Notebookcheck Logo

Scherm delen op de Mac: uw wachtwoord helpt hier niet

Een halfopen MacBook in een donkere kamer, waarbij licht door de opening op het bureau valt
ⓘ Szymon Shields / Pexels
Ongeveer 40.000 Macs zijn via internet bereikbaar met Screen Sharing ingeschakeld, waarvan de meeste via particuliere internetverbindingen.
Apple heeft op 6 augustus een buitengewone update uitgebracht die precies één kwetsbaarheid verhelpt. Een aanvaller op het netwerk kan zich zonder geldige inloggegevens aanmelden bij Screen Sharing. Het wijzigen van het wachtwoord helpt niet, omdat de kwetsbaarheid al vóór de authenticatie optreedt. Ongeveer 40.000 Macs zijn kwetsbaar, waarvan de meeste via een thuisverbinding zijn aangesloten.

Apple brengt zelden een update uit die precies één kwetsbaarheid verhelpt. Op 6 augustus was dat wel het geval. macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9 werden uitgebracht met één enkele vermelding in het beveiligingsdocument, onder de rubriek „Screen Sharing“.

De formulering van Apple zelf is kort: een aanvaller op het netwerk zou zich mogelijk bij Screen Sharing kunnen authenticeren zonder geldige inloggegevens. Geen wachtwoord, geen rechten. Twaalf dagen later voegde CISA het beveiligingslek toe aan zijn catalogus van actief misbruikte kwetsbaarheden en gaf Amerikaanse federale instanties drie dagen de tijd om een patch te installeren.

Waarom het wachtwoord niet helpt

Screen Sharing is de functie waarmee u op afstand een Mac kunt bekijken en bedienen. Zodra u deze functie inschakelt, kiest u normaal gesproken wie verbinding mag maken en stelt u een wachtwoord in. Dat is precies waar het valse gevoel van veiligheid schuilt. Het beveiligingslek treedt op vóór de authenticatie.

Het wijzigen van het wachtwoord, het verwijderen van gebruikers uit de lijst, het uitschakelen van de verouderde VNC-aanmelding: niets daarvan maakt enig verschil, en de beveiligingsbedrijven Huntress en MacStadium zeggen dit in dezelfde bewoordingen. Er zijn precies twee oplossingen: de update, of het uitschakelen van de functie.

Situatie Is dit van toepassing op u? Wat moet u doen?
macOS Tahoe vóór 26.6.1 Ja, indien 'Delen' is ingeschakeld Werk bij naar 26.6.1
macOS Sequoia vóór 15.7.9 Ja, indien 'Delen' is ingeschakeld Werk bij naar 15.7.9
macOS Sonoma vóór 14.8.9 Ja, indien het delen is ingeschakeld Werk bij naar 14.8.9
macOS Ventura en ouder Ja, er komt geen patch Schakel ‘Scherm delen’ uit
‘Scherm delen’ uitgeschakeld Nee Geen actie nodig
Nieuw wachtwoord ingesteld Ja, dat helpt niet Werk bij of schakel de functie uit
Hersteld vanuit een oude image Ja, kwetsbaar vanaf het moment van installatie Werk bij voordat u online gaat

Van 7,1 tot 9,8

Op de dag van de update werd de kwetsbaarheid ingeschaald als „gemiddeld ernstig“. De eerste score bedroeg 7,1 op een schaal van 10 en ging ervan uit dat een aanvaller reeds bevoegdheden op het systeem had. Op 14 augustus heeft CISA dit gecorrigeerd. De vereiste bevoegdheden werden geschrapt, de integriteit en beschikbaarheid stegen naar „hoog“, en de score steeg naar 9,8. Vier dagen later volgde de vermelding in de catalogus van actief misbruikte kwetsbaarheden, met de opmerking dat de aanval kan worden geautomatiseerd.

Wat Apple niet vermeldt, is het vermelden waard. In alle drie de beveiligingsdocumenten ontbreekt de gebruikelijke vermelding over een melding van actief misbruik. Die meldingen kwamen van elders, eerst van het Nederlandse NCSC, daarna van Microsoft.

Een thuisrouter beschermt u niet automatisch hiertegen

In de meeste rapporten wordt vermeld dat de machines die risico lopen, de machines zijn waarbij poort 5900 openstaat naar het internet. Dat geldt voor de tot nu toe waargenomen aanvallen. Het geldt echter niet voor de kwetsbaarheid zelf. Apple schrijft over een aanvaller op het netwerk, en MacStadium interpreteert dat als iedereen die toegang heeft tot de dienst.

Dat omvat dus iemand op hetzelfde wifi-netwerk, een geïnfecteerd apparaat op uw thuisnetwerk of een gast op een bedrijfsnetwerk. Voor u betekent dit het volgende: de thuisrouter beschermt u tegen scanners op het internet, zolang u geen poortdoorsturing hebt ingesteld. Hij beschermt u niet tegen de laptop die iemand meebrengt.

