Scherm delen op de Mac: uw wachtwoord helpt hier niet

Apple brengt zelden een update uit die precies één kwetsbaarheid verhelpt. Op 6 augustus was dat wel het geval. macOS Tahoe 26.6.1, Sequoia 15.7.9 en Sonoma 14.8.9 werden uitgebracht met één enkele vermelding in het beveiligingsdocument, onder de rubriek „Screen Sharing“.
De formulering van Apple zelf is kort: een aanvaller op het netwerk zou zich mogelijk bij Screen Sharing kunnen authenticeren zonder geldige inloggegevens. Geen wachtwoord, geen rechten. Twaalf dagen later voegde CISA het beveiligingslek toe aan zijn catalogus van actief misbruikte kwetsbaarheden en gaf Amerikaanse federale instanties drie dagen de tijd om een patch te installeren.
Waarom het wachtwoord niet helpt
Screen Sharing is de functie waarmee u op afstand een Mac kunt bekijken en bedienen. Zodra u deze functie inschakelt, kiest u normaal gesproken wie verbinding mag maken en stelt u een wachtwoord in. Dat is precies waar het valse gevoel van veiligheid schuilt. Het beveiligingslek treedt op vóór de authenticatie.
Het wijzigen van het wachtwoord, het verwijderen van gebruikers uit de lijst, het uitschakelen van de verouderde VNC-aanmelding: niets daarvan maakt enig verschil, en de beveiligingsbedrijven Huntress en MacStadium zeggen dit in dezelfde bewoordingen. Er zijn precies twee oplossingen: de update, of het uitschakelen van de functie.
| Situatie | Is dit van toepassing op u? | Wat moet u doen? |
|---|---|---|
| macOS Tahoe vóór 26.6.1 | Ja, indien 'Delen' is ingeschakeld | Werk bij naar 26.6.1 |
| macOS Sequoia vóór 15.7.9 | Ja, indien 'Delen' is ingeschakeld | Werk bij naar 15.7.9 |
| macOS Sonoma vóór 14.8.9 | Ja, indien het delen is ingeschakeld | Werk bij naar 14.8.9 |
| macOS Ventura en ouder | Ja, er komt geen patch | Schakel ‘Scherm delen’ uit |
| ‘Scherm delen’ uitgeschakeld | Nee | Geen actie nodig |
| Nieuw wachtwoord ingesteld | Ja, dat helpt niet | Werk bij of schakel de functie uit |
| Hersteld vanuit een oude image | Ja, kwetsbaar vanaf het moment van installatie | Werk bij voordat u online gaat |
Top 10 Testrapporten
» Top 10 Multimedia Notebooks
» Top 10 Gaming-Notebooks
» Top 10 Budget Gaming Laptops
» Top 10 Lichtgewicht Gaming-Notebooks
» Top 10 Premium Office/Business-Notebooks
» Top 10 Budget Office/Business-Notebooks
» Top 10 Workstation-Laptops
» Top 10 Subnotebooks
» Top 10 Ultrabooks
» Top 10 Notebooks tot €300
» Top 10 Notebooks tot €500
» Top 10 Notebooks tot € 1.000
» De beste notebookbeeldschermen
» Top Windows Alternatieven voor de MacBook Pro 13
» Top Windows Alternatieven voor de MacBook Pro 15
» Top Windows alternatieven voor de MacBook 12 en Air
» Top 10 best verkopende notebooks op Amazon
» Top 10 Convertible Notebooks
» Top 10 Tablets
» Top 10 Tablets tot € 250
» Top 10 Smartphones
» Top 10 Phablets (>90cm²)
» Top 10 Camera Smartphones
» Top 10 Smartphones tot €500
» Top 10 best verkopende smartphones op Amazon
Van 7,1 tot 9,8
Op de dag van de update werd de kwetsbaarheid ingeschaald als „gemiddeld ernstig“. De eerste score bedroeg 7,1 op een schaal van 10 en ging ervan uit dat een aanvaller reeds bevoegdheden op het systeem had. Op 14 augustus heeft CISA dit gecorrigeerd. De vereiste bevoegdheden werden geschrapt, de integriteit en beschikbaarheid stegen naar „hoog“, en de score steeg naar 9,8. Vier dagen later volgde de vermelding in de catalogus van actief misbruikte kwetsbaarheden, met de opmerking dat de aanval kan worden geautomatiseerd.
Wat Apple niet vermeldt, is het vermelden waard. In alle drie de beveiligingsdocumenten ontbreekt de gebruikelijke vermelding over een melding van actief misbruik. Die meldingen kwamen van elders, eerst van het Nederlandse NCSC, daarna van Microsoft.
Een thuisrouter beschermt u niet automatisch hiertegen
In de meeste rapporten wordt vermeld dat de machines die risico lopen, de machines zijn waarbij poort 5900 openstaat naar het internet. Dat geldt voor de tot nu toe waargenomen aanvallen. Het geldt echter niet voor de kwetsbaarheid zelf. Apple schrijft over een aanvaller op het netwerk, en MacStadium interpreteert dat als iedereen die toegang heeft tot de dienst.
