Aanvallers hebben al misbruik gemaakt van een kwetsbaarheid in schermdeling in het macOS-besturingssysteem van Apple die het bedrijf eerder deze maand heeft gepatcht. Het Nationaal Cyber Security Centrum van Nederland bevestigde dat het lek actief werd misbruikt op meerdere systemen.
Apple bracht op 6 augustus macOS Tahoe 26.6.1 uit om het gat te dichten. De release volgde kort na de lancering van macOS Tahoe 26.6. De update bereikte ook gebruikers van macOS Sonoma 14.8.9 en macOS Sequoia 15.7.9.
Het lek maakte het mogelijk dat een aanvaller zonder geldige inloggegevens verbinding maakte met Schermdeling. Eenmaal binnen kon de indringer het Mac-scherm bekijken en de controle over toetsenbord en muis overnemen.
Het Nationaal Cyber Security Centrum meldde meldingen te hebben ontvangen over misbruik op systemen waarbij poort 5900 vanaf het internet bereikbaar bleef. macOS opent deze poort opzettelijk wanneer schermdeling is ingeschakeld.
In alle bevestigde gevallen verkregen aanvallers root-toegang en installeerden ze een Monero-cryptominer. De kwaadaardige software gebruikte vervolgens de resources van de gecompromitteerde Mac om digitale valuta te genereren.
Apple verholp de authenticatiezwakte via verbeterd statusbeheer. Het bedrijf raadt alle gebruikers sterk aan de nieuwste updates zonder uitstel te installeren.
Zelfs na het updaten adviseren experts een VPN te gebruiken wanneer schermdeling actief blijft. Gebruikers kunnen hun macOS-versie controleren door Systeeminstellingen te openen, Algemeen te selecteren en vervolgens Software-update te kiezen.