O vulnerabilitate critică de ocolire a autentificării în cPanel alimentează activitatea Mirai
Atacatorii exploatează o vulnerabilitate critică de ocolire a autentificării din cPanel și WHM — înregistrată ca CVE-2026-41940 — pentru a instala malware derivat din Mirai pe servere de hosting expuse, atrăgând infrastructura web într-un ecosistem de tip botnet, asociat de obicei dispozitivelor IoT.
Ce s-a întâmplat
Cercetătorii în securitate au observat o creștere bruscă a traficului de scanare specific Mirai, direcționat către portul TCP 23 — folosit de Telnet — începând cu aproximativ 30 aprilie și atingând un vârf la începutul lunii mai, înainte de a scădea treptat. Investigatorii au urmărit o mare parte din adresele sursă până la intervale IP ale furnizorilor de hosting, iar multe dintre gazdele semnalate rulau de fapt panouri de administrare cPanel, nu dispozitive IoT.
Ceea ce face acest caz notabil este chiar vulnerabilitatea: CVE-2026-41940 permite unui atacator să acceseze funcții administrative din cPanel/WHM fără date de autentificare valide, oferindu-i acces la nivelul întregului server, nu doar la un singur site găzduit. De acolo, codul derivat din Mirai poate sonda alte servicii expuse, se poate răspândi lateral sau poate fi folosit pentru a genera trafic DDoS — extinzând impactul mult dincolo de panoul de control compromis inițial.
Analiza traficului sugerează un tipar global, nu unul concentrat: Statele Unite au avut cea mai mare pondere a traficului sursă, cu creșteri accentuate și în Germania, Franța și Canada în jurul datei de 1 mai. În Japonia, traficul direcționat către portul 23 a crescut de aproximativ 15 ori față de nivelul dinainte de creștere. Investigatorii precizează că simpla monitorizare a traficului nu poate confirma cu certitudine lanțul exact de infectare, însă tiparul și momentul indică puternic activitate Mirai sau a unei variante Mirai care exploatează vulnerabilitatea din cPanel.
De ce contează
Acest caz reamintește că familia de malware Mirai nu se limitează la routere și camere — orice serviciu expus pe internet, cu o vulnerabilitate serioasă de autentificare și porturi vechi accesibile, poate deveni țintă. Panourile de hosting sunt deosebit de valoroase pentru atacatori: o singură instanță cPanel/WHM compromisă poate afecta toate site-urile și clienții pe care îi administrează, nu doar contul inițial vizat.
Ce trebuie făcut
- Aplicați imediat patch-ul. Instalați remedierea oficială pentru CVE-2026-41940 pe toate instanțele cPanel/WHM și verificați că nu mai rămâne nicio versiune nepatch-uită accesibilă din internet.
- Reduceți expunerea inutilă. Dezactivați Telnet dacă nu este strict necesar și restricționați interfețele administrative la rețele de încredere sau VPN.
- Schimbați parolele slabe. Variantele Mirai profită de parole implicite sau reutilizate — impuneți parole unice și puternice pentru fiecare interfață de administrare.
- Verificați semnele de compromitere. Analizați jurnalele cPanel și de sistem pentru sesiuni administrative neobișnuite, conturi noi, modificări de configurare sau fișiere necunoscute, și verificați conexiunile de ieșire sau procesele suspecte.
Sursă: Cyber Security News
