AI ontwikkelt in 4 uur macOS‑exploit en effent pad voor Monero‑mining

A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)
A patched macOS Screen Sharing flaw is being exploited as AI speeds working attack development (Image: Shutterstock)

Aanvallers misbruiken een kwetsbaarheid in macOS Screen Sharing, inmiddels door Apple gepatcht, om root-toegang te verkrijgen en Monero (XMR)-miners te installeren. Een AI‑agent wist binnen vier uur werkende exploits te ontwikkelen.

Belangrijkste punten:

  • Aanvallers misbruiken CVE-2026-65400 op publiek toegankelijke Macs om root-rechten te bemachtigen en Monero-miners te plaatsen.
  • Calif meldt dat een AI-agent in vier uur werkende exploits bouwde voor twee pre-authentication root-kwetsbaarheden.
  • Apple heeft het lek gedicht; Nederlandse en Amerikaanse instanties verschillen sterk in hun CVSS-inschatting.

Monero‑exploit op macOS

Het Nationaal Cyber Security Centrum (NCSC) meldde op 12 augustus dat het meldingen heeft ontvangen van actieve exploitatie van CVE-2026-65400 op Macs waarop poort 5900 (Screen Sharing) open naar het internet staat. Alle bevestigde incidenten vertoonden hetzelfde patroon.

Volgens het NCSC was “root benaderd” en was “een Monero-cryptominer geplaatst”, terwijl Apple het lek omschrijft als een authenticatieprobleem dat is opgelost via verbeterd state management in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.

Security-onderzoeker osxreverser meldde dat circa 40.000 Screen Sharing‑hosts direct vanaf het internet bereikbaar zijn, bijna de helft in de Verenigde Staten, vaak via particuliere aansluitingen. Hoeveel Macs daadwerkelijk zijn gecompromitteerd, is onbekend. Totdat systemen zijn gepatcht, wordt gebruikers aangeraden Screen Sharing uit te schakelen of poort 5900 te blokkeren.

Zie ook: Anthropic loopt $25 mrd uit op OpenAI terwijl omzetgroei versnelt

Calif’s AI‑exploit

Calif analyseerde Apple’s out-of-band update via reverse engineering en zette een AI‑agent in om werkende exploits te genereren voor twee aparte pre-authentication remote root‑bugs. Dat proces duurde vier uur. Het bedrijf houdt de technische details van CVE-2026-65400 voorlopig achter, omdat het ontwikkelen van de exploit “te eenvoudig” bleek en het merendeel van de Macs nog moet worden bijgewerkt.

Techsite Ars Technica wijst erop dat root-toegang ook kan worden ingezet voor diefstal van inloggegevens in plaats van uitsluitend cryptomining. Voor zover bekend is er publiek nog geen bewijs van misbruik buiten mining om.

Het NCSC waardeert CVE-2026-65400 met een CVSS v3-score van 7,1, terwijl de Amerikaanse CISA via het enrichment-programma voor de National Vulnerability Database op 9,8 uitkomt. Dat betekent een afwijking van 2,7 punten tussen de nationale instanties.

NIST heeft nog geen eigen score gepubliceerd; een elders genoemde score van 9,6 komt niet overeen met de officiële nationale bronnen.

Apple bracht zijn advisory op 6 augustus uit en bedankte Alfredo Pesoli van Bynario voor de melding. Het NCSC volgde op 7 augustus met een eerste waarschuwing en scherpte die aan op 12 augustus, nadat er een publiek proof-of-concept verscheen en actief misbruik werd bevestigd. De periode tussen publieke patch en geconstateerd misbruik bedroeg daarmee zes dagen.

Lees verder: Verlies van $15 mrd bij Jane Street zet $990 mln aan Bitcoin-ETF-posities in de schijnwerpers

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.