国家计算机病毒应急处理中心预警勒索病毒 Sorry:专打 Linux Web 服务器,恐造成企业内网大面积感染

国家计算机病毒应急处理中心预警 Sorry 勒索病毒:GO 语言编写,专打暴露公网的 Linux Web 服务器,利用 cPanel 漏洞(CVE-2026-41940)入侵,AES+RSA 双重加密并可内网横向扩散。附 7 条防御建议。

8 月 10 日消息,国家计算机病毒应急处理中心今天发布预警:近日在境内发现多起我国用户遭 “Sorry”勒索病毒攻击事件。该病毒主要针对暴露在互联网的 Linux Web 服务器,具有主动传播能力,可能造成企业内网大面积感染

Sorry 勒索病毒完整攻击链路(国家计算机病毒应急处理中心预警)

一、Sorry 勒索病毒是什么?

特征 说明
病毒家族 2026 年新出现的 “Sorry” 勒索病毒家族
编写语言 GO 语言
攻击目标 暴露在互联网的 Linux Web 服务器
影响系统 国内大部分主流 Linux 发行版(含信创操作系统
加密方式 AES 加密文件 + RSA 双重加密解密密钥
加密特征 文件被加密后追加 .sorry 后缀
传播能力 主动传播,可造成企业内网大面积感染
恢复难度 没有解密密钥,暂时没有可靠恢复方法

病毒运行后会伪装成常见的 sshd 进程,在受害者无感知的情况下实施攻击,并在用户主机上留下勒索信,要求下载加密通信工具与其联系。

二、完整攻击链路:六步走

第一步:网络入侵(利用已知漏洞)

攻击者利用 WebPros cPanel 授权问题漏洞(漏洞编号:CNNVD-202604-5641 / CVE-2026-41940)获取服务器管理权限,随后投放并运行 “Sorry” 勒索病毒,并伪装成常见的 sshd 进程

第二步:环境探测

病毒生成一个唯一的受害者标识符,包含: – 当前用户名 – 主机名 – CPU 数量 – 操作系统信息 – 活跃的网络接口

并将相关信息回传给攻击者

第三步:扫清障碍

终止数据库、安全防护及备份等相关服务——让受害者无法及时恢复,同时销毁可能被用于取证的日志。

第四步:数据窃取

批量窃取业务数据、配置文件及各类内部文件——先偷后锁,增加谈判筹码。

第五步:数据加密

  • 使用 AES 算法对用户文件进行加密(文件名追加 .sorry 后缀);
  • 使用 RSA 加密算法对 AES 解密密钥进行双重加密
  • 业务系统中断、重要数据无法访问。

第六步:内网扩散

扫描 SSH 端口 22、2222、22222,通过弱密码尝试向其他 Linux 主机横向传播——这就是”内网大面积感染”的根源。

三、为什么这次预警值得重视?

  1. 国家级预警:国家计算机病毒应急处理中心 + 计算机病毒防治技术国家工程实验室联合通报,说明已在国内真实发现多起受害案例;
  2. 攻击链成熟:漏洞利用 → 提权 → 数据窃取 → 双重加密 → 横向扩散,全流程自动化;
  3. 目标明确:专打暴露公网的 Linux Web 服务器——很多站长就是目标
  4. 信创系统也中招:国产操作系统同样在攻击范围内;
  5. 无法恢复:AES+RSA 双重加密,无密钥基本无解——备份是唯一救赎

四、站长/运维必做的 7 件事

① 排查 cPanel 相关漏洞(最紧急)

对暴露在互联网上的 cPanel、WHM、WP Squraed 服务及相关 Linux 服务器进行漏洞风险排查:

# 查看 cPanel 版本
/usr/local/cpanel/cpanel -V

# 查看系统版本
cat /etc/os-release
uname -a

核实软件版本和安全补丁安装情况,及时升级至厂商发布的最新版本

② 关掉暴露的公网管理端口

避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网

  • SSH(22)、数据库(3306/5432/6379)、cPanel(2083/2087)不要直接对公网
  • 确有远程管理需求 → 走 VPN / 运维堡垒机 / 专用管理网络
  • 设置源地址白名单 + 多因素认证 + 异常访问告警

③ 口令安全(堵住横向扩散)

  • 避免使用弱口令;
  • 避免大量主机使用相同用户名和口令——这是横向扩散的温床;
  • 关键主机启用 SSH 密钥登录,禁用 root 密码登录

④ 安装并更新杀毒软件

  • 安装适配操作系统的杀毒软件;
  • 保持实时监控开启
  • 操作系统和防病毒软件更新到最新版本

⑤ 建立离线备份(最后防线)

  • 网站文件、数据库、业务配置、源代码及重要日志定期备份;
  • 重要备份数据以离线方式妥善保存(勒索病毒会先杀备份);
  • 遵循 3-2-1 备份原则:3 份副本、2 种介质、1 份离线。

⑥ 警惕”解密工具”骗局

  • 警惕网络搜索引擎和购物平台上传播的 “勒索病毒解密工具或代理服务”骗局
  • 不要下载安装攻击者提供的所谓”加密通信工具”——很可能存在二次感染木马病毒的风险。

⑦ 可疑文件先检测

  • 针对不明来源的可疑文件,避免直接打开运行
  • 可将相关文件上传至国家计算机病毒协同分析平台进行安全性检测。

五、写在最后

这次 “Sorry” 勒索病毒的预警,给所有 Linux 站长敲响警钟:你的服务器不是”没人盯”,而是攻击者还没腾出手

cPanel 漏洞 + 暴露端口 + 弱口令,三件套凑齐,就是”内网沦陷”的开端。今天花 10 分钟做三件事:

  1. 升级 cPanel 到最新版;
  2. 关掉公网 SSH/数据库端口(走 VPN 或白名单);
  3. 确认有离线备份

记住:勒索病毒不可怕,可怕的是没有备份 + 不更新 + 弱口令。三样都占了,神仙也救不了。

给TA打赏
共{{data.count}}人
人已打赏
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
在线客服
在线客服
热线电话
QQ客服
电子邮箱
suduwangluo