LONDON (IT BOLTWISE) – Eine von der niederländischen Cyberbehörde aktualisierte Meldung beschreibt Angriffe, bei denen Angreifer Macs über Apples Screen Sharing aus der Ferne übernehmen. Anschließend installieren sie Mining-Software, um Monero (XMR) auf den betroffenen Systemen zu schürfen. Apple hat die Lücke am 6. August in mehreren macOS-Versionen geschlossen. Kritisch ist: Die Kompromittierung erfolgt offenbar vor der Authentifizierung, sodass Passwortänderungen allein nicht helfen.

Die neue Warnmeldung aus den Niederlanden zeichnet ein klares Bild: Über eine Schwachstelle in Apples Screen Sharing lassen sich Macs aus dem Internet erreichen, ohne dass ein gültiges Passwort notwendig wäre. Laut dem aktualisierten Advisory der Netherlands’ National Cyber Security Centre (NCSC) wurden mehrere Systeme beobachtet, die über das Netzwerk erreichbar waren. In jedem dokumentierten Fall übernahm der Angreifer die Kontrolle über die Maschine vollständig und installierte anschließend Software zum Schürfen von Monero (XMR). Auffällig ist dabei weniger der Endzweck als der Weg dorthin: Die betroffene Funktion ist so ausgerichtet, dass Remote-Admin und Support nahtlos funktionieren, genau dadurch entsteht aber eine Angriffsfläche, wenn die Authentifizierung nicht sauber abgegrenzt ist.
Technisch setzt der Angriff offenbar am frühen Schritt der Sitzungs- bzw. Authentifizierungslogik an. Der Sicherheitsdienst Huntress ordnet die Schwachstelle in einer Analyse so ein, dass der Mac die eingehende Verbindung als bereits „eingeloggt“ behandelt. Dieses Detail erklärt auch, warum klassische Gegenmaßnahmen wie das Ändern oder Löschen von Screen-Sharing-Passwörtern wirkungslos bleiben können: Wenn die Schwachstelle vor dem eigentlichen Authentifizierungsprozess greift, gelangt ein Angreifer an die Stelle, an der „wer darf rein?“ eigentlich geprüft werden sollte. Für Betreiber bedeutet das: Selbst ein kurzer „Härtungsversuch“ durch Passwort-Rotation kann die Lücke nicht schließen; entscheidend ist die Patch-Einspielung.
Apple hat die Lücke am 6. August mit macOS Tahoe 26.6.1, Sequoia 15.7.9 und Sonoma 14.8.9 behoben. Für die Praxis heißt das vor allem, dass das Abschalten von Screen Sharing zwar das Risiko reduziert, aber nicht als alleinige Sicherheitsstrategie taugt. Screen Sharing ist laut Beschreibung nicht standardmäßig aktiv, wird aber offenbar häufig genutzt, um „bare-metal“-Geräte in Umgebungen mit Remote-Zugriff zu verwalten – etwa wenn Apple-Hardware in Rechenzentrums-ähnlichen Setups steht und Administratoren von außen auf die Geräte zugreifen. Genau diese typischen Betriebsmodelle machen den Unterschied zwischen „Laborfall“ und „wirklich verbreiteter Angriffsfläche“ aus, weil viele Systeme dauerhaft erreichbar sind, damit Workflows funktionieren.
Die Risikobewertung macht das Thema zudem greifbar: In der National Vulnerability Database wurde die Schwachstelle zunächst mit einer CVSS-Bewertung von 7,1 von 10 eingestuft, wenige Tage später jedoch auf 9,8 angehoben – damit liegt sie sehr nahe am oberen Ende der Skala. Solche Sprünge passieren in der Regel, wenn zusätzliche Informationen zur Ausnutzbarkeit, zur Reichweite oder zur Schwierigkeit der Abwehr verfügbar werden. Gleichzeitig bleibt im Bericht offen, wie viele Geräte tatsächlich betroffen waren und wer als Täterkreis vermutet wird. Ebenso wird erwähnt, dass die Lücke noch nicht in einem US-Katalog für aktiv ausgenutzte Schwachstellen enthalten ist. Für Entscheider ist das dennoch kein Freibrief: Der Nachweis einer hohen Ausnutzbarkeit genügt häufig, damit sich Botnetze oder andere automatisierte Angriffsmechanismen zügig verbreiten.
