文章总结: Sorry勒索病毒利用cPanel漏洞(CVE-2026-41940)入侵服务器,采用AES+RSA双重加密和先窃密后加密的双重勒索模式,能自动横向扩散至内网其他主机。攻击目标覆盖Linux(含信创)、Windows和移动终端,中小企业成重灾区。建议立即排查cPanel暴露面、修改弱口令、建立离线备份机制,切勿缴纳赎金。 综合评分: 95 文章分类: 应急响应,漏洞分析,恶意软件,安全意识,安全运营
Sorry 勒索病毒国内持续扩散,全终端通吃,中小企业成重灾区
零日手记 零日手记
随笔漫记安全路
2026年8月22日 09:03 北京
在小说阅读器读本章
去阅读
本文基于国家计算机病毒应急处理中心预警报告及公开安全事件素材整理,已对涉及的公网 IP、内网 IP、钱包地址等敏感信息做脱敏处理,仅作安全科普与应急响应经验分享,不提供任何攻击细节的实操指导。
一、事件概述
2026 年 8 月 10 日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布权威预警:一款名为 “Sorry” 的新型勒索病毒在国内出现多起攻击案例,且正在持续扩散。
这款病毒有几个让人不安的特点:
- 全终端覆盖:不仅瞄准 Linux 服务器,个人电脑、手机终端同样在攻击范围内,是近年来少见的”全设备通吃”型勒索病毒。
- 不钓鱼、不伪装:攻击者不走传统的钓鱼邮件路线,而是直接从服务器端破墙而入——利用 cPanel 授权漏洞获取管理权限,静默投毒。
- 先偷后锁,双重勒索:加密文件之前,先把你的数据打包外传。即使你有备份能恢复,攻击者手里还攥着你的数据,随时可以二次要挟。
- 能自动横向扩散:一台服务器中招,会主动扫描内网 SSH 端口,通过弱口令尝试感染其他主机。
- 信创系统也跑不掉:病毒使用 Go 语言编写,可在国内大部分主流 Linux 发行版(含信创操作系统)上运行。
截至预警发布时,国家计算机病毒协同分析平台已收录多个关联样本,确认该病毒归属于 2026 年新出现的勒索病毒家族 “Sorry”。
二、攻击链复盘
国家计算机病毒应急处理中心公布的攻击链,六步环环相扣,每一步都经过精心设计:
网络入侵 → 环境探测 → 扫清障碍 → 数据窃取 → 数据加密 → 内网扩散
第一步:网络入侵
攻击者利用 WebPros cPanel 授权问题漏洞(CNNVD-202604-5641 / CVE-2026-41940)获取服务器管理权限。该漏洞影响面极广——cPanel 是全球使用量最大的主机管理面板之一,大量中小企业和个人站长依赖它来管理服务器。
获取权限后,攻击者在受害者无感知的情况下投放并运行 “Sorry” 勒索病毒,病毒进程伪装成常见的 sshd 进程。对于运维人员来说,sshd 是每台 Linux 服务器标配的远程管理服务,在进程列表中看到它根本不会引起警觉。
第二步:环境探测
病毒运行后首先生成一个唯一的受害者标识符,采集以下信息并回传攻击者:
- 当前用户名
- 主机名
- CPU 数量
- 操作系统版本信息
- 活跃的网络接口
这一步相当于”踩点登记”——攻击者根据你的资产规模判断赎金定价,为后续谈判做准备。
第三步:扫清障碍
病毒主动终止以下服务:
- 数据库服务(MySQL、PostgreSQL 等)
- 安全防护软件
- 系统备份服务
这一步极为狠辣——先杀备份再加密,直接断了受害者通过本地备份恢复数据的念头。
第四步:数据窃取
批量打包以下数据并外传:
- 业务数据
- 配置文件
- 内部文档
- 源代码
这意味着即使你有离线备份,攻击者手里还攥着你的敏感数据。这就是典型的”双重勒索“模式——赎金不仅要换解密密钥,还要换”不泄露数据”的承诺。
第五步:数据加密
- 使用 AES 算法对用户文件进行加密,所有被加密文件统一追加
.sorry后缀 - 使用 RSA 算法对 AES 解密密钥进行二次加密
- 在没有攻击者私钥的条件下,被加密的数据暂时没有可靠的恢复方法
加密完成后,系统内会留下勒索信,要求受害者下载加密通信工具联系攻击者缴纳赎金。
第六步:内网扩散
病毒扫描内网以下 SSH 端口:
- 22(默认 SSH)
- 2222
- 22222
通过弱口令字典尝试登录其他 Linux 主机,一旦成功即横向传播。一台中招,整个内网的服务器可能连片倒下。
三、利用条件
| 条件 | 详情 | | — | — | | 受影响系统 | 国内大部分主流 Linux 发行版(含信创操作系统);个人 Windows 电脑、手机终端 | | 入口漏洞 | WebPros cPanel 授权问题漏洞(CVE-2026-41940) | | 利用前提 | cPanel/WHM/WP Squared 服务暴露于公网且未及时更新 | | 横向移动条件 | 内网存在 SSH 弱口令 | | 加密算法 | AES 对称加密 + RSA 非对称加密双重保护 | | 病毒语言 | Go(Golang) | | 传播方式 | 漏洞利用、恶意安装包、资源站捆绑文件、局域网扩散 |
四、技术深度拆解
4.1 为什么选择 Go 语言?
