Un attacco zero-day ha colpito un server Hostinger in Brasile sfruttando una falla critica di LiteSpeed Web Server. L'azienda ha bloccato l'intrusione, collaborato con il fornitore per la patch e rafforzato le difese contro minacce AI-driven.
Il 16 settembre 2026, un attacco automatizzato guidato da intelligenza artificiale ha violato la sicurezza di Hostinger sfruttando una vulnerabilità zero-day nel software LiteSpeed Web Server. L'attacco ha permesso a un aggressore di ottenere privilegi root su un server condiviso in Brasile, superando i meccanismi di isolamento e compromettendo centinaia di account.
La falla riguardava solo LiteSpeed Web Server Enterprise nelle versioni precedenti alla 6.3.7, come confermato da analisi tecniche e da un avviso urgente di cPanel. Un utente con privilegi bassi su ambienti shared hosting poteva ottenere accesso root e aggirare le protezioni di isolamento, inclusa la tecnologia CloudLinux CageFS, mettendo a rischio tutti i siti ospitati sul server.
Alle 13:08 UTC, i sistemi di monitoraggio di Hostinger hanno rilevato attività anomala su un server del data center brasiliano. In pochi minuti, il team di sicurezza ha identificato la natura dell'attacco: uno schema ripetitivo e continuo, tipico dell'automazione AI, che sfruttava una falla critica nelle versioni di LiteSpeed Web Server precedenti alla 6.3.7 Build 2.
Secondo le informazioni pubblicate tra il 15 e il 16 settembre 2026, non risultavano casi pubblici di sfruttamento confermato della vulnerabilità a livello globale, né era stato assegnato un codice CVE ufficiale. La causa tecnica precisa e gli indicatori di compromissione non erano stati divulgati, ma la comunità di sicurezza ha sottolineato la gravità del rischio per i provider di hosting condiviso.
L'attaccante ha sfruttato la vulnerabilità per ottenere accesso root, permettendo a un utente con privilegi bassi di superare le barriere di isolamento di CloudLinux CageFS e modificare file con diritti elevati. Sono stati installati webshell su 399 account ospitati sul server compromesso, con comandi non autorizzati rilevati su 11 di essi. Hostinger ha contattato individualmente tutti i clienti potenzialmente coinvolti.
La risposta è stata immediata: accesso esterno al server bloccato, account dell'attaccante sospesi, rimozione dei task malevoli e conservazione delle prove per l'analisi forense. L'azienda ha anche disabilitato un'integrazione interna dopo aver osservato tentativi di compromissione su quella componente.
La corsa alla patch e il ripristino
Oltre alle misure di contenimento, Hostinger ha individuato la vulnerabilità e collaborato con LiteSpeed per sviluppare e distribuire una patch. Il fix ufficiale (versione 6.3.7) era stato pubblicato da LiteSpeed l'11 settembre 2026, mentre cPanel aveva diffuso un avviso urgente il 14 settembre, raccomandando l'aggiornamento immediato tramite lo script lsup.sh. Entro le 23:00 UTC dello stesso giorno, la versione corretta (6.3.7 Build 2) era già attiva su tutta la flotta di hosting condiviso. I siti colpiti sono stati ripristinati dai backup più recenti e migrati su un nuovo server, riducendo al minimo l'impatto operativo per i clienti.
La vulnerabilità non interessava OpenLiteSpeed, come confermato da diversi report indipendenti, e la minaccia era circoscritta all'edizione Enterprise. Questo dettaglio ha permesso a molti provider di valutare rapidamente il proprio livello di esposizione e di agire di conseguenza.
L'episodio si inserisce in un contesto di minacce sempre più sofisticate, dove l'uso di AI negli attacchi informatici sta cambiando le priorità dei provider. Come riportato anche altrove, le vulnerabilità zero-day sono oggi uno dei rischi più concreti per infrastrutture e utenti finali.
Strategie di rafforzamento e prospettive
Hostinger ha rafforzato il monitoraggio 24/7, la scansione malware, la protezione firewall e i controlli sulle vulnerabilità della supply chain. L'azienda sta ampliando il programma di bug bounty, aumentando i premi per chi segnala zero-day critici, e allestendo un laboratorio per simulare attacchi reali con modelli AI avanzati.
La rapidità di risposta e la trasparenza nella gestione dell'incidente segnano un cambio di passo rispetto al passato. La sfida sarà mantenere questo livello di vigilanza in un panorama dove le minacce evolvono più velocemente delle difese. Solo chi investe in collaborazione con i fornitori, ricerca proattiva e simulazioni AI potrà contenere i danni delle prossime ondate di attacchi zero-day.