Hackare utnyttjar aktivt en sårbarhet i macOS skärmdelning för att kringgå autentisering, få root-åtkomst och installera Monero-minerare, enligt Nederländernas nationella cybersäkerhetscenter NCSC.
Apple åtgärdade sårbarheten, som spåras som CVE-2026-65400, den 6 augusti. Sedan dess har offentlig exploitkod blivit tillgänglig och angripare har börjat rikta in sig på exponerade system.
Sårbarheten ger åtkomst utan inloggningsuppgifter
Sårbarheten i macOS skärmdelning påverkar Apples inbyggda funktion för fjärrskrivbord, som använder VNC-protokollet via TCP-port 5900.
Skärmdelning låter användare fjärrstyra en Mac över ett nätverk. CVE-2026-65400 gör det dock möjligt för en nätverksbaserad angripare att komma åt sårbara system utan giltiga inloggningsuppgifter.
Väl inne kan en angripare öppna program, visa eller komma åt filer, ändra säkerhetsinställningar och utföra andra åtgärder på distans.
Apple åtgärdade problemet genom att förbättra mekanismerna för tillståndshantering. Dessa säkerställer korrekt validering av inloggningsuppgifter och blockerar obehöriga autentiseringsförsök.
Internetexponerade Mac-datorer attackeras
Nederländernas NCSC uppgav att myndigheten har fått rapporter om aktiv exploatering mot flera system där port 5900 är exponerad mot internet.
I samtliga rapporterade fall fick angriparna root-åtkomst och installerade en Monero-minerare på den komprometterade Mac-datorn.
Myndigheten uppgav inte när attackerna började, hur många system angriparna har komprometterat eller om kampanjen omfattar annan aktivitet utöver kryptoutvinning.
Rapporten visar ändå att angripare snabbt har börjat utnyttja sårbarheten i macOS skärmdelning efter att offentlig exploitkod blev tillgänglig.
Uppdatera macOS så snart som möjligt
Apple har släppt säkerhetsuppdateringar för de macOS-versioner som fortfarande stöds. Användare bör uppgradera till någon av följande versioner så snart som möjligt:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Användare som inte kan installera uppdateringarna omedelbart bör stänga av skärmdelning om de inte behöver funktionen.
Öppna Systeminställningar, välj Allmänt, därefter Delning och stäng av Skärmdelning.
Organisationer bör också kontrollera om TCP-port 5900 är åtkomlig från det publika internet. Genom att begränsa fjärrskrivbordstjänster till betrodda nätverk eller VPN-anslutningar kan organisationer minska exponeringen medan de senaste säkerhetsuppdateringarna installeras.


0 svar till ”Hackare utnyttjar macOS-sårbarhet i skärmdelning för att installera Monero-minerare”