ΑρχικήSecurityΕυπάθεια cPanel χρησιμοποιείται για διανομή του Filemanager Backdoor

Ευπάθεια cPanel χρησιμοποιείται για διανομή του Filemanager Backdoor

Ένας απειλητικός παράγοντας, με το όνομα Mr_Rot13, έχει συνδεθεί με την εκμετάλλευση μιας πρόσφατα αποκαλυφθείσας κρίσιμης ευπάθειας στο cPanel, με σκοπό την ανάπτυξη του backdoor Filemanager σε παραβιασμένα περιβάλλοντα.

cPanel Filemanager Backdoor

Εκμετάλλευση ευπάθειας cPanel

Η επίθεση εκμεταλλεύεται την ευπάθεια CVE-2026-41940, η οποία επηρεάζει το cΡanel και το WebHost Manager (WHM) και μπορεί να οδηγήσει σε παράκαμψη αυθεντικοποίησης, επιτρέποντας σε απομακρυσμένους επιτιθέμενους να αποκτήσουν αυξημένο έλεγχο του πίνακα ελέγχου.

Σύμφωνα με νέα αναφορά από το QiAnXin XLab, το κενό ασφαλείας έχει χρησιμοποιηθεί από πολλούς απειλητικούς παράγοντες μετά τη δημόσια αποκάλυψή του στα τέλη του περασμένου μήνα. Οι ερευνητές έχουν εντοπίσει κακόβουλες συμπεριφορές όπως εξόρυξη κρυπτονομισμάτων, ransomware, διάδοση botnet και “εμφύτευση” backdoοr.

Δείτε επίσης: Η Apple διορθώνει σοβαρές ευπάθειες ασφαλείας

“Τα δεδομένα παρακολούθησης δείχνουν ότι περισσότερες από 2.000 source IPs επιτιθέμενων παγκοσμίως εμπλέκονται αυτή τη στιγμή σε αυτοματοποιημένες επιθέσεις και δραστηριότητες κυβερνοεγκλήματος που στοχεύουν αυτή την ευπάθεια“, ανέφεραν οι ερευνητές του XLab. “Αυτές οι IP είναι διανεμημένες σε πολλαπλές περιοχές παγκοσμίως, κυρίως προερχόμενες από τη Γερμανία, τις Ηνωμένες Πολιτείες, τη Βραζιλία, την Ολλανδία και άλλες περιοχές“.

Περαιτέρω ανάλυση της κακόβουλης δραστηριότητας έχει αποκαλύψει ένα shell script που χρησιμοποιεί wget ή curl για να κατεβάσει έναν infector (βασισμένο στη γλώσσα Go) από έναν απομακρυσμένο διακομιστή (“cp.dene.[de[.]com”). Αυτός “εμφυτεύεται” σε ένα παραβιασμένο σύστημα cPanel με ένα δημόσιο κλειδί SSH για επίμονη πρόσβαση, ενώ γίνεται και εγκατάσταση ενός PHP web shell που διευκολύνει τη μεταφόρτωση/λήψη αρχείων και την εκτέλεση απομακρυσμένων εντολών.

Ευπάθεια cPanel χρησιμοποιείται για διανομή του Filemanager Backdoor

Το web shell χρησιμοποιείται, στη συνέχεια, για εισαγωγή κώδικα JavaScript για την εμφάνιση μιας προσαρμοσμένης σελίδας σύνδεσης για την κλοπή διαπιστευτηρίων και την αποστολή τους σε ένα σύστημα ελεγχόμενο από τον επιτιθέμενο. Μόλις τα στοιχεία μεταδοθούν, η αλυσίδα επίθεσης ολοκληρώνεται με την ανάπτυξη ενός cross-platform backdoor, ικανού να μολύνει συστήματα Windows, macOS και Linux.

