文章总结: 国家计算机病毒应急处理中心发布预警,报告发现针对LinuxWeb服务器的Sorry勒索病毒。该病毒利用cPanel漏洞入侵,加密文件并勒索,具有内网传播能力。建议立即修复漏洞、加强访问控制与口令安全、做好离线备份,并警惕虚假解密工具骗局。 综合评分: 88 文章分类: 漏洞分析,恶意软件,应急响应,网络安全,数据安全
关于“Sorry”勒索病毒的预警报告
原创
CVERC CVERC
国家计算机病毒应急处理中心
2026年8月10日 18:45 天津
在小说阅读器读本章
去阅读
相关病毒案例
近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台(https://virus.cverc.org.cn)在我国境内发现多起我国用户遭“Sorry”勒索病毒攻击事件。用户重要文件被加密后文件名被更改为原文件名+“.sorry”后缀字符串,同时,攻击者会在用户主机上留下勒索信,要求用户下载加密通信工具与其联系。如图1,图2所示。
图1 用户文件被加密(以Ubuntu系统为例)
图2 勒索信内容
病毒基本信息
该病毒归属于2026年新出现的勒索病毒家族“Sorry”,使用GO语言编写,主要针对在互联网暴露的Linux Web服务器。如图3所示,攻击者实施攻击的具体步骤如下:
图3 Sorry勒索病毒攻击过程
-
网络入侵。攻击者利用WebPros cPanel 授权问题漏洞(漏洞编号:CNNVD-202604-5641,CVE-2026-41940)获取服务器管理权限,随后在受害者无感知的情况下投放并运行“Sorry”勒索病毒实施攻击,并伪装成常见的sshd进程。
-
环境探测。勒索病毒会生成一个唯一的受害者标识符,该标识符包含当前的用户名、主机名、CPU 数量、操作系统信息、活跃的网络接口等信息,并将相关信息回传给攻击者。
-
扫清障碍。终止数据库、安全防护及备份等相关服务。
-
数据窃取。批量窃取业务数据、配置文件及各类内部文件。
-
数据加密。使用AES算法对用户文件进行加密,导致业务系统中断、重要数据无法访问。同时,使用RSA加密算法对AES解密密钥进行双重加密。
-
内网扩散。扫描SSH端口22、2222、22222,通过弱密码尝试向其他Linux主机横向传播。
具体病毒样本信息如图4所示,参见国家计算机病毒协同分析平台。
https://virus.cverc.org.cn/#/entirety/file/searchResult?hash=2fc0a056fd4eff5d31d06c103af3298d711f33dbcd5d122cae30b571ac511e5a
图4 相关病毒样本信息
风险提示
1.该勒索病毒可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行并实施侵害。
- 一旦感染该勒索病毒,可能对企业和个人造成严重的数据泄露、破坏和声誉损失。
-
该勒索病毒具有主动传播能力,可能造成企业内网大面积感染。
-
在没有解密密钥的条件下,被该勒索病毒加密的数据暂时没有可靠的恢复方法。
防范措施
SUMMARY
01
对暴露在互联网上的cPanel、WHM、WP Squraed服务及相关Linux服务器进行漏洞风险排查,核实软件版本和安全补丁安装情况,并及时升级至厂商发布的最新版本。
02
避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网,如果确有远程管理需求,可通过虚拟专用网络、运维堡垒机或专用管理网络进行访问,并设置源地址白名单、多因素认证、异常访问告警等安全措施。
03
应做好口令安全管理,避免使用弱口令,避免大量主机使用相同用户名和口令。
04
应选择安装适配相关操作系统的杀毒软件,并保持防病毒软件实时监控功能开启,将操作系统和防病毒软件更新到最新版本。
05
在日常工作中,建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码及重要日志进行定期备份,并对重要备份数据以离线方式妥善保存。
06
警惕在网络搜索引擎和网络购物平台上传播的“勒索病毒解密工具或代理服务”骗局,也不要下载安装攻击者提供的所谓“加密通信工具”,很可能存在二次感染木马病毒的风险。
07
针对不明来源的可疑文件,应避免直接打开运行。用户可将相关文件先行上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测。
附录IoCs
文件名:sshd
Hash:01896fbb58e8edefc5a8392e467c2260
IP:68.183.190.253:80
点击“阅读原文”查看原文详情
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:国家计算机病毒应急处理中心 CVERC CVERC《关于“Sorry”勒索病毒的预警报告》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。












评论