Aanvallers misbruiken een lek in macOS Screen Sharing dat inmiddels door Apple is gepatcht, om root‑toegang te krijgen en Monero (XMR)-miners te installeren. Een AI‑agent wist binnen vier uur werkende exploits te ontwikkelen.
Belangrijkste punten
- Aanvallers zetten CVE-2026-65400 in op blootgestelde Macs om root-rechten te verkrijgen en Monero‑miners te installeren.
- Calif meldt dat een AI‑agent binnen vier uur werkende exploits bouwde voor twee pre‑authenticatie‑rootlekken.
- Apple heeft het lek gepatcht, terwijl Nederlandse en Amerikaanse autoriteiten scherp van mening verschillen over de CVSS‑ernstscore.
Monero‑exploit op macOS
Het Nationaal Cyber Security Centrum (NCSC) maakte op 12 augustus bekend meldingen te hebben ontvangen van actieve exploitatie van CVE-2026-65400 op Macs die poort 5900 naar het internet open hadden staan. In alle bevestigde gevallen was hetzelfde patroon zichtbaar.
Volgens het NCSC was “root benaderd” en was “een Monero‑cryptominer geplaatst”. Apple omschrijft het lek als een authenticatieprobleem dat is verholpen via betere state‑afhandeling in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.
Security‑onderzoeker osxreverser schatte dat circa 40.000 Screen Sharing‑hosts direct vanaf het internet bereikbaar waren, bijna de helft in de Verenigde Staten, met veel verbindingen via particuliere aansluitingen. Hoeveel Macs daadwerkelijk zijn gecompromitteerd, is onbekend. Totdat systemen zijn bijgewerkt, wordt gebruikers aangeraden Screen Sharing uit te schakelen of poort 5900 te blokkeren.
Zie ook: Anthropic loopt OpenAI $25 mrd voorbij dankzij versnellende groei
Calif en de AI‑exploit
Calif analyseerde Apple’s out‑of‑band‑update in detail en zette vervolgens een AI‑agent in om werkende exploits te genereren voor twee afzonderlijke pre‑authenticatie remote‑rootlekken. Het hele proces nam vier uur in beslag. Het bedrijf houdt de technische details rond CVE-2026-65400 bewust achter totdat het merendeel van de Macs is gepatcht, omdat het bouwen van de exploit “te eenvoudig” bleek.
Volgens Ars Technica kan root‑toegang net zo goed worden misbruikt voor diefstal van inloggegevens als voor cryptomining. Publieke aanwijzingen voor ander misbruik dan mining ontbreken vooralsnog.
Het NCSC waardeert CVE-2026-65400 op 7,1 onder CVSS v3, terwijl de Amerikaanse CISA via het enrichment‑programma richting de National Vulnerability Database uitkomt op 9,8. Dat zorgt voor een kloof van 2,7 punten tussen nationale autoriteiten.
NIST heeft nog geen eigen score gepubliceerd. Een elders gemelde 9,6‑score komt niet overeen met de genoemde officiële bronnen.
Apple publiceerde zijn beveiligingsadvies op 6 augustus en gaf credits aan Alfredo Pesoli van Bynario. Het NCSC stuurde op 7 augustus een eerste waarschuwing uit en werkte die op 12 augustus bij, nadat een publieke proof of concept was verschenen en daadwerkelijk misbruik werd vastgesteld. Tussen het beschikbaar komen van de patch en de eerste gemelde aanvallen zat daarmee slechts zes dagen.
Lees verder: Verlies van $15 mrd bij Jane Street zet $990 mln aan Bitcoin‑ETF’s in de schijnwerpers