Dat omvat dus iemand op hetzelfde wifi-netwerk, een geïnfecteerd apparaat op uw thuisnetwerk of een gast op een bedrijfsnetwerk. Voor u betekent dit het volgende: de thuisrouter beschermt u tegen scanners op het internet, zolang u geen poortdoorsturing hebt ingesteld. Hij beschermt u niet tegen de laptop die iemand meebrengt.
40.000 kwetsbare Macs, en de meeste daarvan zijn privé
Beveiligingsonderzoeker Pedro Vilaça heeft begin augustus gescand op blootgestelde apparaten. Er zijn ongeveer 40.000 bereikbare Screen Sharing-diensten, waarvan bijna de helft in de VS. Het meest interessante is zijn voetnoot: het merendeel betreft particuliere verbindingen.
Dit zijn niet in de eerste plaats servers. Het zijn Macs van mensen die op een bepaald moment toegang op afstand hebben ingesteld en er daarna nooit meer aan hebben gedacht. Er is geen officiële meting met een peildatum; Huntress spreekt van tienduizenden zonder een concreet aantal te noemen. De scan van Vilaça is een op zichzelf staand gegevenspunt, geen reeks.
Het installeren van een patch zuivert een machine die al is aangetast niet
Op 18 augustus beschreef Microsoft wat de aanvallers doen zodra zij binnen zijn. En dat blijft na elke update bestaan, omdat het niets te maken heeft met het beveiligingslek.

De reeks gebeurtenissen na de inbraak
Volgens Microsoft plaatsen de aanvallers via Screen Sharing scripts en een SSH-sleutel op de Mac en verschaffen zij zichzelf permanente toegang. Vervolgens wissen zij de geschiedenis en logbestanden, wijzigen zij de instellingen van het pakketfilter en installeren zij de Monero-miner XMRig in versie 6.26.0.
Het programma wordt ad hoc ondertekend, in een verborgen map geplaatst en voorgesteld als „com.apple.airportd“, zodat het lijkt op een systeemproces van Apple. Het wordt gestart via een LaunchDaemon met KeepAlive, waardoor het bij elke herstart blijft draaien.
Niemand noemt concrete cijfers. Microsoft schrijft over een beperkt aantal getroffen apparaten, het Nederlandse NCSC over verschillende systemen waarbij poort 5900 bereikbaar was vanaf het internet en in alle gevallen root-toegang werd verkregen. Of het verder ging dan het delven van cryptovaluta, is onduidelijk.
Wat u nu moet doen
Controleer allereerst of ‘Scherm delen’ überhaupt is ingeschakeld. U vindt deze optie via het Apple-menu, Systeeminstellingen, Algemeen in de zijbalk en vervolgens Delen. Het staat vrij ver naar beneden, u moet dus even scrollen. Als de schakelaar uit staat, heeft u geen kans.
Ten tweede: controleer ‘Remote Management’ op dezelfde pagina. Dit is de tweede externe toegangsroute tot dezelfde Mac en dient uitgeschakeld te zijn, tenzij u er bewust gebruik van maakt. Beide kunnen sowieso niet tegelijkertijd actief zijn.
Ten derde: voer een update uit. De enige versies waarin het beveiligingslek is verholpen, zijn 26.6.1, 15.7.9 en 14.8.9. Er is geen patch beschikbaar voor macOS Ventura en oudere versies; in die gevallen is het uitschakelen van de functie de enige optie.
En als u een Mac herstelt vanaf een oudere herstelimage, krijgt u een kwetsbare versie en moet u deze updaten voordat de Mac voor het eerst verbinding maakt met het netwerk.
Ten vierde: als uw Mac met een open poort op het netwerk heeft gestaan, is de update alleen niet voldoende. SSH-sleutels en LaunchDaemons moeten worden gecontroleerd en inloggegevens moeten worden vernieuwd. Als u zekerheid wilt, wis dan de gegevens en installeer het systeem opnieuw.
Als u echt toegang op afstand nodig hebt
Dan hoort dit niet in het openbaar thuis. Het advies van de onderzoekers van Calif, die de patch hebben ontleed, is kort: u kunt het delen van het scherm het beste uitschakelen, en als het toch aan moet staan, plaats het dan achter een VPN of een firewallregel. Voor het aantal schakelaars dat mensen eenmaal inschakelen en vervolgens vergeten, zie wat de trainingsschakelaar in ChatGPT niet behandelt.
Bron(nen)
Beveiligingsupdates van Apple: macOS Tahoe 26.6.1, macOS Sequoia 15.7.9, macOS Sonoma 14.8.9. Daarnaast het NVD-bericht over CVE-2026-65400 met de gegevens van CISA, het advies van het Nederlandse NCSC, de analyse door Huntress, de beoordeling door MacStadium en de beschrijving van de aanval door Microsoft Security Intelligence.






