本文基于国家计算机病毒应急处理中心预警报告及公开安全事件素材整理,已对涉及的公网 IP、内网 IP、钱包地址等敏感信息做脱敏处理,仅作安全科普与应急响应经验分享,不提供任何攻击细节的实操指导。
一、事件概述
2026 年 8 月 10 日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布权威预警:一款名为 "Sorry" 的新型勒索病毒在国内出现多起攻击案例,且正在持续扩散。
这款病毒有几个让人不安的特点:
- 全终端覆盖:不仅瞄准 Linux 服务器,个人电脑、手机终端同样在攻击范围内,是近年来少见的"全设备通吃"型勒索病毒。
- 不钓鱼、不伪装:攻击者不走传统的钓鱼邮件路线,而是直接从服务器端破墙而入——利用 cPanel 授权漏洞获取管理权限,静默投毒。
- 先偷后锁,双重勒索:加密文件之前,先把你的数据打包外传。即使你有备份能恢复,攻击者手里还攥着你的数据,随时可以二次要挟。
- 能自动横向扩散:一台服务器中招,会主动扫描内网 SSH 端口,通过弱口令尝试感染其他主机。
- 信创系统也跑不掉:病毒使用 Go 语言编写,可在国内大部分主流 Linux 发行版(含信创操作系统)上运行。
截至预警发布时,国家计算机病毒协同分析平台已收录多个关联样本,确认该病毒归属于 2026 年新出现的勒索病毒家族 "Sorry"。
二、攻击链复盘
国家计算机病毒应急处理中心公布的攻击链,六步环环相扣,每一步都经过精心设计:
网络入侵 → 环境探测 → 扫清障碍 → 数据窃取 → 数据加密 → 内网扩散
第一步:网络入侵
攻击者利用 WebPros cPanel 授权问题漏洞(CNNVD-202604-5641 / CVE-2026-41940)获取服务器管理权限。该漏洞影响面极广——cPanel 是全球使用量最大的主机管理面板之一,大量中小企业和个人站长依赖它来管理服务器。
获取权限后,攻击者在受害者无感知的情况下投放并运行 "Sorry" 勒索病毒,病毒进程伪装成常见的 sshd 进程。对于运维人员来说,sshd 是每台 Linux 服务器标配的远程管理服务,在进程列表中看到它根本不会引起警觉。
第二步:环境探测
病毒运行后首先生成一个唯一的受害者标识符,采集以下信息并回传攻击者:
这一步相当于"踩点登记"——攻击者根据你的资产规模判断赎金定价,为后续谈判做准备。
第三步:扫清障碍
病毒主动终止以下服务:
- 数据库服务(MySQL、PostgreSQL 等)
这一步极为狠辣——先杀备份再加密,直接断了受害者通过本地备份恢复数据的念头。
第四步:数据窃取
批量打包以下数据并外传:
这意味着即使你有离线备份,攻击者手里还攥着你的敏感数据。这就是典型的"双重勒索"模式——赎金不仅要换解密密钥,还要换"不泄露数据"的承诺。
第五步:数据加密
- 使用 AES 算法对用户文件进行加密,所有被加密文件统一追加
.sorry 后缀 - 使用 RSA 算法对 AES 解密密钥进行二次加密
- 在没有攻击者私钥的条件下,被加密的数据暂时没有可靠的恢复方法
加密完成后,系统内会留下勒索信,要求受害者下载加密通信工具联系攻击者缴纳赎金。
第六步:内网扩散
病毒扫描内网以下 SSH 端口:
通过弱口令字典尝试登录其他 Linux 主机,一旦成功即横向传播。一台中招,整个内网的服务器可能连片倒下。
三、利用条件
| |
|---|
| 国内大部分主流 Linux 发行版(含信创操作系统);个人 Windows 电脑、手机终端 |
| WebPros cPanel 授权问题漏洞(CVE-2026-41940) |
| cPanel/WHM/WP Squared 服务暴露于公网且未及时更新 |
| |
| |
| |
| |
四、技术深度拆解
4.1 为什么选择 Go 语言?
