我国发布“Sorry”勒索病毒预警,已发现多起感染

Rain科技8月10日消息,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布《“Sorry”勒索病毒预警报告》,监测到国内多起服务器遭受该新型勒索病毒攻击的安全事件。

事实上,勒索病毒攻击已从传统的个人电脑向服务器端蔓延,特别是管理松懈、直接暴露在公网的Linux服务器,正成为攻击者的重点目标。此次国家专业机构的预警,再次提醒广大企业和运维人员必须正视服务器端安全防护的薄弱环节。

该勒索病毒为2026年新增恶意软件家族,采用GO语言开发,攻击目标集中于公网暴露的Linux Web服务器,同时兼容国内各类主流Linux发行版以及信创操作系统。

从技术特征来看,选择GO语言开发意味着病毒具有更好的跨平台性和编译效率,同时对抗杀软的能力也可能更强。兼容信创操作系统这一点尤其值得警惕,说明网络犯罪团伙正在针对我国关键信息基础设施的国产化替代进程调整攻击武器。

我国已发现多起!国家计算机病毒应急处理中心发布“Sorry”勒索病毒预警
用户文件被加密(以Ubuntu系统为例)

攻击者依托CNNVD-202604-5641、CVE-2026-41940编号的cPanel授权绕过漏洞完成入侵,获取服务器最高管理权限后静默投放病毒,程序运行时伪装成常规sshd进程规避检测。

利用已知漏洞配合系统命令进行无文件或隐蔽运行,已成为当前勒索病毒入侵的主流手法。攻击者接入内网后,还会进一步清理日志、关闭安全软件,使受害者在初期难以察觉。

病毒拥有完整标准化攻击链路,入侵后首先采集设备用户名、硬件、系统、网络接口等信息生成唯一受害标识并回传攻击者服务器,随后主动终止数据库、安全防护、系统备份相关服务,清除防御屏障。

这种先收集信息、再关闭防御、最后加密勒索的流程,展现出高度自动化的作战能力。对企业而言,任何单一环节的缺失都可能导致防线被突破,因此需要构建覆盖“检测—响应—恢复”的闭环安全体系。

我国已发现多起!国家计算机病毒应急处理中心发布“Sorry”勒索病毒预警
勒索信内容

病毒会批量窃取服务器内部业务文档、配置文件等敏感数据,再使用AES算法全盘加密本地文件,所有加密文件统一添加“.sorry”后缀,并配套生成勒索文档诱导受害者联系攻击者付费解密。

“先窃取后加密”的双重勒索模式,使得该病毒比传统勒索病毒更具破坏性。攻击者手中握有受害者的敏感数据,即便加密文件可以恢复,数据泄露带来的负面影响也难以消除。这进一步印证了事前备份和敏感数据分级保护的重要性。

为防止数据恢复,病毒采用RSA算法加密AES解密密钥,同时扫描内网22、2222、22222等SSH端口,通过弱口令尝试向局域网内其他Linux主机横向传播,极易造成企业多台服务器连片感染。

22、2222等SSH端口是Linux服务器常见的远程管理端口,许多运维人员为了方便会开放这些端口并采用简单口令,这为病毒在内网中快速扩散提供了可乘之机。企业在网络边界管控和内网访问控制方面仍有较大提升空间。

我国已发现多起!国家计算机病毒应急处理中心发布“Sorry”勒索病毒预警
病毒样本信息

报告明确多项核心安全风险,该病毒覆盖国产信创Linux环境,感染后会同步发生数据泄露、业务瘫痪问题;在无攻击者专属私钥的前提下,当前不存在可靠的数据恢复手段,企业将面临业务停摆与声誉双重损失。

一旦服务器被加密,核心业务系统可能长时间中断,造成直接经济损失。同时,受信创环境安全生态仍在完善的影响,部分国产操作系统上的应急响应工具和数据恢复方案相对有限,进一步放大了事件后果。

我国已发现多起!国家计算机病毒应急处理中心发布“Sorry”勒索病毒预警
Sorry勒索病毒攻击过程

官方给出七条标准化防范举措:

1、对暴露在互联网上的cPanel、WHM、WP Squraed服务及相关Linux服务器进行漏洞风险排查,核实软件版本和安全补丁安装情况,并及时升级至厂商发布的最新版本。

2、避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网,如果确有远程管理需求,可通过虚拟专用网络、运维堡垒机或专用管理网络进行访问,并设置源地址白名单、多因素认证、异常访问告警等安全措施。

3、应做好口令安全管理,避免使用弱口令,避免大量主机使用相同用户名和口令。

4、应选择安装适配相关操作系统的杀毒软件,并保持防病毒软件实时监控功能开启,将操作系统和防病毒软件更新到最新版本。

5、在日常工作中,建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码及重要日志进行定期备份,并对重要备份数据以离线方式妥善保存。

6、警惕在网络搜索引擎和网络购物平台上传播的“勒索病毒解密工具或代理服务”骗局,也不要下载安装攻击者提供的所谓“加密通信工具”,很可能存在二次感染木马病毒的风险。

7、针对不明来源的可疑文件,应避免直接打开运行。用户可将相关文件先行上传至国家计算机病毒协同分析平台(点此进入)进行安全性检测。

综合来看,“Sorry”勒索病毒的传播和攻击手法反映了当前网络安全威胁的演进趋势。对于企业而言,漏洞管理、口令安全、访问控制和数据备份是最基础的防护动作,而建立完善的威胁监测和应急响应机制,则是降低损失的关键。建议相关单位对照官方发布的七条举措逐项检查,及时修复隐患,提升整体安全韧性。

免责声明:本网站内容主要来自原创、合作伙伴供稿和第三方自媒体作者投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。任何单位或个人认为本网站中的网页或链接内容可能涉嫌侵犯其知识产权或存在不实内容时,可联系本站进行审核删除。
(0)
Rain科技Rain科技
日本车企混动优势被中国EV打破,全球电车均价首低于混动车
上一篇 3小时前
元旦换机,四款顶尖旗舰手机推荐
下一篇 2024年 12月 17日 上午8:29

相关推荐

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注