8 月 10 日消息,国家计算机病毒应急处理中心今天发布预警:近日在境内发现多起我国用户遭 “Sorry”勒索病毒攻击事件。该病毒主要针对暴露在互联网的 Linux Web 服务器,具有主动传播能力,可能造成企业内网大面积感染。

一、Sorry 勒索病毒是什么?
| 特征 | 说明 |
|---|---|
| 病毒家族 | 2026 年新出现的 “Sorry” 勒索病毒家族 |
| 编写语言 | GO 语言 |
| 攻击目标 | 暴露在互联网的 Linux Web 服务器 |
| 影响系统 | 国内大部分主流 Linux 发行版(含信创操作系统) |
| 加密方式 | AES 加密文件 + RSA 双重加密解密密钥 |
| 加密特征 | 文件被加密后追加 .sorry 后缀 |
| 传播能力 | 主动传播,可造成企业内网大面积感染 |
| 恢复难度 | 没有解密密钥,暂时没有可靠恢复方法 |
病毒运行后会伪装成常见的 sshd 进程,在受害者无感知的情况下实施攻击,并在用户主机上留下勒索信,要求下载加密通信工具与其联系。
二、完整攻击链路:六步走
第一步:网络入侵(利用已知漏洞)
攻击者利用 WebPros cPanel 授权问题漏洞(漏洞编号:CNNVD-202604-5641 / CVE-2026-41940)获取服务器管理权限,随后投放并运行 “Sorry” 勒索病毒,并伪装成常见的 sshd 进程。
第二步:环境探测
病毒生成一个唯一的受害者标识符,包含: – 当前用户名 – 主机名 – CPU 数量 – 操作系统信息 – 活跃的网络接口
并将相关信息回传给攻击者。
第三步:扫清障碍
终止数据库、安全防护及备份等相关服务——让受害者无法及时恢复,同时销毁可能被用于取证的日志。
第四步:数据窃取
批量窃取业务数据、配置文件及各类内部文件——先偷后锁,增加谈判筹码。
第五步:数据加密
- 使用 AES 算法对用户文件进行加密(文件名追加
.sorry后缀); - 使用 RSA 加密算法对 AES 解密密钥进行双重加密;
- 业务系统中断、重要数据无法访问。
第六步:内网扩散
扫描 SSH 端口 22、2222、22222,通过弱密码尝试向其他 Linux 主机横向传播——这就是”内网大面积感染”的根源。
三、为什么这次预警值得重视?
- 国家级预警:国家计算机病毒应急处理中心 + 计算机病毒防治技术国家工程实验室联合通报,说明已在国内真实发现多起受害案例;
- 攻击链成熟:漏洞利用 → 提权 → 数据窃取 → 双重加密 → 横向扩散,全流程自动化;
- 目标明确:专打暴露公网的 Linux Web 服务器——很多站长就是目标;
- 信创系统也中招:国产操作系统同样在攻击范围内;
- 无法恢复:AES+RSA 双重加密,无密钥基本无解——备份是唯一救赎。
四、站长/运维必做的 7 件事
① 排查 cPanel 相关漏洞(最紧急)
对暴露在互联网上的 cPanel、WHM、WP Squraed 服务及相关 Linux 服务器进行漏洞风险排查:
# 查看 cPanel 版本
/usr/local/cpanel/cpanel -V
# 查看系统版本
cat /etc/os-release
uname -a
核实软件版本和安全补丁安装情况,及时升级至厂商发布的最新版本。
② 关掉暴露的公网管理端口
避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网:
- SSH(22)、数据库(3306/5432/6379)、cPanel(2083/2087)不要直接对公网;
- 确有远程管理需求 → 走 VPN / 运维堡垒机 / 专用管理网络;
- 设置源地址白名单 + 多因素认证 + 异常访问告警。
③ 口令安全(堵住横向扩散)
- 避免使用弱口令;
- 避免大量主机使用相同用户名和口令——这是横向扩散的温床;
- 关键主机启用 SSH 密钥登录,禁用 root 密码登录。
④ 安装并更新杀毒软件
- 安装适配操作系统的杀毒软件;
- 保持实时监控开启;
- 操作系统和防病毒软件更新到最新版本。
⑤ 建立离线备份(最后防线)
- 对网站文件、数据库、业务配置、源代码及重要日志定期备份;
- 重要备份数据以离线方式妥善保存(勒索病毒会先杀备份);
- 遵循 3-2-1 备份原则:3 份副本、2 种介质、1 份离线。
⑥ 警惕”解密工具”骗局
- 警惕网络搜索引擎和购物平台上传播的 “勒索病毒解密工具或代理服务”骗局;
- 不要下载安装攻击者提供的所谓”加密通信工具”——很可能存在二次感染木马病毒的风险。
⑦ 可疑文件先检测
- 针对不明来源的可疑文件,避免直接打开运行;
- 可将相关文件上传至国家计算机病毒协同分析平台进行安全性检测。
五、写在最后
这次 “Sorry” 勒索病毒的预警,给所有 Linux 站长敲响警钟:你的服务器不是”没人盯”,而是攻击者还没腾出手。
cPanel 漏洞 + 暴露端口 + 弱口令,三件套凑齐,就是”内网沦陷”的开端。今天花 10 分钟做三件事:
- 升级 cPanel 到最新版;
- 关掉公网 SSH/数据库端口(走 VPN 或白名单);
- 确认有离线备份。
记住:勒索病毒不可怕,可怕的是没有备份 + 不更新 + 弱口令。三样都占了,神仙也救不了。
