Monero-Miner kapern Macs über Schwachstelle in Apples Screen-Sharing-Authentifizierung

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

Hacker nutzen eine Schwachstelle in der Screen-Sharing-Funktion von Apple macOS, um sich Root-Rechte auf exponierten Macs zu verschaffen und Monero-(XMR)-Mining-Software zu installieren.

Wichtigste Punkte:

  • Die niederländischen Behörden haben eine aktive Ausnutzung von CVE-2026-65400 auf Macs beobachtet, die Screen Sharing über Port 5900 ins Netz exponieren.
  • Angreifer verschaffen sich Root-Zugriff und installieren Monero-Miner; frei verfügbare Proof-of-Concept-Exploits sind inzwischen veröffentlicht.
  • Apple hat die Authentifizierungs-Schwachstelle in macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 behoben.

Monero-Angriff auf macOS

Das niederländische National Cyber Security Center (NCSC) teilte am 12. August mit, dass ihm Berichte über aktive Angriffe auf zahlreiche Macs vorliegen. Die Angreifer erlangten Root-Rechte und spielten Monero-Mining-Software auf, alle betroffenen Systeme waren über Port 5900 erreichbar.

Die Schwachstelle mit der Kennung CVE-2026-65400 weist einen CVSS-Schweregrad von 7,1 auf und geht auf fehlerhaftes Zustands-Management im Rahmen der Screen-Sharing-Authentifizierung zurück. Ein gültiges Passwort war nicht erforderlich.

Apple hat daraufhin die Prüfmechanismen für die Authentifizierung verschärft und am 6. August Sicherheitsupdates für macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 ausgeliefert. Laut NCSC kursiert inzwischen öffentlich verfügbarer Proof-of-Concept-Code, was die Eintrittshürde für Angreifer senkt, die Systeme ins Visier nehmen, auf denen Screen Sharing weiterhin ungeschützt ins Internet exponiert ist. Nicht gepatchte Macs bleiben akut gefährdet.

Lesen Sie dazu auch: Vitalik Buterin unterstützt Bitcoin-Modell für 128-KB-Ethereum-Zahlungsnachweise

Monero und das Cryptojacking-Risiko

Die aktuelle Kampagne ist ein klassischer Fall von Cryptojacking: Kriminelle nutzen fremde Rechenressourcen zum Mining von Kryptowährungen, behalten aber sämtliche Erträge der kompromittierten Hardware. Die Kosten – Strom, Abnutzung, Performance-Einbußen – trägt der Besitzer der angegriffenen Systeme.

Monero ist für diesen Missbrauch besonders attraktiv, weil die starke Fokussierung auf Anonymität und Vertraulichkeit Transfers deutlich schwerer nachverfolgbar macht als Transaktionen auf transparenten Blockchains.

Für Angreifer entsteht so ein Kanal, mit dem sich langfristiger Zugriff auf kompromittierte Hardware in nur schwer nachverfolgbare Mining-Erträge verwandeln lässt.

Bitdefender hat jüngst etwa raubkopierte Versionen von „The Odyssey“ mit der Malware Lumma Stealer entdeckt. Andere Kampagnen setzten auf gefälschte CAPTCHA-Seiten, SparkKitty-Mobile-Apps, Spiele-Wallpaper und manipulierte Python-Pakete. Teilweise wurden bösartige Inhalte zudem über die BNB Chain ausgeliefert. Die Einfallstore wechseln ständig.

Cryptojacking-Kampagnen konzentrieren sich immer wieder auf Monero, weil sich Mining-Aufgaben über zahlreiche gekaperte Geräte verteilen lassen, ohne direkt Guthaben aus den Wallets der Opfer zu stehlen. Der Angriffsvektor ist ein anderer, das Geschäftsmodell bleibt jedoch gleich: Hardware kompromittieren, Ressourcen abziehen und die Mining-Erträge auf Zieladressen leiten, die von den Angreifern kontrolliert werden.

Als Nächstes lesen: OpenAI soll drittes Sicherheitsteam vor geplanter Börsennotiz aufgelöst haben

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev ist Head of Content bei Yellow.com und berichtet seit 10 Jahren über Krypto. Er ist auf tiefgehende Research- und Learn-Artikel spezialisiert, mit Schwerpunkt auf analytischer Berichterstattung, Branchenkontext und den größeren Kräften, die den Kryptomarkt prägen – von der KI-Ära und Sicherheitstechnologien bis hin zu Innovationen im Fintech-Bereich. Er ist überzeugt, dass alles Digitale in naher Zukunft alles Analoge überholen wird, und arbeitet intensiv daran, dies Wirklichkeit werden zu lassen.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
Monero-Miner kapern Macs über Schwachstelle in Apples Screen-Sharing-Authentifizierung | Yellow