CISA stuft macOS Screen Sharing-Schwachstelle nach Monero-Mining-Angriffen auf 9.8 hoch

- CISA hat einen macOS-Bildschirmschleif-Fehler auf ein kritisches 9.8 hochgestuft.
- Das niederländische NCSC bestätigte, dass Angreifer Root-Zugriff auf internet-exponierte Macs erlangten und Monero-Miner installierten.
- Apple hat den Fehler behoben, aber Huntress schätzt, dass Zehntausende von Hosts weiterhin exponiert sind.
CISA hat die Schweregradbewertung für eine macOS Screen Sharing-Schwachstelle am Freitag auf kritisch 9,8 von 10 erhöht.
Niederländische Ermittler haben berichtet, dass Angreifer Root-Kontrolle über internet-exponierte Macs erlangt und heimlich Monero-Mining-Software geladen haben.
Von 7.1 auf 9.8 in einer Woche
Als Apple sein Update auslieferte, listete CISA den Fehler, verfolgt als CVE-2026-65400, mit 7,1 in der Nationalen Schwachstellendatenbank. Die Agentur änderte ihn auf 9,8, nahe der Spitze der CVSS-Skala.
Das niederländische Nationale Cyber-Sicherheitszentrum ging einen ähnlichen Weg. Ein Update vom 12. August revidierte eine ursprüngliche Warnung, um mitzuteilen, dass öffentlicher Proof-of-Concept-Code im Umlauf war und dass aktiver Missbrauch bestätigt wurde.
Bis Freitag war die Schwachstelle nicht in einem föderalen Katalog bekannter angegriffener Schwachstellen enthalten, der von der Cybersecurity and Infrastructure Security Agency gepflegt wird. Apples eigener CVE-Eintrag bei der niederländischen Agentur hatte immer noch die ältere Bewertung von 7,1.
Die Schwachstelle liegt an der Art und Weise, wie Screen Sharing die Authentifizierung handhabt. Das Sicherheitsunternehmen Huntress führte dies auf einen Fehler in der Verwendung von Secure Remote Password durch den Dienst zurück, das Protokoll, das zur Überprüfung der Identität eines Benutzers vor der Gewährung des Zugriffs verwendet wird.
Huntress sagt, die praktische Auswirkung sei, dass der Mac denkt, der Außenstehende habe sich bereits angemeldet. Der Fehler tritt vor jeder Passwortüberprüfung auf. Das Zurücksetzen oder Löschen von Screen Passing-Passwörtern schließt die Tür nicht.
„Jeder, der die Screen Sharing-Funktionalität von Apple auf einer unterstützten macOS-Version nutzt, muss sofort die neuesten Sicherheitsupdates anwenden“, schrieb Huntress-Forscher Ryan Dowd.
Apple lieferte dieses Update in macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 am 6. August.
Zehntausende gemietete Macs im Bereich
Das NCSC stellte fest, dass die Maschinen der Opfer vollständig kompromittiert waren. In jedem von den Forschern untersuchten Fall griff der Angreifer über Port 5900, den Standard-Port für die Bildschirmaufteilung, der im Internet exponiert war, auf das System zu.
Sie eskalierten dann zu Root-Berechtigungen und setzten einen Monero (XMR) Kryptowährungs-Miner ein. Die niederländische Agentur gab keine Anzahl der betroffenen Systeme an oder nannte einen Verdächtigen.
Screen Sharing ist standardmäßig deaktiviert. Es ist jedoch ein Standardwerkzeug für die Arbeit mit „Bare-Metal“-Macs, bei denen es sich um physische Apple-Hardware handelt, die in Remote-Rechenzentren gemietet und betrieben wird, wo sich ein Großteil der Exposition konzentriert.
Mit dem Internet-Scanning-Tool Censys sagte Dowd, er habe „Zehntausende potenziell anfälliger Hosts“ gefunden. Viele, so Huntress, sind Maschinen, die stundenweise von Hosting-Diensten gemietet werden.
Cryptopolitan berichtete über die Reaper-Malware, die Script Editor kapert, um Geldbörsen zu leeren, und über gefälschte macOS-Fehlerbehebungsbeiträge, die Opfer dazu bringen, schädliche Terminal-Befehle einzufügen.
Cryptojacking, das Stehlen von Rechenleistung, um sie in Münzen umzuwandeln, ist seit Langem eine Monero-Aktivität. Im Gegensatz zu spezialisierten Rigs können Monero-Münzen auf normalen CPUs abgebaut werden, und ihre Transaktionen sind von Natur aus privat.
Die Rendite pro gekaperter Mac ist gering. Der Preis vom Montag wertete die etwa 432 XMR, die das Monero-Netzwerk täglich prägte, auf ~179.000 US-Dollar, verteilt auf alle Miner. XMR handelte am Montag bei 413,47 US-Dollar, ein Anstieg von etwa 0,9 % über 24 Stunden.
Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Randa Moses
Randa Moses ist Redakteurin und Reporterin bei Cryptopolitan, wo sie über Technologie, KI, Robotik, Krypto, Betrug und Hacks berichtet. Sie arbeitet seit 2017 im Krypto-Bereich. Zuvor war sie bei Forward Protocol, AmaZix und Cryptosomniac tätig. Randa besitzt einen Abschluss in Elektrotechnik und Elektronik der University of Bradford.
