Go 语言编写的恶意程序具有天然优势:编译后为单一二进制文件,不依赖外部运行库,跨平台编译极其方便。攻击者只需一份代码,就能编译出覆盖 Ubuntu、CentOS、Debian、信创系统(麒麟、统信 UOS 等)的多个版本,大幅降低开发成本,扩大攻击面。
4.2 sshd 伪装策略
病毒运行后,进程名伪装为 sshd。在 Linux 系统中,合法的 sshd 服务通常以 root 权限运行,病毒同样以高权限运行并披上这层”合法外衣”,使得:
ps aux命令看到的进程列表与正常无异- 基于进程名的简单监控规则失效
- 安全人员排查时容易忽略
4.3 双重加密机制
用户文件 ──AES加密──> 加密文件(.sorry)
AES密钥 ──RSA公钥加密──> 加密后的AES密钥
RSA私钥 ──攻击者持有──> 唯一解密途径
这种设计意味着:即使安全厂商捕获到病毒样本并提取出 AES 密钥,由于 RSA 私钥仅攻击者持有,仍无法解密文件。这是目前主流勒索病毒的标配设计。
4.4 横向移动机制
病毒内置 SSH 弱口令扫描模块,不依赖外部工具(如 Hydra、Medusa 等),自身即可完成以下操作:
- 读取本机
known_hosts、ssh_config等文件获取内网主机列表 - 对内网 IP 段的 22/2222/22222 端口进行 TCP 连接探测
- 使用内置弱口令字典尝试 SSH 登录
- 登录成功后通过 SCP/SFTP 将自身拷贝至目标主机并执行
4.5 双重勒索:不止是加密
传统勒索病毒只做加密,Sorry 病毒在加密前先窃取数据。带来的连锁反应:
- 即使有离线备份恢复了数据,攻击者仍掌握你的敏感信息
- 数据泄露可能触发《数据安全法》《个人信息保护法》等合规风险
- 业务数据外泄可能导致商业机密泄露、客户信任崩塌
五、应急处置过程
5.1 确认感染
- 文件后缀被统一改为
.sorry - 系统目录下出现勒索信文件(通常为
README.txt或.html格式) - 数据库、备份等关键服务异常停止
- 服务器出现异常外联流量
5.2 立即隔离
- 断开网络:立即将受感染主机从网络中断开,切断横向扩散路径
- 阻断 SSH:在防火墙/安全组层面临时关闭 22、2222、22222 端口的外部访问
- 排查内网:检查内网其他主机是否存在
.sorry后缀文件或异常 sshd 进程
5.3 保留证据
- 保留勒索信文件
- 保留加密后的
.sorry文件样本 - 提取系统日志(
/var/log/secure、/var/log/messages、bash history) - 提取进程列表和网络连接快照(
ps aux、netstat -anp) - 将可疑文件上传至国家计算机病毒协同分析平台(virus.cverc.org.cn)检测
5.4 恢复业务
- 从离线备份中恢复数据
- 在恢复前对备份数据进行病毒扫描
- 恢复后立即修改所有系统密码和 SSH 密钥
- 评估数据泄露范围,必要时启动数据安全应急预案
六、整改建议
紧急措施(24 小时内完成)
- 排查 cPanel 暴露面:对所有暴露在公网的 cPanel、WHM、WP Squared 服务进行资产盘点,核实软件版本,升级至厂商发布的最新版本
- 收敛管理端口:服务器管理后台、远程运维接口、数据库管理端口不要直接暴露在互联网。确有远程管理需求的,通过 VPN 或运维堡垒机访问,配置源地址白名单和多因素认证
- 全量改密:更换所有服务器 root 密码及普通用户密码,确保不出现弱口令,不同主机使用不同密码
中长期加固