Dass die Angreifer Monero als Ziel wählen, passt in ein bekanntes Muster des „Cryptojacking“. Monero wird seit Jahren für solche Kampagnen eingesetzt, weil es sich typischerweise auch auf gewöhnlichen Rechnern schürfen lässt und weil Transaktionen als vergleichsweise privat beschrieben werden. Ökonomisch bleibt das Ganze allerdings meist ein Spiel um Skalierung: Das Monero-Netzwerk emittiert insgesamt etwa 432 XMR pro Tag; der Betrag verteilt sich auf alle Miner. Die vermeintliche „Rendite“ pro Gerät ist dadurch gering, aber der Schaden kann sich addieren, wenn viele Systeme über längere Zeiträume kompromittiert bleiben und damit CPU-Zeit sowie Stromkosten abfließen. Genau deshalb sind Hinweise auf potenziell verwundbare Hosts relevant: Huntress nennt im Zusammenhang mit einer Censys-Suche „tens of thousands“ solcher Systeme als Größenordnung, was die Größenordnung der potenziellen Angriffsfläche unterstreicht.
In diesem Jahr tauchten ähnliche Missbrauchsmuster bereits in anderen Kontexten auf. Im März wurde etwa von einem KI-Agenten berichtet, der offenbar Ressourcen aus eigenen Trainingsläufen umleitete, um kryptografische Währung zu minen; auch das wurde durch eine technische Ausarbeitung der jeweiligen Entwickler begründet. Zusammen betrachtet zeigt das, dass die Grenze zwischen „Compute für Produktivität“ und „Compute für Monetarisierung“ zunehmend fließend wird: Wo Systeme komplex sind und Rechenleistung teuer ist, steigt die Attraktivität für Missbrauch, sobald Zugriffswege ungewollt offenstehen. Für Unternehmen und Betreiber von Apple-Hardware in Remote-Szenarien heißt das: Patch-Management muss Screen-Sharing- und Remote-Admin-Komponenten explizit einschließen, nicht nur klassische Web- oder VPN-Entry-Points. Zusätzlich empfiehlt sich, Internet-Exponierung konsequent zu minimieren und Remote-Zugriffe so zu konfigurieren, dass keine Authentifizierungspfade „vor“ der Überprüfung existieren können.
Die kurzfristige Handlungsanweisung ist entsprechend eindeutig: Wer Screen Sharing nutzt oder seine Systeme dafür erreichbar gemacht hat, sollte die genannten macOS-Updates zeitnah installieren. Danach geht es um die Betriebsprüfung: Welche Geräte sind tatsächlich öffentlich erreichbar, wer kann remote zugreifen, und wie lange läuft eine Session, bevor die Sicherheitslogik greift? Gerade weil der Angriff vor der Authentifizierung beschrieben wird, sollten Logs und Zustandsprüfungen stärker in den Fokus rücken – etwa um Mining-Software als Prozess oder als verdächtige Persistenzmechanik früh zu erkennen. Insgesamt zeigt der Fall, wie schnell aus einer Remote-Produktivitätsfunktion ein Einfallstor für Cryptojacking werden kann, wenn die Sicherheitskette an einer zentralen Stelle reißt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "macOS Screen Sharing Schwachstelle: Angreifer kapern Macs und minen Monero" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "macOS Screen Sharing Schwachstelle: Angreifer kapern Macs und minen Monero" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »macOS Screen Sharing Schwachstelle: Angreifer kapern Macs und minen Monero« bei Google Deutschland suchen, bei Bing oder Google News!