Hackere utnytter aktivt en sårbarhet i macOS-skjermdeling for å omgå autentisering, få root-tilgang og installere Monero-minere, ifølge Nederlands nasjonale cybersikkerhetssenter NCSC.
Apple rettet sårbarheten, som spores som CVE-2026-65400, 6. august. Siden har offentlig exploit-kode blitt tilgjengelig, og angripere har begynt å rette seg mot eksponerte systemer.
Sårbarheten gir tilgang uten påloggingsinformasjon
Sårbarheten i macOS-skjermdeling påvirker Apples innebygde funksjon for eksternt skrivebord, som bruker VNC-protokollen over TCP-port 5900.
Skjermdeling lar brukere fjernstyre en Mac over et nettverk. CVE-2026-65400 gjør det imidlertid mulig for en nettverksbasert angriper å få tilgang til sårbare systemer uten gyldig påloggingsinformasjon.
Etter å ha fått tilgang kan en angriper åpne programmer, se eller få tilgang til filer, endre sikkerhetsinnstillinger og utføre andre handlinger eksternt.
Apple rettet problemet ved å forbedre mekanismene for tilstandshåndtering. Disse sørger for korrekt validering av påloggingsinformasjon og blokkerer uautoriserte autentiseringsforsøk.
Internetteksponerte Mac-maskiner angripes
Nederlandske NCSC opplyste at myndigheten har mottatt rapporter om aktiv utnyttelse mot flere systemer der port 5900 er eksponert mot internett.
I alle rapporterte tilfeller fikk angriperne root-tilgang og installerte en Monero-miner på den kompromitterte Mac-maskinen.
Myndigheten opplyste ikke når angrepene startet, hvor mange systemer angriperne har kompromittert eller om kampanjen omfatter annen aktivitet enn utvinning av kryptovaluta.
Rapporten viser likevel at angripere raskt har begynt å utnytte sårbarheten i macOS-skjermdeling etter at offentlig exploit-kode ble tilgjengelig.
Oppdater macOS så snart som mulig
Apple har lansert sikkerhetsoppdateringer for støttede macOS-versjoner. Brukere bør oppgradere til en av følgende versjoner så snart som mulig:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Brukere som ikke kan installere oppdateringene umiddelbart, bør deaktivere skjermdeling dersom de ikke trenger funksjonen.
For å gjøre dette åpner du Systeminnstillinger, velger Generelt, deretter Deling, og slår av Skjermdeling.
Organisasjoner bør også kontrollere om TCP-port 5900 er tilgjengelig fra det offentlige internett. Ved å begrense eksterne skrivebordstjenester til pålitelige nettverk eller VPN-tilkoblinger kan organisasjoner redusere eksponeringen mens de nyeste sikkerhetsoppdateringene installeres.


0 responses to “Hackere utnytter macOS-sårbarhet i skjermdeling for å installere Monero-miner”