国家计算机病毒应急处理中心预警勒索病毒“Sorry” 或致企业内网大面积感染
国家计算机病毒应急处理中心今天(10 日)通报,近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台,在我国境内发现多起我国用户遭“Sorry”勒索病毒攻击事件。
用户重要文件被加密后,文件名会被更改为原文件名加“.sorry”后缀字符串,攻击者还会在用户主机上留下勒索信,要求用户下载加密通信工具与其联系。
通报显示,该病毒归属于 2026 年新出现的勒索病毒家族“Sorry”,使用 GO 语言编写,主要针对在互联网暴露的 Linux Web 服务器。攻击者实施攻击的具体步骤包括:
- 网络入侵:利用 WebPros cPanel 授权问题漏洞(漏洞编号:CNNVD-2026-604-5641,CVE-2026-41940)获取服务器管理权限,随后在受害者无感知的情况下投放并运行“Sorry”勒索病毒实施攻击,并伪装成常见的 sshd 进程。
- 环境探测:生成唯一的受害者标识符,包含当前用户名、主机名、CPU 数量、操作系统信息、活跃网络接口等信息,并将相关信息回传给攻击者。
- 扫清障碍:终止数据库、安全防护及备份等相关服务。
- 数据窃取:批量窃取业务数据、配置文件及各类内部文件。
- 数据加密:使用 AES 算法对用户文件进行加密,导致业务系统中断、重要数据无法访问,同时使用 RSA 加密算法对 AES 解密密钥进行双重加密。
- 内网扩散:扫描 SSH 端口 22、2222、22222,通过弱密码尝试向其他 Linux 主机横向传播。
该勒索病毒可在国内大部分主流 Linux 发行版操作系统(含信创操作系统)上运行并实施侵害。国家计算机病毒应急处理中心表示,一旦感染该勒索病毒,可能对企业和个人造成严重的数据泄露、破坏和声誉损失,且由于其具有主动传播能力,可能造成企业内网大面积感染。
提醒,被勒索病毒加密的数据在没有解密密钥的条件下,暂时没有可靠的恢复方法。
针对相关风险, 建议对暴露在互联网上的 cPanel、WHM、WP Squraed 服务及相关 Linux 服务器进行漏洞风险排查,核实软件版本和安全补丁安装情况,并及时升级至厂商发布的最新版本。
同时,应避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网。如确有远程管理需求,可通过虚拟专用网络、运维堡垒机或专用管理网络访问,并设置源地址白名单、多因素认证、异常访问告警等安全措施。
在口令安全方面, 提醒避免使用弱口令,也不要让大量主机使用相同用户名和口令。
此外,应选择安装适配相关操作系统的杀毒软件,并保持防病毒软件实时监控功能开启,将操作系统和防病毒软件更新到最新版本。
日常工作中,还应建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码及重要日志进行定期备份,并对重要备份数据以离线方式妥善保存。
还提醒,警惕在网络搜索引擎和网络购物平台上传播的“勒索病毒解密工具或代理服务”骗局,也不要下载安装攻击者提供的所谓“加密通信工具”,以免存在二次感染木马病毒的风险。
针对不明来源的可疑文件,应避免直接打开运行。用户可将相关文件先行上传至国家计算机病毒协同分析平台进行安全性检测。