Monero-miners infecteren Macs via zwakte in Apple Screen Sharing-authenticatie

A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)
A patched Screen Sharing flaw allowed attackers to seize exposed Macs and install Monero miners (Image: Shutterstock)

Cybercriminelen misbruiken een kwetsbaarheid in de Apple macOS-functie Screen Sharing om root-toegang te krijgen op blootgestelde Macs en daar Monero (XMR) miningsoftware op te installeren.

Belangrijkste punten:

  • Nederlandse autoriteiten zien actieve uitbuiting van CVE-2026-65400 op Macs die Screen Sharing aanbieden via poort 5900.
  • Aanvallers verkrijgen root-rechten en plaatsen Monero-miners; publiek beschikbare proof-of-concept-code is inmiddels online.
  • Apple dichtte het authenticatielek in macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9.

Aanval op macOS met Monero-miners

Het Nationaal Cyber Security Centrum (NCSC) van Nederland meldde op 12 augustus meldingen van actieve misbruikpogingen op meerdere Macs. Aanvallers wisten rootrechten te verkrijgen en Monero-miningsoftware te installeren. In alle gevallen stond Screen Sharing open via poort 5900.

De kwetsbaarheid, geregistreerd als CVE-2026-65400, heeft een CVSS-score van 7,1 en komt voort uit foutieve statusafhandeling tijdens het authenticatieproces van Screen Sharing. Er was geen geldig wachtwoord nodig om binnen te komen.

Apple heeft de validatiecontroles aangescherpt en op 6 augustus patches uitgebracht voor macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9. Volgens het NCSC circuleert inmiddels publieke proof-of-concept-code, waardoor de drempel voor aanvallers verder omlaag gaat bij systemen die Screen Sharing nog steeds aan het internet tonen. Niet-gepatchte Macs blijven daardoor kwetsbaar.

Ook interessant: Vitalik Buterin steunt Bitcoin-model voor 128 KB Ethereum-betalingsbewijzen

Risico op Monero-cryptojacking

De operatie betreft zogeheten cryptojacking: aanvallers gebruiken ongezien de rekenkracht en stroom van nietsvermoedende gebruikers om cryptovaluta te delven, terwijl alle opbrengsten naar de aanvaller gaan. De rekening belandt bij het slachtoffer.

Monero is bij uitstek aantrekkelijk voor dit soort misbruik, omdat de sterke privacyfuncties transacties aanzienlijk moeilijker te herleiden maken dan op transparante blockchains.

Daarmee kunnen aanvallers langdurige toegang tot gecompromitteerde hardware omzetten in mining-inkomsten die lastiger te traceren zijn.

Beveiligingsbedrijf Bitdefender ontdekte onlangs nog illegale kopieën van “The Odyssey” die de Lumma Stealer-malware verspreidden, terwijl andere campagnes gebruikmaakten van valse CAPTCHA-pagina’s, SparkKitty-mobiele apps, gaming-achtige wallpapers en geïnfecteerde Python-pakketten. In sommige aanvallen werden kwaadwillende pagina’s via BNB Chain omgeleid. De aanvalstechnieken blijven evolueren.

Cryptojacking richt zich al jaren veelvuldig op Monero, omdat aanvallers miningwerkbelasting over grote aantallen gehijackte apparaten kunnen verdelen zonder direct geld uit de wallet van een slachtoffer te stelen. Het aanvalspunt verandert, maar het verdienmodel blijft hetzelfde: compromitteer de hardware, tap de rekenkracht af en stuur de mining-beloningen naar een wallet onder controle van de aanvaller.

Lees verder: OpenAI zou zijn derde veiligheidsteam hebben opgeheven in aanloop naar een mogelijke beursgang

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev is de Head of Content bij Yellow.com en doet al 10 jaar verslag van crypto. Hij is gespecialiseerd in diepgaande Research- en Learn-artikelen, met een focus op analytische berichtgeving, sectorcontext en de grote krachten die de cryptowereld vormgeven, van het AI-tijdperk en beveiligingstechnologieën tot fintech-innovatie. Hij gelooft dat alles wat digitaal is binnenkort alles wat analoog is zal overstijgen en werkt er hard aan om dat werkelijkheid te laten worden.

Disclaimer en risicowaarschuwing: De informatie in dit artikel is uitsluitend voor educatieve en informatieve doeleinden en is gebaseerd op de mening van de auteur. Het vormt geen financieel, investerings-, juridisch of belastingadvies. Cryptocurrency-assets zijn zeer volatiel en onderhevig aan hoog risico, inclusief het risico om uw gehele of een substantieel deel van uw investering te verliezen. Het handelen in of aanhouden van crypto-assets is mogelijk niet geschikt voor alle beleggers. De meningen die in dit artikel worden geuit zijn uitsluitend die van de auteur(s) en vertegenwoordigen niet het officiële beleid of standpunt van Yellow, haar oprichters of haar leidinggevenden. Voer altijd uw eigen grondig onderzoek uit (D.Y.O.R.) en raadpleeg een gelicentieerde financiële professional voordat u een investeringsbeslissing neemt.