Хакеры массово захватывают веб-порталы и требуют выкуп.




Несколько дней назад стала известна критическая уязвимость в программном обеспечении для управления хостингом cPanel и Webhost Manager (WHM). Как сообщает, в частности, The Register (откроется в новом окне), злоумышленники используют эту уязвимость как минимум с февраля для захвата серверов и требования выкупа у всё большего числа операторов. Администраторам следует действовать оперативно, чтобы защитить свои системы.

cPanel и WHM — это программное обеспечение, используемое на многих хостинг-платформах, которое позволяет управлять веб-сайтами, почтовыми службами, доменами, файлами, базами данных и настройками безопасности через веб-интерфейс. Согласно исследованиям Rapid7 (откроется в новом окне), во всём мире насчитывается около 1,5 миллиона экземпляров, доступных через интернет.

Упомянутая выше уязвимость зарегистрирована как CVE-2026-41940 (откроется в новом окне) и имеет критический уровень опасности (CVSS: 9,8). Согласно описанию, из-за ошибки в процессе входа в систему злоумышленники могут обойти аутентификацию и получить несанкционированный доступ к интерфейсу управления. Для этого не требуется специальной конфигурации. Уязвимость может быть использована уже в стандартной настройке cPanel.

Установка исправлений и проверка на компрометацию

Согласно сообщению о безопасности производителя (откроется в новом окне), уязвимыми считаются все версии cPanel после 11.40. Исправления были предоставлены в версиях 11.86.0.41, 11.110.0.97, 11.118.0.63, 11.124.0.35, 11.126.0.54, 11.130.0.19, 11.132.0.29, 11.134.0.20 и 11.136.0.5. Платформа управления WordPress WP Squared, основанная на cPanel и WHM, также получила исправление в версии 136.1.7.

Однако простой установки исправлений недостаточно. Поскольку уязвимость эксплуатируется уже несколько недель, администраторам следует также проверить, не были ли их экземпляры уже скомпрометированы. Чтобы упростить этот шаг, разработчик cPanel предоставил в своём сообщении (откроется в новом окне) скрипт и дополнительные инструкции.

Масштаб угрозы не стоит недооценивать и в Германии. Согласно предупреждению BSI (PDF) (откроется в новом окне), в стране эксплуатируется не менее 18 000 экземпляров cPanel. Ведомство подчёркивает, что cPanel является привлекательной целью для злоумышленников. Поэтому следует ожидать, — говорится в сообщении BSI, — "что различные злоумышленники в ближайшее время начнут проводить автоматизированные и массовые атаки, используя уязвимость CVE-2026-41940".

Атаки с использованием вымогателя Sorry

О том, что соответствующая волна атак уже идёт, свидетельствует отчёт Bleeping Computer (откроется в новом окне). Согласно ему, злоумышленники внедрили на многочисленные экземпляры программу-вымогатель под названием Sorry. Она предназначена для Linux-систем и помечает зашифрованные файлы расширением .sorry.

После успешного шифрования злоумышленники оставляют записку с требованием выкупа, содержащую ID для протокола пирингового обмена сообщениями Tox, чтобы связаться для переговоров о выкупе. Поиск в Google по этому ID (откроется в новом окне) показывает, что множество веб-порталов уже были инфицированы теми же злоумышленниками.

Фонд Shadowserver в ходе собственного сканирования (откроется в новом окне) выявил более 44 000 систем, которые с высокой вероятностью уже скомпрометированы. Лидируют по этому показателю США с примерно 15 200 экземплярами. За ними следуют Франция (4 300), Германия (4 200) и Великобритания (2 300).