近日,國家計算機病毒應急處理中心和計算機病毒防治技術國家工程實驗室依託國家計算機病毒協同分析平台(https://virus.cverc.org.cn)在我國境內發現多起用戶遭「Sorry」勒索病毒攻擊事件。用戶重要文件被加密後文件名被更改為原文件名+「.sorry」後綴字符串,攻擊者還在用戶主機上留下勒索信,要求用戶下載加密通信工具與其聯繫。
該病毒歸屬於2026年新出現的勒索病毒家族「Sorry」,由攻擊者使用GO語言編寫,主要針對在互聯網暴露的Linux Web服務器。攻擊者實施攻擊的具體步驟如下:
1、網絡入侵。攻擊者利用WebPros cPanel授權問題漏洞(漏洞編號:CNNVD-202604-5641,CVE-2026-41940)獲取服務器管理權限,隨後在受害者無感知的情況下投放並運行「Sorry」勒索病毒實施攻擊,並偽裝成常見的sshd進程。
2、環境探測。勒索病毒會生成一個唯一的受害者標識符,該標識符包含當前的用戶名、主機名、CPU數量、操作系統信息、活躍的網絡接口等信息,並將相關信息回傳給攻擊者。
3、掃清障礙。終止數據庫、安全防護及備份等相關服務。
4、數據竊取。批量竊取業務數據、配置文件及各類內部文件。
5、數據加密。使用AES算法對用戶文件進行加密,導致業務系統中斷、重要數據無法訪問。同時,使用RSA加密算法對AES解密密鑰進行雙重加密。
6、內網擴散。掃描SSH端口22、2222、22222,通過弱密碼嘗試向其他Linux主機橫向傳播。
國家計算機病毒應急處理中心提示,該勒索病毒可在國內大部分主流Linux發行版操作系統(含信創操作系統)上運行並實施侵害。一旦感染該勒索病毒,可能對企業和個人造成嚴重的數據洩露、破壞和聲譽損失。此外,該勒索病毒具有主動傳播能力,可能造成企業內網大面積感染。在沒有解密密鑰的條件下,被該勒索病毒加密的數據暫時沒有可靠的恢復方法。
為做好防範,國家計算機病毒應急處理中心建議採取以下措施:
對暴露在互聯網上的cPanel、WHM、WP Squraed服務及相關Linux服務器進行漏洞風險排查,核實軟件版本和安全補丁安裝情況,並及時升級至廠商發布的最新版本。
避免服務器管理後台、遠程運維接口和數據庫管理端口直接暴露在互聯網,如果確有遠程管理需求,可通過虛擬專用網絡、運維堡壘機或專用管理網絡進行訪問,並設置源地址白名單、多因素認證、異常訪問告警等安全措施。
應做好口令安全管理,避免使用弱口令,避免大量主機使用相同用戶名和口令。
應選擇安裝適配相關操作系統的殺毒軟件,並保持防病毒軟件實時監控功能開啟,將操作系統和防病毒軟件更新到最新版本。
在日常工作中,建立獨立、可靠的數據備份和恢復機制,對網站文件、數據庫、業務配置、源代碼及重要日誌進行定期備份,並對重要備份數據以離線方式妥善保存。
警惕在網絡搜索引擎和網絡購物平台上傳播的「勒索病毒解密工具或代理服務」騙局,也不要下載安裝攻擊者提供的所謂「加密通信工具」,很可能存在二次感染木馬病毒的風險。
針對不明來源的可疑文件,應避免直接打開運行。用戶可將相關文件先行上傳至國家計算機病毒協同分析平台(https://virus.cverc.org.cn)進行安全性檢測。
相關閱讀:

評論(0)
0 / 255