Gemietete Macs ermöglichen Angreifern Root-Zugriff über eine Bildschirmfreigabe-Anmeldung
CISA hat am Freitag die Schweregradbewertung für eine macOS-Bildschirmfreigabe-Schwachstelle auf kritisch 9,8 von 10 Punkten angehoben.
Niederländische Ermittler berichten, dass Angreifer Root-Zugriff auf mit dem Internet verbundene Macs erlangt und unbemerkt Monero-Mining-Software installiert haben.
Von 7,1 auf 9,8 in einer Woche
Nachdem Apple den Fix veröffentlicht hatte, listete CISA den Fehler, der unter der Bezeichnung CVE-2026-65400 trac, mit einem Wert von 7,1 in der National Vulnerability Database. Die Behörde korrigierte den Wert auf 9,8, was ihn in den oberen Bereich der CVSS-Skala bringt.
Das niederländische Nationale Zentrum für Cybersicherheit verfolgte einen ähnlichen Ansatz. In einem Update vom 12. August wurde eine ursprüngliche Warnung dahingehend korrigiert, dass öffentlicher Proof-of-Concept-Code im Umlauf sei und aktiver Missbrauch bestätigt worden sei.
Bis Freitag war die Schwachstelle noch nicht in der von der Cybersecurity and Infrastructure Security Agency (CISA) geführten Liste bekannter Sicherheitslücken aufgeführt. Apples eigener CVE-Eintrag bei der niederländischen Behörde wies weiterhin die ältere Bewertung 7,1 auf.
Die Sicherheitslücke entsteht durch die Art und Weise, wie die Bildschirmfreigabe die Authentifizierung handhabt. Das Sicherheitsunternehmen Huntress konnte sie auf einen Fehler in der Verwendung des Secure Remote Password (SRP)-Protokolls trac, das zur Überprüfung derdentvor der Zugriffsgewährung dient.
Huntress erklärt, dass der Mac dadurch fälschlicherweise annimmt, der Fremde sei bereits angemeldet. Der Fehler tritt vor jeglicher Passwortprüfung auf. Das Zurücksetzen oder Löschen der Bildschirmfreigabepasswörter behebt das Problem nicht.
„Jeder, der Apples Bildschirmfreigabefunktion auf einer unterstützten macOS-Version nutzt, muss unverzüglich die neuesten Sicherheitsupdates installieren“, schrieb Huntress-Forscher Ryan Dowd.
Apple hat diese Korrektur am 6. August in macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 veröffentlicht.
Zehntausende gemietete Macs im Angebot
Das NCSC stellte fest, dass die Rechner der Opfer vollständig kompromittiert waren. In jedem der von den Forschern untersuchten Fälle griff der Angreifer über Port 5900, den standardmäßigen Port für die Bildschirmfreigabe, der weiterhin ungeschützt im Internet erreichbar war, auf das System zu.
Anschließend erlangten sie Root-Rechte und installierten einen Monero-Miner (XMR). Die niederländische Behörde gab weder die Anzahl der betroffenen Systeme noch einen Verdächtigen bekannt.
Die Bildschirmfreigabe ist standardmäßig deaktiviert. Sie ist jedoch ein Standardwerkzeug für die Arbeit mit „Bare-Metal“-Macs, also physischer Apple-Hardware, die gemietet und in entfernten Rechenzentren betrieben wird, wo ein Großteil des Sicherheitsrisikos besteht.
Mit dem Internet-Scanning-Tool Censys habe er nach eigenen Angaben „zehntausende potenziell angreifbare Hosts“ gefunden. Viele davon, so Huntress, seien Maschinen, die stundenweise von Hosting-Anbietern gemietet würden.
Cryptopolitan berichtete über die Reaper-Malware, die den Script Editor kapert, um Wallets zu leeren, und über gefälschte macOS-Fehlerbehebungsbeiträge, die die Opfer dazu verleiten, bösartige Terminalbefehle einzufügen.
Cryptojacking, also das Stehlen von Rechenleistung, um daraus Coins zu generieren, ist im Monero-Bereich schon lange verbreitet. Im Gegensatz zu spezialisierten Mining-Rigs können Monero-Coins auf normalen CPUs geschürft werden, und ihre Transaktionen sind von Natur aus privat.
Der Ertrag pro gehacktem Mac ist gering. Der Kurs vom Montag bewertete die täglich vom Monero-Netzwerk geschürften rund 432 XMR mit etwa 179.000 US-Dollar, verteilt auf alle Miner. XMR notierte am Montag bei 413,47 US-Dollar, ein Plus von etwa 0,9 % innerhalb von 24 Stunden.
Wenn Sie das hier lesen, sind Sie schon einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Empfohlene Artikel










Kommentare (0)
Klicken Sie auf die $-Schaltfläche, geben Sie das Symbol ein und wählen Sie eine Aktie, einen ETF oder einen anderen Ticker zum Verlinken aus.