Vulnerabilità di cPanel e ransomware Sorry: un allerta per la cybersecurity

Una recente scoperta ha messo in luce una grave vulnerabilità nei sistemi cPanel e WHM, che viene attivamente sfruttata dai cybercriminali per installare il ransomware noto come Sorry. Questa situazione rappresenta un serio rischio per i siti web non aggiornati e richiede un intervento immediato da parte degli amministratori di sistema.

La vulnerabilità di cPanel e WHM

cPanel e WHM sono strumenti di gestione del web hosting molto diffusi, specialmente tra gli utenti meno esperti. WHM, acronimo di WebHost Manager, consente il controllo a livello di server, mentre cPanel fornisce agli utenti un’interfaccia per gestire i propri siti web, inclusi webmail e database. La vulnerabilità, identificata come CVE-2026-41940, colpisce tutte le versioni superiori alla 11.40 e consente agli hacker di aggirare i sistemi di autenticazione. Ciò significa che i malintenzionati possono accedere liberamente ai pannelli di controllo, creando opportunità per installare backdoor, rubare informazioni sensibili, inviare spam e persino controllare i server per attività illecite.

Pubblicità

Il ransomware Sorry: un pericolo in crescita

Il ransomware Sorry si distingue per la sua capacità di crittografare i file delle vittime, aggiungendo l’estensione .sorry ai documenti compromessi. Gli attaccanti utilizzano la crittografia ChaCha20, protetta da una chiave pubblica RSA-2048, rendendo difficile il recupero dei dati senza il pagamento del riscatto. Dopo la cifratura, viene creato un file di testo contenente istruzioni per contattare gli hacker e negoziare il riscatto.

Misure di sicurezza da adottare

In risposta a questa vulnerabilità, WebPros International ha rilasciato patch di sicurezza a fine aprile per mitigare i rischi. Tuttavia, molti siti non hanno ancora applicato questi aggiornamenti, esponendosi così a potenziali attacchi. Gli amministratori di sistema sono esortati a intervenire tempestivamente, installando le patch disponibili. In alternativa, se l’aggiornamento immediato non è possibile, è consigliato bloccare l’accesso remoto alle porte 2083, 2087, 2095 e 2096, come già fatto da alcune aziende di web hosting.

Aggiungici su Google News Aggiungi MRW alle tue fonti preferite su Google! Aggungi su Google
Pubblicità
Massimiliano Bossi
Massimiliano Bossi
Stregato dalla rete sin dai tempi delle BBS e dei modem a 2.400 baud, ho avuto la fortuna di poter trasformare la mia passione in un lavoro (nonostante una Laurea in Giurisprudenza). Adoro scrivere codice e mi occupo quotidianamente di comunicazione, design e nuovi media digitali. Orgogliosamente "nerd" sono il fondatore di MRW.it (per il quale ho scritto centinaia di articoli) e di una nota Web-Agency (dove seguo in prima persona progetti digitali per numerosi clienti sia in Italia che all'estero).

Leggi anche...

Exein diventa unicorno: round da 270 milioni per la cybersecurity

La società italiana di cybersecurity Exein ha chiuso il...

Revolut truffata via PEC: hacker ottengono i dati di alcuni clienti

Revolut ha consegnato dati personali e finanziari di diversi...

Microsoft lancia Perception, l’AI per contrastare gli attacchi informatici

Microsoft ha recentemente presentato Perception, una piattaforma di intelligenza...

Falsa app Claude per desktop: scoperta la distribuzione di SectopRAT

Recentemente, è emersa una preoccupante campagna di malvertising che...

GigaWiper: la minaccia malware che distrugge e spia i sistemi

Negli ultimi anni, la cybersecurity è diventata una priorità...

Malware per Mac: attacco tramite annuncio sponsorizzato su X

Un nuovo allerta sulla sicurezza informatica ha colpito gli...
Pubblicità