ITCOW牛新网 8月10日消息,国家计算机病毒应急处理中心会同计算机病毒防治技术国家工程实验室,依托国家计算机病毒协同分析平台,于近日在国内捕获多起由“Sorry”勒索病毒引发的实际攻击事件,提醒各企事业单位对暴露在公网的 Linux Web 服务做一次紧急自查。

用户文件被加密(以 Ubuntu 系统为例)
用户文件被加密(以 Ubuntu 系统为例)
国家病毒中心预警Sorry勒索病毒
勒索信

该恶意程序为 2026 年新冒头的勒索家族成员,以 Go 语言编译,专挑互联网可达的 Linux Web 服务器下手。中招后用户文档会被 AES 加密,文件名追加上“.sorry”后缀,同时 RSA 算法再给 AES 密钥套一层壳,机器本地留下勒索信,逼受害者去下载攻击者指定的加密通信工具谈赎金。入侵链并不复杂却很刁:先借 WebPros cPanel 的授权缺陷(CNNVD-202604-5641 / CVE-2026-41940)拿到服务器后台,把自身伪装成 sshd 进程潜伏;接着生成带用户名、主机名、CPU 数、网卡信息的唯一受害标识回传指挥端;随后干掉数据库、安全代理与备份服务,批量外窃业务数据与配置,最后扫 22、2222、22222 端口用弱口令向同网段其他 Linux 主机横向爬涉,国内主流发行版乃至信创系统均在受影响之列。

国家病毒中心预警Sorry勒索病毒

国家病毒中心预警Sorry勒索病毒

据ITCOW牛新网了解,处置侧的核心动作集中在堵漏洞与断暴露面:cPanel、WHM、WP Squared 及相关 Linux 实例需核对版本与补丁,能升就升;管理后台、运维接口、数据库端口不许直接挂公网,远程需求统一收口到 VPN、堡垒机或专用管理网,配源地址白名单、多因素认证与异常登录告警。口令侧禁用弱密码、禁止多机同密,杀软实时监控常开,操作系统与病毒库保持最新。业务侧则要把网站文件、库表、配置、源码、日志做周期性独立备份,副本离线封存。中心特别点名两类坑——搜索引擎或电商里卖的“解密工具/代理”九成是骗局,攻击者送的“加密通信软件”本身常绑二次木马,可疑样本应先传国家计算机病毒协同分析平台验毒再决定如何处理。