Δείτε επίσης: Η Google ανακάλυψε επιθέσεις zero-day που δημιουργήθηκαν με τη βοήθεια AI

Ο infector είναι επίσης εξοπλισμένος για να συλλέγει ευαίσθητες πληροφορίες από τον παραβιασμένο υπολογιστή, συμπεριλαμβανομένου του ιστορικού bash, δεδομένων SSH, πληροφοριών συσκευής, κωδικών πρόσβασης βάσεων δεδομένων και cPanel virtual aliases (γνωστά και ως valiases).

Filemanager backdoor

Στην ακολουθία μόλυνσης που αναλύθηκε από το XLab, το Filemanager παραδίδεται μέσω ενός shell script που κατεβαίνει από το domain “wpsock[.]com”. Το backdoor υποστηρίζει διαχείριση αρχείων, εκτέλεση απομακρυσμένων εντολών και shell functionality.

Υπάρχουν ενδείξεις ότι ο απειλητικός παράγοντας λειτουργεί “αθόρυβα” για χρόνια. Αυτή η εκτίμηση βασίζεται στο γεγονός ότι το command-and-control (C2) domain που είναι ενσωματωμένο στον κώδικα JavaScript έχει χρησιμοποιηθεί σε ένα PHP-based backdoor (“helper.php”) που ανέβηκε στην πλατφόρμα VirusTotal τον Απρίλιο του 2022. Το domain καταχωρήθηκε για πρώτη φορά τον Οκτώβριο του 2020.

“Κατά τη διάρκεια των έξι ετών από το 2020 έως σήμερα, ο ρυθμός ανίχνευσης των σχετικών δειγμάτων και υποδομών του Mr_Rot13 σε προϊόντα ασφαλείας παρέμεινε εξαιρετικά χαμηλός“, ανέφερε το XLab.

Δείτε επίσης: Η ευπάθεια Dirty Frag στο Linux παρέχει πρόσβαση root

Ευπάθεια cPanel χρησιμοποιείται για διανομή του Filemanager Backdoor

Η συγκεκριμένη υπόθεση αναδεικνύει για ακόμη μία φορά πόσο γρήγορα οι κυβερνοεγκληματίες εκμεταλλεύονται νέες ευπάθειες αμέσως μετά τη δημοσιοποίησή τους. Η δραστηριότητα του απειλητικού παράγοντα Mr_Rot13 και η χρήση του backdoor Filemanager αποδεικνύουν ότι ακόμη και δημοφιλείς πλατφόρμες διαχείρισης server, όπως το cPanel, μπορούν να μετατραπούν σε σημείο εισόδου για επιθέσεις μεγάλης κλίμακας όταν οι ενημερώσεις ασφαλείας καθυστερούν. Οι επιτιθέμενοι στοχεύουν κυρίως συστήματα με ελλιπή προστασία, αποκτώντας πρόσβαση σε αρχεία, βάσεις δεδομένων και κρίσιμες λειτουργίες διαχείρισης ιστοσελίδων και υπηρεσιών φιλοξενίας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Οι ειδικοί κυβερνοασφάλειας προειδοποιούν ότι οι οργανισμοί και οι διαχειριστές υποδομών θα πρέπει να υιοθετήσουν πιο επιθετική στρατηγική ενημερώσεων και παρακολούθησης συστημάτων. Η άμεση εγκατάσταση patches, η χρήση πολυπαραγοντικού ελέγχου ταυτότητας και η συνεχής ανίχνευση ύποπτης δραστηριότητας θεωρούνται πλέον απαραίτητα μέτρα απέναντι στις σύγχρονες απειλές. Σε μια εποχή όπου τα exploits κυκλοφορούν μέσα σε λίγες ώρες από την αποκάλυψη μιας ευπάθειας, η ταχύτητα αντίδρασης αποτελεί καθοριστικό παράγοντα για την αποτροπή σοβαρών παραβιάσεων δεδομένων και επιθέσεων ransomware.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS