Hackere utnytter aktivt en sårbarhet i macOS-skjermdeling for å omgå autentisering, få root-tilgang og installere Monero-minere, ifølge Nederlands nasjonale cybersikkerhetssenter NCSC.

Apple rettet sårbarheten, som spores som CVE-2026-65400, 6. august. Siden har offentlig exploit-kode blitt tilgjengelig, og angripere har begynt å rette seg mot eksponerte systemer.

Sårbarheten gir tilgang uten påloggingsinformasjon

Sårbarheten i macOS-skjermdeling påvirker Apples innebygde funksjon for eksternt skrivebord, som bruker VNC-protokollen over TCP-port 5900.

Skjermdeling lar brukere fjernstyre en Mac over et nettverk. CVE-2026-65400 gjør det imidlertid mulig for en nettverksbasert angriper å få tilgang til sårbare systemer uten gyldig påloggingsinformasjon.

Etter å ha fått tilgang kan en angriper åpne programmer, se eller få tilgang til filer, endre sikkerhetsinnstillinger og utføre andre handlinger eksternt.

Apple rettet problemet ved å forbedre mekanismene for tilstandshåndtering. Disse sørger for korrekt validering av påloggingsinformasjon og blokkerer uautoriserte autentiseringsforsøk.

Internetteksponerte Mac-maskiner angripes

Nederlandske NCSC opplyste at myndigheten har mottatt rapporter om aktiv utnyttelse mot flere systemer der port 5900 er eksponert mot internett.

I alle rapporterte tilfeller fikk angriperne root-tilgang og installerte en Monero-miner på den kompromitterte Mac-maskinen.

Myndigheten opplyste ikke når angrepene startet, hvor mange systemer angriperne har kompromittert eller om kampanjen omfatter annen aktivitet enn utvinning av kryptovaluta.

Rapporten viser likevel at angripere raskt har begynt å utnytte sårbarheten i macOS-skjermdeling etter at offentlig exploit-kode ble tilgjengelig.

Oppdater macOS så snart som mulig

Apple har lansert sikkerhetsoppdateringer for støttede macOS-versjoner. Brukere bør oppgradere til en av følgende versjoner så snart som mulig:

  • macOS Tahoe 26.6.1
  • macOS Sequoia 15.7.9
  • macOS Sonoma 14.8.9

Brukere som ikke kan installere oppdateringene umiddelbart, bør deaktivere skjermdeling dersom de ikke trenger funksjonen.

For å gjøre dette åpner du Systeminnstillinger, velger Generelt, deretter Deling, og slår av Skjermdeling.

Organisasjoner bør også kontrollere om TCP-port 5900 er tilgjengelig fra det offentlige internett. Ved å begrense eksterne skrivebordstjenester til pålitelige nettverk eller VPN-tilkoblinger kan organisasjoner redusere eksponeringen mens de nyeste sikkerhetsoppdateringene installeres.


0 responses to “Hackere utnytter macOS-sårbarhet i skjermdeling for å installere Monero-miner”