1. 首页
  2. 网络失信举报
  3. 紧急预警!国内发现多起“Sorry”勒索病毒攻击

紧急预警!国内发现多起“Sorry”勒索病毒攻击

发布时间:2026-08-13 15:31 分享到:

近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台(https://virus.cverc.org.cn)发布预警报告,指出在我国境内发现多起用户遭受名为“Sorry”的新型勒索病毒攻击事件。该病毒主要针对Linux Web服务器,一旦感染,将导致业务系统中断、重要数据被加密窃取,并可能在内网横向扩散,造成大面积危害。

图1 用户文件被加密(以Ubuntu系统为例)

图2 勒索信内容

“Sorry”勒索病毒:Go语言编写,攻击链条完整

据国家计算机病毒协同分析平台披露,“Sorry”勒索病毒归属于2026年新出现的勒索病毒家族,由攻击者使用GO语言编写,主要针对在互联网暴露的Linux Web服务器。攻击者实施攻击的步骤环环相扣,呈现出高度组织化的特征:

第一步,网络入侵。攻击者利用WebPros cPanel授权问题漏洞(漏洞编号:CNNVD-202604-5641,CVE-2026-41940)获取服务器管理权限,随后在受害者无感知的情况下投放并运行“Sorry”勒索病毒,并伪装成常见的sshd进程实施攻击。

第二步,环境探测。勒索病毒会生成一个唯一的受害者标识符,该标识符包含当前的用户名、主机名、CPU数量、操作系统信息、活跃的网络接口等信息,并将相关信息回传给攻击者。

第三步,扫清障碍。病毒会主动终止数据库、安全防护及备份等相关服务,为后续的数据窃取和加密扫清障碍。

第四步,数据窃取。批量窃取业务数据、配置文件及各类内部文件。

第五步,数据加密使用AES算法对用户文件进行加密,导致业务系统中断、重要数据无法访问。同时,使用RSA加密算法对AES解密密钥进行双重加密。

第六步,内网扩散。扫描SSH端口22、2222、22222,通过弱密码尝试向其他Linux主机横向传播。

从攻击链条来看,“Sorry”勒索病毒已不再是简单的文件加密工具,而是一套涵盖入侵、探测、清除、窃密、加密、扩散的完整攻击武器。

勒索攻击持续高发,全球威胁形势严峻

“Sorry”勒索病毒的出现并非孤例。进入2026年以来,全球勒索软件攻击态势持续升级,威胁形势日益严峻。

从全球数据来看,Forescout发布的2026年上半年威胁综述报告显示,2026年前六个月勒索软件攻击索赔案例上涨25%,达4,544起,平均每天发生25次攻击。BlackFog发布的2026年第二季度勒索软件报告显示,未公开披露的勒索软件攻击数量同比增长40%,2026年Q2共发生2,027起攻击。与此同时,活跃的勒索软件团伙数量持续攀升——2026年6月,全球活跃威胁团伙已达到146个。

从攻击手法来看,勒索软件攻击正变得越来越“聪明”。Sophos发布的《2026年主动攻击者报告》显示,身份识别(Identity)已成为勒索软件攻击最主要的初始存取途径,近五分之四(79%)的勒索软件攻击皆始于遭窃的身份凭证。Verizon《2026年数据泄露调查报告》指出,勒索软件相关事件占全部数据泄露的48%,系统入侵占全部事件模式的61%。

从国内情况来看,勒索病毒的威胁同样不容忽视。近期,新兴勒索软件组织“Orova”在其暗网泄露网站声称已入侵全球24家机构。与此同时,“Weax”与“Sorry”两个勒索病毒在国内中小企业圈反复作案。境外勒索病毒深夜突袭企业服务器导致办公系统瘫痪的事件也时有发生。

可见,勒索病毒已从“偶发性事件”演变为“持续性威胁”。无论是政府机构、能源央企、金融机构,还是科技企业、教育平台、医疗机构,都已成为勒索攻击的目标。

防范措施

01  对暴露在互联网上的cPanel、WHM、WP Squraed服务及相关Linux服务器进行漏洞风险排查,核实软件版本和安全补丁安装情况,并及时升级至厂商发布的最新版本。

02  避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网,如果确有远程管理需求,可通过虚拟专用网络、运维堡垒机或专用管理网络进行访问,并设置源地址白名单、多因素认证、异常访问告警等安全措施。

03  应做好口令安全管理,避免使用弱口令,避免大量主机使用相同用户名和口令。

04  应选择安装适配相关操作系统的杀毒软件,并保持防病毒软件实时监控功能开启,将操作系统和防病毒软件更新到最新版本。

05  在日常工作中,建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码及重要日志进行定期备份,并对重要备份数据以离线方式妥善保存。

06  警惕在网络搜索引擎和网络购物平台上传播的“勒索病毒解密工具或代理服务”骗局,也不要下载安装攻击者提供的所谓“加密通信工具”,很可能存在二次感染木马病毒的风险。

07  针对不明来源的可疑文件,应避免直接打开运行。用户可将相关文件先行上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测。

(来源:“网信温州”微信公众号)

(链接:https://mp.weixin.qq.com/s/kjXU5Griklf38-5s9N5kxQ)

机构简介|网友建议|在线评论|一键举报|举报查询|

举报电话:18067884673    举报邮箱:qzjbzx2021@163.com

  备案:浙ICP备16024883号

建议使用1366*768分辨率/IE9.0或以上浏览器访问达到最佳效果