As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um erro crítico de autenticação no cPanel/WHM, registrado como CVE-2026-41940, está sendo explorado em massa e já está ligado a campanhas de ransomware dirigidas a servidores Linux que hospedam sites. A vulnerabilidade permite a atacantes contornar os controles de acesso do painel de controle e obter privilégios administrativos sobre sites, e-mails e bases de dados gerenciados com cPanel/WHM; por isso a atualização de emergência publicada no final de abril é prioritária para qualquer administrador de hospedagem. Você pode consultar a notificação oficial e a atualização no portal do cPanel: actualização da segurança do cPanel.
Os registros de telemetria e relatórios comunitários mostram que a exploração não é teórica: foi aproveitada como um zero-day desde pelo menos final de fevereiro e, segundo Shadowserver, dezenas de milhares de IPs com cPanel foram comprometidas nesta onda inicial ( Relatório de Shadowserver). Os atacantes estão a encriptar uma encriptação escrita em Go chamada "Sorry", centrada em ambientes Linux e que modifica extensões de arquivos, deixando um aviso de resgate por pasta.

Do ponto de vista técnico, o código malicioso relatado usa ChaCha20 para cifrar o conteúdo e protege a chave com uma chave pública RSA-2048 integrada, o que implica que a recuperação de dados sem a chave privada é praticamente impossível Salvo disposição em cópias de segurança válidas ou recuperação da chave privada do atacante. Uma amostragem do binário foi aumentada para plataformas de análise como VírusTotal, o que facilita a detecção para equipamentos de resposta: exemplo de amostra no VírusTotal.
Se administrar cPanel/WHM, a acção imediata Os servidores devem ser atualizados para a versão adesivo fornecida pelo cPanel antes de qualquer outra tarefa de mitigação, porque a vulnerabilidade permite acesso administrativo direto. Após adesivos, isolam os servidores comprometidos da rede, preservem evidências de logs e processos e não reiniciem máquinas críticas sem o coordenar com a equipe forense, pois a volatilidade pode eliminar traços importantes para determinar o ponto de entrada e o alcance do ataque.
Para detecção e contenção, verifiquem os sistemas em busca de indicadores: arquivos criptografados com a extensão '.sorry' (reportes sugerem que a extensão pode ser adicionada repetidamente), presença de notas README.md com instruções de contato, processos anormais em execução, entradas crontab ou tarefas agendadas novas e webshells em diretórios públicos. Complementem com digitalização de integridade sobre arquivos web e bases de dados, análise de contas com privilégios, mudanças em chaves SSH e rotação imediata de credenciais expostas. Não paguem o resgate como primeira opção; contactem as autoridades e a sua equipe legal e de segurança para avaliar opções, e considerem que a única maneira confiável de restaurar é de backups validados.

No plano preventivo e de resistência, os provedores de hospedagem e administradores devem fortalecer políticas de acesso: limitar o acesso a portos administrativos apenas a endereços IP permitidos, ativar autenticação multifator onde possível, revisar e endurecer regras de firewall e WAF, e aplicar segmentação de rede para que um painel comprometido não derive na perda total de outras máquinas. Também é crítico validar que as cópias de segurança estejam fora de linha ou inacessíveis para o usuário que executa o painel, e praticar restaurações periódicas para garantir a integridade dos backups.
Para equipas de resposta intermediários e clientes em causa, planifiquem uma comunicação transparente: informem clientes e partes interessadas sobre o alcance e as acções em curso, documentando quais dados podem ter sido expostos e quais medidas estão a ser tomadas. As organizações com grandes superfícies de ataque deveriam considerar um barrido de busca de IOCs a nível de provedor e coordenar com equipes de inteligência sobre ameaças para bloquear comandos e domínios associados à campanha.
Esta campanha demonstra como uma vulnerabilidade em um componente central de gestão pode rapidamente escalar perdas de dados generalizadas. A lição operacional É priorizar atualizações de segurança em ferramentas de infraestrutura, manter cópias de segurança segregadas e automatizar a detecção de mudanças em ambientes produtivos. Espere que a exploração aumente nos próximos dias e semanas: agir rapidamente e método reduz a probabilidade de se tornar a próxima vítima.
Relacionadas
Mas notícias do mesmo assunto.

Identificam plataforma AnonyMousKIT de phishing para remover Activation Lock em iPhone e iPad
Pesquisadores de cibersegurança documentaram uma plataforma de phishing como serviço orientada para eliminar a proteção de Activation Lock iPhones e iPads roubados, combinando p...

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...