Monero-Miner kapern Macs über Authentifizierungsfehler in Apples Bildschirmfreigabe

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

Hacker nutzen eine Schwachstelle in der Bildschirmfreigabe von Apple macOS aus, um Root-Rechte auf frei im Netz erreichbaren Macs zu erlangen und darauf Mining-Software für Monero (XMR) zu installieren.

Wichtigste Punkte:

  • Die niederländischen Behörden melden aktive Ausnutzung von CVE-2026-65400 auf Macs, die Bildschirmfreigabe über Port 5900 ins Internet öffnen.
  • Angreifer verschaffen sich Root-Zugriff und installieren Monero-Miner; öffentlich zugänglicher Proof-of-Concept-Code ist bereits verfügbar.
  • Apple hat die Authentifizierungslücke in macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 geschlossen.

Angriffswelle auf macOS mit Monero-Mining

Das Nationale Cyber-Sicherheitszentrum der Niederlande (NCSC) teilte am 12. August mit, dass es Berichte über eine laufende Angriffskampagne auf zahlreiche Macs erhalten hat. Dabei erlangen Angreifer Root-Rechte und installieren Mining-Software für Monero. Gemeinsam ist allen betroffenen Systemen, dass die Bildschirmfreigabe über Port 5900 direkt aus dem Internet erreichbar war.

Die Schwachstelle, geführt unter CVE-2026-65400, weist einen CVSS-Schweregrad von 7,1 auf und geht auf eine fehlerhafte Zustandsverwaltung im Authentifizierungsprozess der Bildschirmfreigabe zurück. Ein gültiges Passwort war in der Angriffskette nicht erforderlich.

Apple hat die Prüfmechanismen im Authentifizierungsprozess verschärft und am 6. August Sicherheitsupdates für macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 veröffentlicht. Nach Angaben des NCSC kursiert inzwischen öffentlich verfügbarer Proof-of-Concept-Code, was die Einstiegshürden für Angreifer deutlich senkt – insbesondere für Systeme, die Bildschirmfreigabe weiterhin ungeschützt ins Internet exponieren. Nicht gepatchte Macs bleiben akut gefährdet.

Auch interessant: Vitalik Buterin unterstützt Bitcoin-Modell für 128 KB Ethereum-Zahlungsnachweise

Monero und das wachsende Cryptojacking-Risiko

Bei der Kampagne handelt sich um klassisches Cryptojacking: Angreifer missbrauchen fremde Rechenleistung, um Kryptowährungen zu schürfen, behalten aber sämtliche Erträge aus dem kompromittierten System. Strom- und Hardwarekosten bleiben beim Opfer.

Monero ist für solche Angriffe besonders attraktiv, weil seine starken Datenschutzfunktionen Transfers schwerer nachverfolgbar machen als Transaktionen auf transparenten Blockchains.

So können Angreifer langfristige Kontrolle über kompromittierte Hardware direkt in schwer nachverfolgbare Mining-Erträge umwandeln.

Bitdefender entdeckte jüngst etwa raubkopierte Versionen von „The Odyssey“, in denen der Informationsdieb Lumma Stealer versteckt war. Andere Kampagnen setzten auf gefälschte CAPTCHA-Seiten, SparkKitty-Mobile-Apps, Gaming-Wallpaper oder manipulierte Python-Pakete. Teilweise wurden bösartige Webseiten zusätzlich über die BNB Chain geleitet. Die Angriffsvektoren entwickeln sich laufend weiter.

Cryptojacking-Kampagnen fokussieren sich immer wieder auf Monero, weil Angreifer das Mining unauffällig auf eine große Zahl gekaperter Geräte verteilen können – ohne direkt Gelder aus der Wallet des Opfers zu stehlen. Die Angriffspunkte unterscheiden sich, das Grundmuster bleibt gleich: Systeme kompromittieren, deren Ressourcen ausnutzen und sämtliche Mining-Erlöse an eine vom Angreifer kontrollierte Adresse umleiten.

Lesen Sie weiter: OpenAI soll drittes Sicherheitsteam vor geplanter Börsennotierung aufgelöst haben

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev ist Head of Content bei Yellow.com und berichtet seit 10 Jahren über Krypto. Er ist auf tiefgehende Research- und Learn-Artikel spezialisiert, mit Schwerpunkt auf analytischer Berichterstattung, Branchenkontext und den größeren Kräften, die den Kryptomarkt prägen – von der KI-Ära und Sicherheitstechnologien bis hin zu Innovationen im Fintech-Bereich. Er ist überzeugt, dass alles Digitale in naher Zukunft alles Analoge überholen wird, und arbeitet intensiv daran, dies Wirklichkeit werden zu lassen.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
Monero-Miner kapern Macs über Authentifizierungsfehler in Apples Bildschirmfreigabe | Yellow