Aanvallers misbruiken een kwetsbaarheid in Apple’s macOS-functie Screen Sharing om root-toegang te krijgen tot blootgestelde Macs en er Monero-(XMR)-miningsoftware op te installeren.
Belangrijkste punten:
- De Nederlandse autoriteiten zien actieve uitbuiting van CVE-2026-65400 op Macs die Screen Sharing via poort 5900 open hebben staan.
- Aanvallers verkrijgen root-rechten en installeren Monero-miners, terwijl er inmiddels openbare proof-of-conceptcode beschikbaar is.
- Apple heeft het authenticatielek gedicht in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.
Monero-aanval op macOS
Het Nationaal Cyber Security Centrum (NCSC) van Nederland meldde op 12 augustus meldingen van actieve aanvallen op meerdere Macs. In alle gevallen wisten aanvallers root-rechten te verkrijgen en Monero-miningsoftware te installeren. De getroffen systemen waren extern bereikbaar via poort 5900.
De kwetsbaarheid, geregistreerd als CVE-2026-65400, heeft een CVSS-score van 7,1 en is het gevolg van foutieve statusafhandeling tijdens het Screen Sharing-authenticatieproces. Een geldig wachtwoord was niet vereist om toegang te krijgen.
Apple heeft de validatiecontroles aangescherpt en op 6 augustus patches uitgebracht voor macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9. Volgens het NCSC circuleert er inmiddels publieke proof-of-conceptcode, waardoor de drempel voor aanvallers lager wordt om systemen te misbruiken die Screen Sharing nog altijd naar het internet open hebben staan. Niet-gepatchte Macs blijven kwetsbaar.
Lees ook: Vitalik Buterin steunt Bitcoin-model voor 128 KB Ethereum-betalingsbewijzen
Risico op Monero-cryptojacking
De campagne is een klassieke cryptojacking-operatie: aanvallers gebruiken de rekenkracht van andermans hardware om cryptovaluta te delven, terwijl zij zelf alle beloningen van de gecompromitteerde systemen opstrijken. De energiekosten en prestatieverliezen komen volledig bij het slachtoffer terecht.
Monero is bij uitstek geschikt voor dit soort misbruik, omdat de nadruk op privacy het lastiger maakt om geldstromen te volgen dan op transparante blockchains. Aanvallers kunnen langdurige toegang tot geïnfecteerde machines zo omzetten in mining-inkomsten die moeilijker te traceren zijn.
Onderzoek van Bitdefender bracht onlangs piratenkopieën van “The Odyssey” aan het licht waarin de malware Lumma Stealer was verstopt. Andere campagnes maakten gebruik van nep-CAPTCHA-pagina’s, SparkKitty-mobiele apps, gaming-achtige wallpapers en geïnfecteerde Python-pakketten. In sommige gevallen werden kwaadaardige pagina’s via BNB Chain gerouteerd. De aanvalsmethoden verschuiven voortdurend.
Cryptojacking richt zich al jaren opvallend vaak op Monero, omdat aanvallers de miningbelasting kunnen verspreiden over duizenden gekaapte apparaten zonder direct geld uit de wallet van een slachtoffer te stelen. Het toegangspunt verschilt per campagne, maar het onderliggende model blijft gelijk: compromitteer hardware, verbruik de rekenkracht en stuur de mining-opbrengsten naar een wallet die door de aanvallers wordt beheerd.
Lees verder: OpenAI zou derde veiligheidsteam hebben opgeheven in aanloop naar beursgang





