Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein kritischer Authentifizierungsfehler in cPanel / WHM, aufgezeichnet als CVE-2026-41940, wird in Masse ausgenutzt und wurde bereits mit Ransomware-Kampagnen verbunden, die auf Linux-Servern, die Websites hosten. Die Schwachstelle ermöglicht Angreifern, Kontrolltafelzugriffskontrollen zu vermeiden und administrative Privilegien über cPanel / WHM-verwaltete Websites, Post und Datenbanken zu erhalten; daher ist das im April veröffentlichte Notfall-Update für jeden Hosting-Administrator eine Priorität. Die offizielle Benachrichtigung und Aktualisierung finden Sie im cPanel-Portal: Sicherheitsupdate von cPanel.
Die gemeinschaftlichen Telemetrie-Aufzeichnungen und -berichte zeigen, dass die Ausbeutung nicht theoretisch ist: Sie wurde seit mindestens Ende Februar als Nulltag verwendet und laut Shadowserver Zehntausende von PIs mit cPanel in dieser Anfangswelle beeinträchtigt ( Shadowserver Bericht) Die Angreifer stellen eine Go-geschriebene Chiffre namens "Sorry", die sich auf Linux-Umgebungen konzentriert und die Dateierweiterungen modifiziert und einen Ordner Rettungshinweis hinterlassen.

Aus technischer Sicht verwendet der gemeldete Schadcode ChaCha20, um den Inhalt zu verschlüsseln und den Schlüssel mit einem integrierten RSA.-2048 öffentlichen Schlüssel zu schützen, was bedeutet, dass Datenrettung ohne privaten Schlüssel ist praktisch unmöglich es sei denn, eine gültige Sicherung ist verfügbar oder der private Schlüssel des Angreifers wird wiederhergestellt. Eine binäre Probenahme wurde auf Analyseplattformen wie VirusTotal hochgeladen, was die Erkennung von Antwortgeräten erleichtert: Beispiel in VirusTotal.
Wenn Sie cPanel / WHM verwalten, Sofortmaßnahmen sollte es sein, die Server auf die von cPanel bereitgestellte parched Version vor jeder anderen Minderungsaufgabe zu aktualisieren, da die Schwachstelle direkten administrativen Zugriff erlaubt. Nach dem Patchen isolieren sie die kompromittierten Server aus dem Netzwerk, bewahren Hinweise auf Protokoll und Prozess und starten keine kritischen Maschinen, ohne sie mit dem forensischen Team zu koordinieren, da die Volatilität wichtige Spuren entfernen kann, um den Punkt der Eingabe und den Umfang des Angriffs zu bestimmen.
Für Erkennung und Eindämmung, überprüfen Sie die Systeme für Indikatoren: verschlüsselte Dateien mit der Erweiterung '. Sorry' (Berichte zeigen, dass die Erweiterung wiederholt hinzugefügt werden kann), Anwesenheit von README. md notiert mit Kontaktanweisungen, anormalen Laufprozessen, Chronab-Einträgen oder neuen geplanten Aufgaben und Webshells in öffentlichen Verzeichnissen. Vollständig mit Integritätsscans auf Web-Dateien und Datenbanken, Kontoanalyse mit Privilegien, SSH-Schlüsseländerungen und sofortige Rotation der freiliegenden Anmeldeinformationen. Bezahlen Sie das Lösegeld nicht als erste Option; kontaktieren Sie die Behörden und ihr Rechts- und Sicherheitsteam, um Optionen zu bewerten und zu prüfen, dass der einzige zuverlässige Weg zur Wiederherstellung von validierten Backups ist.

Auf der Vorbeugungs- und Widerstandsebene müssen Host-Anbieter und Administratoren die Zugangsrichtlinien stärken: den Zugriff auf administrative Ports nur auf zulässige IP-Adressen beschränken, die Multifactor-Authentifizierung, soweit möglich, die Firewall- und WAF-Regeln überprüfen und verschärfen und die Netzwerksegmentierung anwenden, so dass ein engagiertes Panel nicht zum Gesamtverlust anderer Maschinen führt. Es ist auch kritisch zu validieren, dass Backups offline oder unzugänglich für den Benutzer sind, der das Panel betreibt, und regelmäßige Restaurationen zu üben, um die Integrität der Backups zu gewährleisten.
Für intermediäre Reaktionsteams und betroffene Kunden planen Sie eine transparente Kommunikation: informieren Sie Kunden und Interessenvertreter über den Umfang und die laufenden Maßnahmen, um zu dokumentieren, welche Daten offengelegt wurden und welche Maßnahmen ergriffen werden. Organisationen mit großen Angriffsflächen sollten einen Such-Sweep von IOCs auf der Lieferantenebene betrachten und mit Intelligenz-Teams auf Bedrohungen zu blockieren Befehle und Domänen mit der Kampagne verbunden.
Diese Kampagne zeigt, wie eine Schwachstelle in einer zentralen Management-Komponente schnell zum Verlust von weit verbreiteten Daten skalieren kann. Betriebsstunden ist es, Sicherheitsaktualisierungen in Infrastruktur-Tools zu priorisieren, segregierte Sicherung zu halten und die Erkennung von Veränderungen in produktiven Umgebungen zu automatisieren. Er hofft, dass die Ausbeutung in den nächsten Tagen und Wochen zunehmen wird: schnell und in gewisser Weise reduziert die Wahrscheinlichkeit, das nächste Opfer zu werden.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...