警惕!我国境内发现多起

来源: 昊群整理 作者: 昊群L 发布时间: 2026-08-17 10:26:22 浏览次数: 81

近日,国家计算机病毒应急处理中心依托国家计算机病毒协同分析平台,在我国境内发现多起"Sorry"勒索病毒攻击事件。该病毒由GO语言编写,主要针对暴露在公网的Linux Web服务器,利用cPanel授权问题漏洞(CVE-2026-41940)获取权限,加密文件后缀为".sorry",目前无可靠解密方法。病毒还会终止数据库与安全防护服务、窃取数据,并通过弱密码横向传播,含信创系统在内的主流Linux发行版均可被感染。中心已发布详细防护建议。

近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台(virus.cverc.org.cn),在我国境内发现多起用户遭"Sorry"勒索病毒攻击事件。用户重要文件被加密后,文件名被更改为原文件名加".sorry"后缀,攻击者还在主机上留下勒索信,要求用户下载加密通信工具与其联系。该病毒归属于2026年新出现的勒索病毒家族"Sorry",由攻击者使用GO语言编写,主要针对在互联网上暴露的Linux Web服务器。

 

从已披露的攻击链来看,"Sorry"病毒的入侵与破坏过程可分为几个阶段:

 

• 网络入侵:攻击者利用WebPros cPanel授权问题漏洞(漏洞编号CNNVD-202604-5641,CVE-2026-41940)获取服务器管理权限,随后在受害者无感知的情况下投放并运行勒索病毒,并伪装成常见的sshd进程。

 

• 环境探测:病毒生成包含用户名、主机名、CPU数量、操作系统信息、活跃网络接口等内容的唯一受害者标识符,并将信息回传给攻击者。

 

• 扫清障碍:终止数据库、安全防护及备份等相关服务,为加密铺路。

 

• 数据窃取:批量窃取业务数据、配置文件及各类内部文件。

 

• 数据加密:使用AES算法加密用户文件,同时使用RSA算法对AES解密密钥进行双重加密,导致业务系统中断、重要数据无法访问。

 

• 内网扩散:扫描SSH端口22、2222、22222,通过弱密码尝试向其他Linux主机横向传播。

 

值得注意的是,国家计算机病毒应急处理中心提示,该勒索病毒可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行并实施侵害。一旦感染,可能造成企业内网大面积感染;在没有解密密钥的条件下,被加密的数据暂时没有可靠的恢复方法。

 

针对该威胁,中心建议采取以下防护措施:

 

① 对暴露在互联网上的cPanel、WHM、WP Squared服务及相关Linux服务器进行漏洞风险排查,及时升级至厂商发布的最新版本。

 

② 避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网;确有远程管理需求时,应通过VPN、运维堡垒机或专用管理网络访问,并设置源地址白名单、多因素认证、异常访问告警。

 

③ 做好口令安全管理,避免使用弱口令,避免大量主机使用相同用户名和口令。

 

④ 安装适配的杀毒软件并保持实时监控开启,将操作系统和防病毒软件更新至最新版本。

 

⑤ 建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码及重要日志定期备份,并以离线方式妥善保存。

 

⑥ 警惕网络上传播的"勒索病毒解密工具"骗局,不下载攻击者提供的所谓"加密通信工具",可疑文件可先上传至国家计算机病毒协同分析平台检测。

 

服务器安全是昊群重点服务方向之一。昊群可为各类企业提供安全漏洞预警、补丁管理、安全加固与应急响应服务,包括Linux服务器漏洞排查、暴露面收敛、堡垒机与多因素认证部署、离线备份策略规划等。面对"Sorry"这类勒索病毒,事前防护远胜于事后补救——如您的业务系统存在公网暴露的Linux服务器或cPanel环境,建议尽快联系昊群做一次安全体检,我们帮您把风险控制在事件发生之前。

 

信息来源:国家计算机病毒应急处理中心、央视新闻(2026-08-10)