# Ransomware Sorry colpisce 44.000 server Linux: la falla cPanel è devastante

URL: https://menteinformatica.it/sicurezza-privacy/falla-cpanel-ransomware-sorry-attacco/
Autore: Giorgio Perillo
Aggiornato: 2026-05-03
Categoria: Sicurezza e Privacy

---

**Una falla critica in cPanel è sotto attacco massivo da giorni: i criminali hanno già violato almeno 44.000 server** e stanno cifrando siti web con il ransomware “Sorry”, un malware che , secondo gli esperti , rende i file irrecuperabili senza la chiave privata in mano agli attaccanti.

## Cos’è cPanel e perché la falla CVE-2026-41940 è così pericolosa

cPanel è il pannello di controllo web hosting più diffuso al mondo: se hai un sito su hosting condiviso, probabilmente lo usi tu o lo usa il tuo provider per gestire email, database e file. **WHM e cPanel** girano su Linux e danno accesso completo al backend del server.

La vulnerabilità tracciata come **CVE-2026-41940** consente di bypassare completamente l’autenticazione, cioè entrare nel pannello senza credenziali. È difficile immaginare una falla più grave di questa per un sistema del genere.

⚠️ **Attenzione:** Lo sfruttamento attivo risale già a fine febbraio come zero-day. La patch di emergenza è disponibile ora, ma chi non l’ha installata è esposto da mesi.

## Come funziona il ransomware “Sorry”: cifratura impossibile da rompere

Una volta dentro il server, gli attaccanti distribuiscono un **encryptor scritto in Go** progettato specificamente per Linux. Ogni file viene cifrato con **ChaCha20**, e la chiave di cifratura è a sua volta protetta da una chiave pubblica **RSA-2048** incorporata nel malware.

Il risultato pratico: tutti i file ricevono l’estensione **.sorry** e in ogni cartella compare un file README.md con le istruzioni per contattare gli attaccanti via [il report di BleepingComputer](https://www.bleepingcomputer.com/news/security/critrical-cpanel-flaw-mass-exploited-in-sorry-ransomware-attacks/) sulla rete Tox. Senza la chiave RSA privata, il ransomware expert Rivitna è esplicito: la decifratura è impossibile.

La scelta di **Go come linguaggio** non è casuale: i binari Go sono staticamente compilati, non hanno dipendenze esterne e girano senza problemi su distribuzioni Linux diverse, da CentOS a Ubuntu. È una firma tecnica sempre più comune nei ransomware moderni orientati ai server.

## 44.000 IP compromessi: la portata dell’attacco è enorme

💡 **L’analisi:** Quando un ransomware sfrutta una singola CVE su software di hosting diffuso, l’impatto non è lineare: ogni server compromesso può contenere decine o centinaia di siti. I 44.000 IP di Shadowserver sono quasi certamente la punta di un iceberg molto più grande.

L’organizzazione **Shadowserver** ha rilevato almeno 44.000 indirizzi IP compromessi. Google ha già indicizzato centinaia di siti colpiti, il che rende pubblicamente visibile la portata dell’attacco in tempo reale.

Da giovedì gli attacchi si sono intensificati in modo massiccio.

## Chi è più a rischio e cosa fare adesso

I provider di hosting condiviso di fascia bassa, quelli che non applicano patch in automatico e non monitorano attivamente i propri server, sono il bersaglio principale. **Un singolo server WHM non patchato può ospitare centinaia di account cliente**, il che significa che una sola intrusione si traduce in centinaia di vittime simultanee.

Se sei un utente finale su hosting condiviso, non puoi applicare la patch tu stesso: devi chiedere conferma scritta al tuo provider che WHM e cPanel siano aggiornati all’ultima versione. Se il provider nicchia o non risponde entro 24 ore, prendila come un segnale di come gestisce la sicurezza in generale.

📌 **Da sapere:** Esiste un ransomware chiamato “Sorry” anche dal 2018, ma usava un encryptor diverso (HiddenTear). La campagna attuale è completamente separata e non correlata.

Gestisco contenuti tech da anni e ho imparato a distinguere le vulnerabilità serie dall’hype: questa è una delle situazioni in cui l’unica risposta giusta è aggiornare adesso, non “appena possibile”. Se il tuo hosting usa cPanel, contatta il provider oggi e chiedi conferma che la patch sia installata.

Non esiste altra opzione.

, Giorgio

Stay tech 🦾