Go 语言编写的恶意程序具有天然优势:编译后为单一二进制文件,不依赖外部运行库,跨平台编译极其方便。攻击者只需一份代码,就能编译出覆盖 Ubuntu、CentOS、Debian、信创系统(麒麟、统信 UOS 等)的多个版本,大幅降低开发成本,扩大攻击面。
4.2 sshd 伪装策略
病毒运行后,进程名伪装为 sshd。在 Linux 系统中,合法的 sshd 服务通常以 root 权限运行,病毒同样以高权限运行并披上这层"合法外衣",使得:
4.3 双重加密机制
用户文件 ──AES加密──> 加密文件(.sorry)
AES密钥 ──RSA公钥加密──> 加密后的AES密钥
RSA私钥 ──攻击者持有──> 唯一解密途径
这种设计意味着:即使安全厂商捕获到病毒样本并提取出 AES 密钥,由于 RSA 私钥仅攻击者持有,仍无法解密文件。这是目前主流勒索病毒的标配设计。
4.4 横向移动机制
病毒内置 SSH 弱口令扫描模块,不依赖外部工具(如 Hydra、Medusa 等),自身即可完成以下操作:
- 读取本机
known_hosts、ssh_config 等文件获取内网主机列表 - 对内网 IP 段的 22/2222/22222 端口进行 TCP 连接探测
- 登录成功后通过 SCP/SFTP 将自身拷贝至目标主机并执行
4.5 双重勒索:不止是加密
传统勒索病毒只做加密,Sorry 病毒在加密前先窃取数据。带来的连锁反应:
- 即使有离线备份恢复了数据,攻击者仍掌握你的敏感信息
- 数据泄露可能触发《数据安全法》《个人信息保护法》等合规风险
五、应急处置过程
5.1 确认感染
- 系统目录下出现勒索信文件(通常为
README.txt 或 .html 格式)
5.2 立即隔离
- 断开网络:立即将受感染主机从网络中断开,切断横向扩散路径
- 阻断 SSH:在防火墙/安全组层面临时关闭 22、2222、22222 端口的外部访问
- 排查内网:检查内网其他主机是否存在
.sorry 后缀文件或异常 sshd 进程
5.3 保留证据
- 提取系统日志(
/var/log/secure、/var/log/messages、bash history) - 提取进程列表和网络连接快照(
ps aux、netstat -anp) - 将可疑文件上传至国家计算机病毒协同分析平台(virus.cverc.org.cn)检测
5.4 恢复业务
六、整改建议
紧急措施(24 小时内完成)
- 排查 cPanel 暴露面:对所有暴露在公网的 cPanel、WHM、WP Squared 服务进行资产盘点,核实软件版本,升级至厂商发布的最新版本
- 收敛管理端口:服务器管理后台、远程运维接口、数据库管理端口不要直接暴露在互联网。确有远程管理需求的,通过 VPN 或运维堡垒机访问,配置源地址白名单和多因素认证
- 全量改密:更换所有服务器 root 密码及普通用户密码,确保不出现弱口令,不同主机使用不同密码
中长期加固
- 部署终端防护:选择适配 Linux 及信创操作系统的杀毒软件,开启实时监控,保持病毒库更新
- 建立离线备份机制:对网站文件、数据库、业务配置、源代码、重要日志进行定期备份,备份数据以离线方式(磁带、离线硬盘、隔离网络存储)妥善保存
- SSH 安全加固:禁用 root 远程登录、修改默认 SSH 端口、配置密钥认证替代密码认证、限制 SSH 登录源 IP
- 网络分段:将核心业务服务器与普通办公网络隔离,限制内网主机间的 SSH 访问
- 安全意识培训:不要下载来路不明的破解软件和资源站文件,不要打开未知压缩包和安装程序
特别提醒
- ⚠️ 不要缴纳赎金:所有安全机构统一提醒,缴纳赎金无法保证文件恢复,反而会助长攻击行为,且大概率遭遇二次勒索
- ⚠️ 警惕"解密工具"骗局:搜索引擎和电商平台上涌现的"勒索病毒解密工具"绝大多数是二次收割,攻击者提供的"加密通信工具"可能包含第二波木马
- ⚠️ 不要直接运行可疑文件:拿不准的文件,先上传至国家计算机病毒协同分析平台检测
七、总结
Sorry 勒索病毒是 2026 年国内安全领域最值得关注的事件之一。它有几个显著的趋势信号:
- 攻击目标下沉:从大型政企向中小企业和个人用户蔓延,攻击面急剧扩大
- 全终端攻击:不再局限于服务器,PC、手机均在射程内
- 双重勒索常态化:先窃密后加密,即使有备份也无法完全止损
- 供应链漏洞利用:通过 cPanel 这类广泛使用的基础设施软件渗透,攻击效率极高
勒索病毒这门"生意"之所以能持续,靠的从来不是技术多高明,而是赌你没打补丁、赌你密码太简单、赌你没做离线备份。把这三件事做到位,绝大多数勒索攻击都会绕着你走。
附:IOC 清单
| | |
|---|
| .sorry | |
| 2fc0a056fd4eff5d31d06c103af3298d711f33dbcd5d122cae30b571ac511e5a | |
| sshd | |
| | |
| | |
| | |
| | |
| | |
| | |
| | |
参考
- 国家计算机病毒应急处理中心《关于"Sorry"勒索病毒的预警报告》(2026-08-10)
- 国家计算机病毒协同分析平台:https://virus.cverc.org.cn[1]
- 国家信息安全漏洞库 CNNVD-202604-5641
引用链接
[1]https://virus.cverc.org.cn
阅读原文:点击这里
该文章在 2026/8/24 10:49:28 编辑过