Angripare har utnyttjat en sårbarhet i macOS Screen Sharing för att få rootåtkomst och installera programvara som utvinner Monero. Apple släppte korrigerande säkerhetsuppdateringar den 6 augusti.
Aktivt utnyttjande på internetexponerade Mac-datorer
Nederländernas cybersäkerhetscenter NCSC uppdaterade sin säkerhetsvarning den 12 augusti efter rapporter om aktivt utnyttjande av CVE-2026-65400. Flera drabbade system hade port 5900, som används av Screen Sharing, åtkomlig från internet.
I samtliga fall som beskrivs i varningen hade angriparen fått rootåtkomst och placerat en Monero-miner på datorn. NCSC redovisar inte hur många datorer som komprometterats, vilken miner som använts eller vem som låg bakom angreppen.
Felet kunde kringgå inloggningen
Sårbarheten beror på bristande hantering av tillstånd under autentiseringen i Screen Sharing. En nätverksangripare kunde därmed få åtkomst utan giltiga inloggningsuppgifter.
I Apples säkerhetsinformation för macOS Tahoe 26.6.1 beskrivs hur problemet har åtgärdats genom förbättrad tillståndshantering. Apple publicerade uppdateringen den 6 augusti och kopplar felet till CVE-2026-65400.
NCSC anger att korrigeringar finns i macOS Sequoia 15.7.9, Sonoma 14.8.9 och Tahoe 26.6.1. Datorer som inte kan uppdateras omedelbart bör inte ha Screen Sharing exponerat direkt mot internet.
Missbruk av datorkraft – inte ett intrång i Monero
Händelsen är ett exempel på kryptokapning: angriparen använder någon annans processor och el för att utvinna kryptovaluta. Uppgifterna innebär inte att Moneros nätverk, protokoll eller plånböcker har hackats.
Det finns heller inga offentliggjorda uppgifter om miningpool, mottagaradress eller hur mycket XMR som kan ha utvunnits. Att spekulera om kampanjens omfattning eller ekonomiska resultat skulle därför gå utöver det verifierade underlaget.