Push-Nachrichten von MacTechNews.de
Würden Sie gerne aktuelle Nachrichten aus der Apple-Welt direkt über Push-Nachrichten erhalten?

Jetzt updaten! Sicherheitslücke in Bildschirmfreigabe wird aktiv ausgenutzt

Es kommt selten vor, dass Apple eine Sicherheitsaktualisierung für alle drei noch unterstützten Systemversionen von macOS veröffentlicht. Vor zehn Tagen war ein solcher Moment erreicht: Gleichzeitig gab der Konzern Aktualisierungen auf macOS 26.6.1, 15.7.9 sowie 14.8.9 heraus. Die Ursache kam schnell heraus: Eine brisante Lücke in der Bildschirmfreigabe erlaubte Angreifern, Root-Rechte auf Geräten zu erlangen. Nun berichtet das niederländische Cybersicherheitszentrum (NCSC) davon, dass mehrere Macs über diese Lücke kompromittiert wurden.


Bei den betroffenen Macs wurden offenbar Crypto-Miner für die digitale Währung Monero installiert; dies schlägt sich wahrscheinlich in der Reaktionszeit des Rechners sowie in der Stromrechnung des Anwenders nieder. Ein relativ harmloser Eingriff, denn über die Lücke könnten böswillige Angreifer noch weitaus mehr Schaden anrichten. Wer seinen Mac mit macOS 26 Tahoe, macOS 15 Sequoia oder macOS 14 Sonoma betreibt, sollte das aktuelle Update auf jeden Fall installieren, um den Programmierfehler auszuräumen.

Ventura und älter: Freigaben überprüfen
Für ältere Versionen von macOS stellt Apple keine Sicherheitsaktualisierungen mehr zur Verfügung. Die Wahrscheinlichkeit ist allerdings groß, dass diese Lücke auch in älteren Versionen von macOS besteht. Wer einen Mac unter macOS 13 Ventura oder früher betreibt, sollte die Freigabe-Einstellungen überprüfen:

  • macOS 13: Systemeinstellungen, Allgemein, Teilen: Bildschirmfreigabe auf "aus".
  • macOS 12 und früher: Systemeinstellungen, Freigaben: Haken bei "Bildschirmfreigabe" entfernen.
Auf älteren Systemen sollte man sicherheitshalber die Bildschirmfreigabe ausschalten.

Die Sicherheitslücke setzt zwei Dinge voraus: eine aktive Bildschirmfreigabe sowie die Erreichbarkeit des Macs über das Internet. Eine Router-Firewall sollte im Allgemeinen verhindern, dass der eigene Mac über Port 5900 von außerhalb erreichbar ist. Der Entdecker der ursprünglichen Lücke konnte jedoch auf Anhieb 40.000 Macs entdecken, bei denen die Bedingungen für ein unerlaubtes Eindringen gegeben waren. Sein Rat: Niemals solche Dienste außerhalb von SSH-Verbindungen freigeben.

Kommentare

Retrax17.08.26 18:46
Wo kann man im Dateisystem nachschauen ob sich der Monero Miner installiert hat?
+2
sffan17.08.26 18:54
Retrax
Wo kann man im Dateisystem nachschauen ob sich der Monero Miner installiert hat?

