Hackere udnytter aktivt en sårbarhed i macOS-skærmdeling til at omgå autentificering, få root-adgang og installere Monero-minere, ifølge Hollands nationale cybersikkerhedscenter NCSC.
Apple rettede sårbarheden, der spores som CVE-2026-65400, den 6. august. Siden da er offentlig exploit-kode blevet tilgængelig, og angribere er begyndt at gå efter eksponerede systemer.
Sårbarheden giver adgang uden loginoplysninger
Sårbarheden i macOS-skærmdeling påvirker Apples indbyggede funktion til fjernskrivebord, som bruger VNC-protokollen via TCP-port 5900.
Skærmdeling giver brugere mulighed for at fjernstyre en Mac via et netværk. CVE-2026-65400 gør det dog muligt for en netværksbaseret angriber at få adgang til sårbare systemer uden gyldige loginoplysninger.
Efter at have fået adgang kan en angriber åbne programmer, se eller tilgå filer, ændre sikkerhedsindstillinger og udføre andre handlinger på afstand.
Apple rettede problemet ved at forbedre mekanismerne til tilstandsstyring. Disse sikrer korrekt validering af loginoplysninger og blokerer uautoriserede autentificeringsforsøg.
Interneteksponerede Mac-computere angribes
Det hollandske NCSC oplyste, at myndigheden har modtaget rapporter om aktiv udnyttelse mod flere systemer, hvor port 5900 er eksponeret mod internettet.
I alle rapporterede tilfælde fik angriberne root-adgang og installerede en Monero-miner på den kompromitterede Mac.
Myndigheden oplyste ikke, hvornår angrebene begyndte, hvor mange systemer angriberne har kompromitteret, eller om kampagnen omfatter andre aktiviteter end mining af kryptovaluta.
Rapporten viser dog, at angribere hurtigt er begyndt at udnytte sårbarheden i macOS-skærmdeling, efter at offentlig exploit-kode blev tilgængelig.
Opdater macOS så hurtigt som muligt
Apple har udsendt sikkerhedsopdateringer til understøttede macOS-versioner. Brugere bør opgradere til en af følgende versioner så hurtigt som muligt:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Brugere, der ikke kan installere opdateringerne med det samme, bør deaktivere skærmdeling, hvis de ikke har brug for funktionen.
For at gøre dette skal du åbne Systemindstillinger, vælge Generelt, derefter Deling og slå Skærmdeling fra.
Organisationer bør også kontrollere, om TCP-port 5900 er tilgængelig fra det offentlige internet. Ved at begrænse fjernskrivebordstjenester til betroede netværk eller VPN-forbindelser kan organisationer reducere eksponeringen, mens de seneste sikkerhedsopdateringer installeres.


0 svar til “Hackere udnytter macOS-sårbarhed i skærmdeling til at installere Monero-miner”