40.000 kwetsbare Macs, en de meeste daarvan zijn privé

Beveiligingsonderzoeker Pedro Vilaça heeft begin augustus gescand op blootgestelde apparaten. Er zijn ongeveer 40.000 bereikbare Screen Sharing-diensten, waarvan bijna de helft in de VS. Het meest interessante is zijn voetnoot: het merendeel betreft particuliere verbindingen.

Dit zijn niet in de eerste plaats servers. Het zijn Macs van mensen die op een bepaald moment toegang op afstand hebben ingesteld en er daarna nooit meer aan hebben gedacht. Er is geen officiële meting met een peildatum; Huntress spreekt van tienduizenden zonder een concreet aantal te noemen. De scan van Vilaça is een op zichzelf staand gegevenspunt, geen reeks.

Het installeren van een patch zuivert een machine die al is aangetast niet

Op 18 augustus beschreef Microsoft wat de aanvallers doen zodra zij binnen zijn. En dat blijft na elke update bestaan, omdat het niets te maken heeft met het beveiligingslek.

Zesstappenplan vanaf het plaatsen van de SSH-sleutel tot de verborgen miner
ⓘ Notebookcheck
Na de inbraak vestigen de aanvallers zich definitief. De update lost dit niet op.

De reeks gebeurtenissen na de inbraak

Volgens Microsoft plaatsen de aanvallers via Screen Sharing scripts en een SSH-sleutel op de Mac en verschaffen zij zichzelf permanente toegang. Vervolgens wissen zij de geschiedenis en logbestanden, wijzigen zij de instellingen van het pakketfilter en installeren zij de Monero-miner XMRig in versie 6.26.0.

Het programma wordt ad hoc ondertekend, in een verborgen map geplaatst en voorgesteld als „com.apple.airportd“, zodat het lijkt op een systeemproces van Apple. Het wordt gestart via een LaunchDaemon met KeepAlive, waardoor het bij elke herstart blijft draaien.

Niemand noemt concrete cijfers. Microsoft schrijft over een beperkt aantal getroffen apparaten, het Nederlandse NCSC over verschillende systemen waarbij poort 5900 bereikbaar was vanaf het internet en in alle gevallen root-toegang werd verkregen. Of het verder ging dan het delven van cryptovaluta, is onduidelijk.

Wat u nu moet doen

Controleer allereerst of ‘Scherm delen’ überhaupt is ingeschakeld. U vindt deze optie via het Apple-menu, Systeeminstellingen, Algemeen in de zijbalk en vervolgens Delen. Het staat vrij ver naar beneden, u moet dus even scrollen. Als de schakelaar uit staat, heeft u geen kans.

Ten tweede: controleer ‘Remote Management’ op dezelfde pagina. Dit is de tweede externe toegangsroute tot dezelfde Mac en dient uitgeschakeld te zijn, tenzij u er bewust gebruik van maakt. Beide kunnen sowieso niet tegelijkertijd actief zijn.

Ten derde: voer een update uit. De enige versies waarin het beveiligingslek is verholpen, zijn 26.6.1, 15.7.9 en 14.8.9. Er is geen patch beschikbaar voor macOS Ventura en oudere versies; in die gevallen is het uitschakelen van de functie de enige optie.

En als u een Mac herstelt vanaf een oudere herstelimage, krijgt u een kwetsbare versie en moet u deze updaten voordat de Mac voor het eerst verbinding maakt met het netwerk.

Ten vierde: als uw Mac met een open poort op het netwerk heeft gestaan, is de update alleen niet voldoende. SSH-sleutels en LaunchDaemons moeten worden gecontroleerd en inloggegevens moeten worden vernieuwd. Als u zekerheid wilt, wis dan de gegevens en installeer het systeem opnieuw.

Als u echt toegang op afstand nodig hebt

Dan hoort dit niet in het openbaar thuis. Het advies van de onderzoekers van Calif, die de patch hebben ontleed, is kort: u kunt het delen van het scherm het beste uitschakelen, en als het toch aan moet staan, plaats het dan achter een VPN of een firewallregel. Voor het aantal schakelaars dat mensen eenmaal inschakelen en vervolgens vergeten, zie wat de trainingsschakelaar in ChatGPT niet behandelt.

Bron(nen)

Beveiligingsupdates van Apple: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Daarnaast het NVD-bericht over CVE-2026-65400 met de gegevens van CISA, het advies van het Nederlandse NCSC, de analyse door Huntress, de beoordeling door MacStadium en de beschrijving van de aanval door Microsoft Security Intelligence.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 08 > Scherm delen op de Mac: uw wachtwoord helpt hier niet
Steffen Zahn, 2026-08-24 (Update: 2026-08-24)