Monero-miners kapen Macs via lek in Apple Screen Sharing-authenticatie

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

Aanvallers misbruiken een kwetsbaarheid in Apple’s macOS-functie Screen Sharing om root-toegang te krijgen tot blootgestelde Macs en er Monero-(XMR)-miningsoftware op te installeren.

Belangrijkste punten:

  • De Nederlandse autoriteiten zien actieve uitbuiting van CVE-2026-65400 op Macs die Screen Sharing via poort 5900 open hebben staan.
  • Aanvallers verkrijgen root-rechten en installeren Monero-miners, terwijl er inmiddels openbare proof-of-conceptcode beschikbaar is.
  • Apple heeft het authenticatielek gedicht in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.

Monero-aanval op macOS

Het Nationaal Cyber Security Centrum (NCSC) van Nederland meldde op 12 augustus meldingen van actieve aanvallen op meerdere Macs. In alle gevallen wisten aanvallers root-rechten te verkrijgen en Monero-miningsoftware te installeren. De getroffen systemen waren extern bereikbaar via poort 5900.

De kwetsbaarheid, geregistreerd als CVE-2026-65400, heeft een CVSS-score van 7,1 en is het gevolg van foutieve statusafhandeling tijdens het Screen Sharing-authenticatieproces. Een geldig wachtwoord was niet vereist om toegang te krijgen.

Apple heeft de validatiecontroles aangescherpt en op 6 augustus patches uitgebracht voor macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9. Volgens het NCSC circuleert er inmiddels publieke proof-of-conceptcode, waardoor de drempel voor aanvallers lager wordt om systemen te misbruiken die Screen Sharing nog altijd naar het internet open hebben staan. Niet-gepatchte Macs blijven kwetsbaar.

Lees ook: Vitalik Buterin steunt Bitcoin-model voor 128 KB Ethereum-betalingsbewijzen

Risico op Monero-cryptojacking

De campagne is een klassieke cryptojacking-operatie: aanvallers gebruiken de rekenkracht van andermans hardware om cryptovaluta te delven, terwijl zij zelf alle beloningen van de gecompromitteerde systemen opstrijken. De energiekosten en prestatieverliezen komen volledig bij het slachtoffer terecht.

Monero is bij uitstek geschikt voor dit soort misbruik, omdat de nadruk op privacy het lastiger maakt om geldstromen te volgen dan op transparante blockchains. Aanvallers kunnen langdurige toegang tot geïnfecteerde machines zo omzetten in mining-inkomsten die moeilijker te traceren zijn.

Onderzoek van Bitdefender bracht onlangs piratenkopieën van “The Odyssey” aan het licht waarin de malware Lumma Stealer was verstopt. Andere campagnes maakten gebruik van nep-CAPTCHA-pagina’s, SparkKitty-mobiele apps, gaming-achtige wallpapers en geïnfecteerde Python-pakketten. In sommige gevallen werden kwaadaardige pagina’s via BNB Chain gerouteerd. De aanvalsmethoden verschuiven voortdurend.

Cryptojacking richt zich al jaren opvallend vaak op Monero, omdat aanvallers de miningbelasting kunnen verspreiden over duizenden gekaapte apparaten zonder direct geld uit de wallet van een slachtoffer te stelen. Het toegangspunt verschilt per campagne, maar het onderliggende model blijft gelijk: compromitteer hardware, verbruik de rekenkracht en stuur de mining-opbrengsten naar een wallet die door de aanvallers wordt beheerd.

Lees verder: OpenAI zou derde veiligheidsteam hebben opgeheven in aanloop naar beursgang

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.
Monero-miners kapen Macs via lek in Apple Screen Sharing-authenticatie | Yellow