Неизвестные злоумышленники начали использовать уязвимость в cPanel для атак на правительственные и военные сети. Это — серьезную угрозу для безопасности систем в Юго-Восточной Азии и других странах, включая Филиппины и Лаос.
Обнаружение уязвимости и её последствия
Эта атака была зафиксирована исследовательским коллективом Ctrl-Alt-Intel 2 мая 2026 года. Злоумышленники эксплуатируют уязвимость, обозначенную как CVE-2026-41940. Она позволяет обойти аутентификацию и получить удалённый контроль над cPanel и WebHost Manager (WHM).
По этим Ctrl-Alt-Intel, атаки происходили из IP-адреса 95.111.250.175 и были направлены на правительственные домены Филиппин (*.mil.ph и *.ph) и Лаоса (*.gov.la). Также под ударом оказались поставщики управляемых услуг (MSP) и хостинг-провайдеры в этих и других странах.
Методы атаки и использование вредоносного ПО
Злоумышленники применяют различные методы для получения доступа к системам. В частности, они использовали специализированную цепочку эксплуатации для портала подготовки в секторе обороны Индонезии, комбинацией аутентифицированной SQL-инъекции и удаленного выполнения кода.
Согласно Ctrl-Alt-Intel, злоумышленники использовали фреймворк AdaptixC2 для управления скомпрометированными точками и инструменты, такие как OpenVPN и Ligolo для обеспечения постоянного доступа к внутренним сетям жертв.
Исследования показали, что на 30 апреля 2026 года более 44 000 IP-адресов, вероятно, были подвергнуты взлому через CVE-2026-41940 и использовались для сканирования и брутфорс-атак. Однако к 3 мая это число сократилось до 3 540.
Практические выводы для специалистов по безопасности
Для администраторов cPanel настоятельно рекомендуется немедленно применить доступные патчи. Игнорирование уязвимости может привести к компрометации критически важных этих и систем. Пользователи должны также проверить свои системы на наличие индикаторов компрометации и возможного вредоносного ПО.
Киберугроза растёт, и как показали недавние события, время реагирования критически важно для защиты этих и инфраструктуры.
Следующий шаг для cPanel — выпуск новых скриптов для выявления уязвимостей и улучшение методов защиты от подобного рода атак.