Ich würd ganz pragmatisch über activity mon nach Prozessen mit hoher Last suchen.
Vor allem würde ich den Patch draufhauen..
+2
Metty
Metty18.08.26 07:45
Bei solch gravierenden Bugs könnte Apple auch schon mal ältere Betriebssysteme updaten bzw. einen Patch für diesen Bug liefern. Die Bildschirmfreigabe ist immerhin eine wichtige Funktion. Nicht immer und überall will man die einfach deaktivieren.
Nach dem Update kann der Monero Miner nicht mehr installiert werden, aber wird er mit dem Update auch entfernt wenn er schon installiert wurde?
+3
sffan18.08.26 08:33
Metty
(…)
Nach dem Update kann der Monero Miner nicht mehr installiert werden, aber wird er mit dem Update auch entfernt wenn er schon installiert wurde?
Vermutlich muss man sich darum selbst kümmern.
+3
TotalRecall
TotalRecall18.08.26 14:46
Wie heisst denn die genaue Datei, oder wo wäre der Ordner platziert?
sffan
Metty
(…)
Nach dem Update kann der Monero Miner nicht mehr installiert werden, aber wird er mit dem Update auch entfernt wenn er schon installiert wurde?
Vermutlich muss man sich darum selbst kümmern.
0
ut19.08.26 04:07
Gemini erklärt es ausführlich:
Identifizieren: Symptome und Prozesse prüfen
Ein Monero-Miner beansprucht die Hardware extrem, um Krypto-Tokens zu berechnen.Typische Symptome: Die Lüfter drehen dauerhaft auf maximaler Stufe, obwohl keine Programme geöffnet sind. Der Mac reagiert extrem träge oder friert ein. Der Akku entlädt sich ungewöhnlich schnell.

Schadsoftware im Aktivitätsanzeige-
Tool finden: Öffnen Sie die App Aktivitätsanzeige (über die Spotlight-Suche mit Cmd + Leertaste).
Klicken Sie auf den Reiter CPU und sortieren Sie die Liste nach % CPU (höchster Wert oben).
Suchen Sie nach verdächtigen Prozessen, die dauerhaft über 50 % bis 100 % CPU-Last erzeugen.
Häufige Namen: Direkt xmrig, minerd oder absichtlich getarnte Namen wie com.apple.system.update, mdworker_helper oder zufällige Zeichenketten.
Machen Sie einen Rechtsklick auf den Prozess, wählen Sie „Geöffnete Dateien und Ports“ und notieren Sie sich den dort angezeigten Dateipfad (z. B. unter /tmp, ~/Library/ oder /Users/Shared/).
Wählen Sie den Prozess aus und klicken Sie oben auf das X-Symbol, um ihn per „Sofort beenden“ zu stoppen.

Beheben: Autostart-Einträge und Dateien löschen
Krypto-Miner nisten sich im System ein, um nach jedem Neustart des Macs automatisch wieder im Hintergrund zu starten.
Schritt A: LaunchAgents und LaunchDaemons säubern
Hier verstecken sich die Schadskripte am häufigsten. Öffnen Sie den Finder. Drücken Sie Cmd + Shift + G, um das Fenster „Gehe zum Ordner“ zu öffnen. Überprüfen Sie nacheinander diese drei Verzeichnis-Pfade (kopieren und einsetzen):~/Library/LaunchAgents /Library/LaunchAgents /Library/LaunchDaemons
Suchen Sie nach kürzlich erstellten oder unbekannten .plist-Dateien (z. B. com.sys.update.plist oder ähnlich manipulierte Apple-Namen).
Ziehen Sie verdächtige Dateien in den Papierkorb

Schritt B: Die eigentliche Miner-Datei löschen
Navigieren Sie zu dem Dateipfad, den Sie in der Aktivitätsanzeige in Schritt 1 notiert haben. Oft liegen bösartige Miner in versteckten Ordnern wie /private/tmp, /tmp oder im freigegebenen Benutzerordner /Users/Shared/. Löschen Sie die ausführbare Binärdatei
Wichtig: Leeren Sie im Anschluss sofort den Papierkorb.
Schritt C: Anmeldeobjekte prüfen
Öffnen Sie die Systemeinstellungen > Allgemein > Anmeldeobjekte (bzw. Benutzer & Gruppen).
Suchen Sie unter „Im Hintergrund erlauben“ oder „Bei der Anmeldung öffnen“ nach unbekannten Programmen oder Skripten und deaktivieren bzw. entfernen Sie diese.
+2

Kommentieren

Sie müssen sich einloggen, um die News kommentieren zu können.