cPanel/WHM身分驗證繞過漏洞CVE-2026-41940(CVSS 9.8)於4月28日公開,攻擊者利用此漏洞散布Go語言RAT木馬Filemanager。中國資安公司奇安信發現,駭客組織Mr_Rot13自5月4日起透過漏洞植入SSH公鑰、惡意PHP/JavaScript,竊取憑證並回傳Telegram,最終部署跨平臺Filemanager遠端控制cPanel系統。此組織活動追溯至2020年,漏洞已遭CISA證實濫用,並涉及勒索軟體Sorry及東南亞政府攻擊。用戶須立即修補以防主機接管。(128字)
網站主機管理平臺cPanel於4月28日發布資安公告,揭露旗下cPanel及WHM(WebHost Manager)軟體存在重大身分驗證繞過漏洞CVE-2026-41940,允許攻擊者在無需任何身分驗證的情況下,任意執行管理操作,導致主機完全接管風險。由於cPanel廣泛應用於Linux主機代管業者,影響範圍極廣。漏洞公開後僅兩日,美國網路安全和基礎設施安全局(CISA)即證實已遭野外濫用。
進一步事件包括勒索軟體Sorry利用此漏洞部署加密酬載,對多個網站發動攻擊。此外,資安機構揭露駭客藉漏洞入侵東南亞政府及軍事單位,竊取敏感資料。最新發展則是由中國資安公司奇安信於5月4日發現,攻擊者利用CVE-2026-41940散布新型惡意程式。此酬載以Go語言撰寫,嵌入大量疑似AI生成的土耳其語事件記錄與訊息,顯示攻擊者試圖掩蓋蹤跡。
奇安信將此駭客組織命名為Mr_Rot13,其活動最早追溯至2020年。攻擊鏈條完整:先透過漏洞植入SSH公鑰、惡意PHP與JavaScript程式碼至cPanel系統,接著竊取登入憑證,並將資料回傳至攻擊者控制的Telegram頻道,最終部署RAT遠端存取木馬Filemanager。此事件凸顯漏洞公開後的快速濫用趨勢,從初始掃描到進階持久化控制,僅數日內即演變為複雜攻擊。
CVE-2026-41940的核心問題在於cPanel及WHM的身分驗證機制缺陷,攻擊者可繞過登入流程,直接存取管理介面。具體而言,漏洞位於未經適當驗證的API端點或管理路徑,允許未授權請求執行高權限操作,如檔案上傳、使用者管理及系統配置變更。這使得攻擊門檻極低,僅需公開PoC即可發起。
Mr_Rot13組織的攻擊酬載採用Go語言編寫,具有高效跨平臺特性。初始階段,惡意程式注入SSH公鑰至授權金鑰檔,確保後門持久存取。同時,上傳惡意PHP腳本用於憑證竊取,這些腳本可能記錄管理員登入資訊,包括使用者名稱、密碼雜湊及session token,並透過HTTPS回傳至C&C伺服器。JavaScript元件則負責介面操作,模擬合法管理行為以規避偵測。
酬載中嵌入大量土耳其語事件記錄,疑為AI生成,用以填充日誌淹沒監控系統。憑證竊取後,攻擊者透過Telegram Bot頻道接收資料,此機制提供即時通知與指令下達,降低暴露風險。最終階段部署Filemanager,一款跨平臺RAT,支持Windows、macOS及Linux。一旦執行,Filemanager監聽指定連接埠,解析來自攻擊者的HTTP參數,實現網頁介面遠端控制。功能涵蓋檔案管理、指令執行、螢幕擷取及鍵盤記錄,允許駭客如本地操作般掌控cPanel主機。
此攻擊鏈的巧妙在於多階段持久化:SSH公鑰確保重啟後存活,PHP/JS隱藏於合法目錄,Telegram作為低噪音C&C,Filemanager提供圖形化控制。組織Mr_Rot13過去活動顯示其專注於主機管理軟體,善用語言障礙與AI混淆偵測,技術成熟度高。
cPanel作為熱門Linux主機管理工具,廣泛部署於網站主機代管業者、共享託管服務及中小企業伺服器。已確認濫用案例包括勒索軟體Sorry加密網站資料、東南亞政府機構資料外洩,以及本次RAT散布事件。
受害者涵蓋多行業:託管業者面臨客戶資料洩露,主機接管導致服務中斷;政府單位如東南亞軍事部門,敏感資訊被竊用於間諜活動;一般網站則遭植入後門,長期監控風險。Filemanager的跨平臺性進一步擴大威脅,一旦從cPanel擴散至其他系統,將形成橫向移動。經濟損失包括修復成本、贖金支付及聲譽損害。
Mr_Rot13的土耳其語痕跡暗示其具跨國作戰能力。未修補系統持續暴露,預期攻擊將持續至修補率達90%以上。
首要行動為立即更新cPanel及WHM至最新版本,廠商已發布修補程式。管理員應檢查系統日誌,搜尋異常SSH金鑰、PHP檔案變更及不明Telegram連線。部署Web應用防火牆(WAF)阻擋已知漏洞路徑,並限制管理介面僅內網存取,使用IP白名單及雙因素認證(2FA)強化登入。
監控重點包括cPanel API呼叫、檔案上傳記錄及異常連接埠監聽。建議使用EDR工具掃描Go語言酬載及Filemanager特徵,如土耳其語字串或特定User-Agent。定期備份並隔離關鍵資料,啟用檔案完整性監控(FIM)偵測植入。對於託管業者,應通知所有客戶檢查主機,並實施零信任架構,分離管理平面與應用服務。
長期防護需審核第三方插件,停用不必要模組,並進行滲透測試模擬CVE-2026-41940攻擊。參與CISA及Censys威脅情報共享,及時獲取IoC更新。教育使用者辨識釣魚及社工攻擊,避免憑證外洩放大漏洞影響。