IT时代网8月10日消息,国家计算机病毒应急处理中心10日通报,依托国家计算机病毒协同分析平台,该中心与计算机病毒防治技术国家工程实验室在境内发现多起用户遭“Sorry”勒索病毒攻击的事件。
中招的特征很好辨认:重要文件被加密后,文件名后面会多出一串“.sorry”后缀,攻击者还会在主机上留下勒索信,要求受害者下载某款加密通信工具与其联络。
这个病毒家族2026年才冒头,用 GO 语言编写,主攻暴露在公网上的 Linux Web 服务器。攻击链条相当完整。入侵环节,攻击者利用 WebPros cPanel 的授权问题漏洞(漏洞编号 CNNVD-202604-5641、CVE-2026-41940)拿到服务器管理权限,随后在用户毫无察觉的情况下投放并运行病毒,还伪装成常见的 sshd 进程。
进门之后是探测。病毒会生成一个唯一的受害者标识符,把用户名、主机名、CPU 数量、操作系统信息、活跃网络接口等打包回传给攻击者。接着终止数据库、安全防护和备份类服务,扫清障碍,再批量窃取业务数据、配置文件和各类内部文件。
加密环节用的是 AES 算法,业务系统随之中断、重要数据无法访问;AES 解密密钥又被 RSA 算法做了一层加密。它还会扫描 22、2222、22222 这几个 SSH 端口,靠弱密码向内网其他 Linux 主机横向传播。
通报提示,该病毒可在国内大部分主流 Linux 发行版(含信创操作系统)上运行,具备主动传播能力,可能造成企业内网大面积感染。在没有解密密钥的前提下,被加密的数据暂时没有可靠恢复办法。
防范上,通报建议对暴露在互联网的 cPanel、WHM 及相关 Linux 服务器做漏洞风险排查,核实软件版本与补丁安装情况并升级到最新版;管理后台、远程运维接口、数据库管理端口尽量别直接暴露在公网,确有远程管理需求就走虚拟专用网络、运维堡垒机或专用管理网络,配上源地址白名单、多因素认证和异常访问告警。口令别用弱密码,也别让大量主机共用同一套用户名口令。杀毒软件要装、实时监控要开、版本要更新。
备份这一环同样关键——网站文件、数据库、业务配置、源代码和重要日志定期备份,重要备份数据离线妥善保存。另外要警惕搜索引擎和购物平台上兜售的所谓“勒索病毒解密工具或代理服务”骗局,攻击者提供的“加密通信工具”更不能装,二次感染木马的风险不小。遇到不明来源的可疑文件,别急着打开运行,可先送交国家计算机病毒协同分析平台做安全性检测。
该图片疑似使用了AI生成技术,请谨慎甄别
注:本文中包含AI辅助创作的内容。