- 部署终端防护:选择适配 Linux 及信创操作系统的杀毒软件,开启实时监控,保持病毒库更新
- 建立离线备份机制:对网站文件、数据库、业务配置、源代码、重要日志进行定期备份,备份数据以离线方式(磁带、离线硬盘、隔离网络存储)妥善保存
- SSH 安全加固:禁用 root 远程登录、修改默认 SSH 端口、配置密钥认证替代密码认证、限制 SSH 登录源 IP
- 网络分段:将核心业务服务器与普通办公网络隔离,限制内网主机间的 SSH 访问
- 安全意识培训:不要下载来路不明的破解软件和资源站文件,不要打开未知压缩包和安装程序
特别提醒
- ⚠️ 不要缴纳赎金:所有安全机构统一提醒,缴纳赎金无法保证文件恢复,反而会助长攻击行为,且大概率遭遇二次勒索
- ⚠️ 警惕”解密工具”骗局:搜索引擎和电商平台上涌现的”勒索病毒解密工具”绝大多数是二次收割,攻击者提供的”加密通信工具”可能包含第二波木马
- ⚠️ 不要直接运行可疑文件:拿不准的文件,先上传至国家计算机病毒协同分析平台检测
七、总结
Sorry 勒索病毒是 2026 年国内安全领域最值得关注的事件之一。它有几个显著的趋势信号:
- 攻击目标下沉:从大型政企向中小企业和个人用户蔓延,攻击面急剧扩大
- 全终端攻击:不再局限于服务器,PC、手机均在射程内
- 双重勒索常态化:先窃密后加密,即使有备份也无法完全止损
- 供应链漏洞利用:通过 cPanel 这类广泛使用的基础设施软件渗透,攻击效率极高
勒索病毒这门”生意”之所以能持续,靠的从来不是技术多高明,而是赌你没打补丁、赌你密码太简单、赌你没做离线备份。把这三件事做到位,绝大多数勒索攻击都会绕着你走。
附:IOC 清单
| 类型 | 指标 | 说明 |
| — | — | — |
| 文件后缀 | .sorry | 被加密文件统一后缀 |
| 病毒 Hash(SHA256) | 2fc0a056fd4eff5d31d06c103af3298d711f33dbcd5d122cae30b571ac511e5a | 国家计算机病毒协同分析平台收录 |
| 伪装进程名 | sshd | 病毒运行后伪装为 SSH 守护进程 |
| 利用漏洞 | CVE-2026-41940 | WebPros cPanel 授权问题漏洞 |
| 漏洞编号 | CNNVD-202604-5641 | 国家信息安全漏洞库编号 |
| 扫描端口 | 22, 2222, 22222 | 横向移动目标 SSH 端口 |
| 受影响服务 | cPanel、WHM、WP Squared | 主要攻击入口 |
| 目标系统 | Linux(含信创)、Windows、移动终端 | 全终端通吃 |
| 加密算法 | AES + RSA | 双重加密 |
| 开发语言 | Go(Golang) | 跨平台编译 |
参考
- 国家计算机病毒应急处理中心《关于”Sorry”勒索病毒的预警报告》(2026-08-10)
- 国家计算机病毒协同分析平台:https://virus.cverc.org.cn[1]
- 国家信息安全漏洞库 CNNVD-202604-5641
- CVE-2026-41940 漏洞详情
引用链接
[1]https://virus.cverc.org.cn
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:随笔漫记安全路 零日手记 零日手记《Sorry 勒索病毒国内持续扩散,全终端通吃,中小企业成重灾区》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论