Hackers misbruiken actief een beveiligingslek in macOS om roottoegang tot Macs te krijgen en vervolgens
Monero-miners te installeren. Het Nederlandse NCSC heeft meerdere aanvallen gezien op systemen waarvan Screen Sharing via poort 5900 vanaf het internet bereikbaar was.
Apple heeft CVE-2026-65400 al gedicht. Wie Screen Sharing gebruikt en nog niet heeft bijgewerkt, krijgt daarmee geen theoretische waarschuwing meer: het lek wordt daadwerkelijk aangevallen.
NCSC ziet roottoegang én Monero-miners
Het
officiële beveiligingsadvies van het NCSC werd op 12 augustus bijgewerkt nadat publieke proof-of-conceptcode beschikbaar kwam en actief misbruik bekend werd.
Het NCSC ontving meldingen over meerdere getroffen systemen. In alle gemelde gevallen was poort 5900 vanaf het internet bereikbaar. Aanvallers kregen uiteindelijk roottoegang en plaatsten daarna een
Monero-cryptominer.
Roottoegang geeft zeer vergaande rechten op een Mac. Een aanvaller kan daarmee diep in het systeem opereren en software uitvoeren met veel meer bevoegdheden dan een normale gebruiker.
De bevestigde aanval draait vooralsnog om cryptomining. Het NCSC meldt niet dat bij deze incidenten
wallets, private keys of andere crypto zijn buitgemaakt.
Geen geldig wachtwoord nodig voor Screen Sharing
De fout zit in de authenticatie van macOS Screen Sharing.
Apple zegt dat een aanvaller op het netwerk zich onder bepaalde omstandigheden bij Screen Sharing kan authenticeren zonder geldige inloggegevens. De oorzaak zat in de manier waarop de software de status tijdens het inlogproces bijhield.
Apple loste dat op door het state management te verbeteren.
Het NCSC beschrijft hetzelfde probleem: onvoldoende controle tijdens het authenticatieproces kon ervoor zorgen dat pogingen werden geaccepteerd die normaal gesproken geweigerd moesten worden.
De zwakke plek zit dus vóór de normale grens die gebruikersnaam en wachtwoord hoort af te dwingen.
Dat maakt een internettoegankelijke remote-accessdienst bijzonder gevoelig.
Twee voorwaarden maken Macs direct bereikbaar
De door het NCSC waargenomen aanvallen hadden twee duidelijke kenmerken.
Screen Sharing moest zijn ingeschakeld en poort 5900 moest vanaf het openbare internet bereikbaar zijn.
Poort 5900 wordt gebruikt voor VNC-verkeer. Apple gebruikt VNC-technologie binnen zijn Screen Sharing-functionaliteit om een Mac op afstand te bekijken en bedienen.
Een Mac waarop Screen Sharing uitsluitend binnen een afgeschermd lokaal netwerk beschikbaar is, heeft daardoor een ander aanvalsvlak dan een machine die rechtstreeks vanaf internet op poort 5900 aanspreekbaar is.
Dat maakt de waarschuwing vooral relevant voor organisaties, thuisservers en beheerders die Macs bewust op afstand toegankelijk hebben gemaakt.
Deze drie macOS-versies bevatten de fix
Apple bracht de patch op 6 augustus 2026 uit.
De kwetsbaarheid is verholpen in:
- macOS Tahoe 26.6.1
- macOS Sequoia 15.7.9
- macOS Sonoma 14.8.9
Apple bevestigt voor alle drie dat CVE-2026-65400 met verbeterd state management is opgelost.
Dat detail is belangrijk: deze versienummers zijn de gepatchte releases. Gebruikers moeten dus controleren of zij minimaal de betreffende beveiligingsupdate hebben geïnstalleerd.
Het NCSC adviseert organisaties de updates onmiddellijk uit te voeren.
Wie Screen Sharing niet gebruikt, kan de deur dichtzetten
Een tweede maatregel is simpeler: zet Screen Sharing uit wanneer de functie niet nodig is.
Volgens
Apple's eigen instructies gebeurt dat via Apple-menu → Systeeminstellingen → Algemeen → Delen → Schermdeling. Daar kan de functie volledig worden uitgeschakeld.
Voor beheerde bedrijfsomgevingen ligt daarnaast controle van firewallregels voor de hand. Vooral onbedoeld publiek bereikbare VNC-diensten verdienen aandacht nu het NCSC actief misbruik heeft bevestigd.
Alleen een sterk wachtwoord instellen is bij een authenticatie-bypass geen afdoende vervanging voor patchen.
Monero levert aanvaller direct inkomsten op
De keuze voor Monero maakt het verdienmodel achter deze aanvallen duidelijk.
In plaats van bestanden te gijzelen of rechtstreeks
crypto uit een wallet te stelen, gebruikt de aanvaller de CPU-capaciteit van de gekaapte Mac voor
mining.
De eigenaar betaalt daardoor voor hardwaregebruik en elektriciteit. De miningopbrengst gaat naar de aanvaller.
Het NCSC heeft niet bekendgemaakt hoeveel
XMR op deze manier is verdiend of wie achter de campagne zit. Ook noemt de dienst geen totaal aantal besmette Macs buiten de constatering dat meerdere systemen zijn getroffen.
Dat voorkomt dat de omvang groter wordt gemaakt dan officieel bekend is.
Cryptominer kan ook symptoom van groter probleem zijn
Een geïnstalleerde miner is bovendien niet het enige relevante signaal.
Wanneer een aanvaller roottoegang heeft gehad, moet een getroffen organisatie er rekening mee houden dat er meer op het systeem kan zijn gebeurd dan alleen mining.
De bevestigde NCSC-melding bewijst niet dat aanvallers ook wachtwoorden, bestanden of
blockchain-sleutels hebben gestolen. Maar roottoegang betekent wel dat alleen het verwijderen van de miner onvoldoende zekerheid geeft over de betrouwbaarheid van de machine.
Voor beheerders ligt daarom forensisch onderzoek voor de hand wanneer aanwijzingen bestaan dat een kwetsbare Mac daadwerkelijk vanaf internet bereikbaar was en ongeautoriseerd is benaderd.
De patch kwam vóór de zichtbare aanvallen
De tijdlijn laat zien hoe klein het venster voor beheerders kan worden.
Apple bracht de beveiligingsupdates op 6 augustus uit. Het NCSC publiceerde zijn eerste waarschuwing op 7 augustus. Op 12 augustus noteerde het advies dat proof-of-conceptcode en actief misbruik bekend waren; de publieke NCSC-alert werd op 13 augustus eveneens bijgewerkt met die waarschuwing.
Binnen minder dan een week veranderde CVE-2026-65400 daarmee van een gepatcht beveiligingsprobleem in een kwetsbaarheid die aantoonbaar tegen echte systemen werd ingezet.
En de aanvallers vonden meteen een verdienmodel.
Geen ingewikkelde diefstal van tokens en geen aanval op Monero zelf. Gewoon een open remote-accessdienst, rootrechten en andermans Mac die daarna voor de aanvaller XMR begint te minen.