Hacker nutzen aktiv eine Schwachstelle in der macOS-Bildschirmfreigabe aus, um die Authentifizierung zu umgehen, Root-Zugriff zu erhalten und Monero-Miner zu installieren. Das berichtet das niederländische Nationale Cyber Security Centre (NCSC).
Apple hat die als CVE-2026-65400 registrierte Schwachstelle am 6. August behoben. Seitdem wurde öffentlicher Exploit-Code veröffentlicht, und Angreifer haben damit begonnen, exponierte Systeme ins Visier zu nehmen.
Schwachstelle ermöglicht Zugriff ohne Zugangsdaten
Die Schwachstelle in der macOS-Bildschirmfreigabe betrifft Apples integrierte Remote-Desktop-Funktion, die das VNC-Protokoll über TCP-Port 5900 verwendet.
Mit der Bildschirmfreigabe können Nutzer einen Mac über ein Netzwerk fernsteuern. CVE-2026-65400 ermöglicht es einem Angreifer im Netzwerk jedoch, ohne gültige Zugangsdaten auf anfällige Systeme zuzugreifen.
Nach erfolgreichem Zugriff kann ein Angreifer Anwendungen öffnen, Dateien einsehen oder darauf zugreifen, Sicherheitseinstellungen ändern und weitere Aktionen aus der Ferne durchführen.
Apple behob das Problem durch Verbesserungen an den Mechanismen zur Zustandsverwaltung. Diese stellen eine korrekte Überprüfung der Zugangsdaten sicher und blockieren unbefugte Authentifizierungsversuche.
Mit dem Internet verbundene Macs werden angegriffen
Das niederländische NCSC erklärte, Berichte über aktive Angriffe auf mehrere Systeme erhalten zu haben, bei denen Port 5900 über das Internet erreichbar war.
In allen gemeldeten Fällen erhielten die Angreifer Root-Zugriff und installierten einen Monero-Miner auf dem kompromittierten Mac.
Die Behörde machte keine Angaben dazu, wann die Angriffe begannen, wie viele Systeme kompromittiert wurden oder ob die Kampagne neben dem Mining von Kryptowährungen weitere Aktivitäten umfasst.
Der Bericht zeigt jedoch, dass Angreifer die Schwachstelle in der macOS-Bildschirmfreigabe schnell ausnutzen, nachdem öffentlicher Exploit-Code verfügbar geworden ist.
macOS so schnell wie möglich aktualisieren
Apple hat Sicherheitsupdates für unterstützte macOS-Versionen veröffentlicht. Nutzer sollten so schnell wie möglich auf eine der folgenden Versionen aktualisieren:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Nutzer, die die Updates nicht sofort installieren können, sollten die Bildschirmfreigabe deaktivieren, wenn sie die Funktion nicht benötigen.
Öffnen Sie dazu die Systemeinstellungen, wählen Sie Allgemein, anschließend Freigaben und deaktivieren Sie Bildschirmfreigabe.
Unternehmen sollten außerdem prüfen, ob TCP-Port 5900 über das öffentliche Internet erreichbar ist. Wenn Remote-Desktop-Dienste auf vertrauenswürdige Netzwerke oder VPN-Verbindungen beschränkt werden, lässt sich das Risiko reduzieren, während die neuesten Sicherheitsupdates installiert werden.


0 Kommentare zu „Hacker nutzen macOS-Schwachstelle bei der Bildschirmfreigabe aus, um Monero-Miner zu installieren“