近日,国家计算机病毒应急处理中心(CVERC)联合计算机病毒防治技术国家工程实验室,依托国家计算机病毒协同分析平台监测发现,我国境内已出现多起用户遭 "Sorry" 勒索病毒攻击的事件。这是 2026 年新出现的勒索病毒家族,主要针对暴露在互联网上的 Linux Web 服务器,目前暂无可靠解密方法。
一、感染特征:文件后缀被改为 ".sorry"
据监测,用户服务器遭感染后,重要文件会被批量加密,文件名被追加 ".sorry" 后缀 —— 例如report.docx变为report.docx.sorry。攻击者同时在受害主机上留下勒索信(README.md),要求受害者下载加密通信工具与其联系,并提供了 TOX ID 用于所谓 "解密测试"。
国家计算机病毒应急处理中心明确指出:在没有解密密钥的条件下,被该病毒加密的数据暂时没有可靠的恢复方法。
二、攻击链路:利用 cPanel 漏洞,六步完成入侵
该病毒由攻击者使用 GO 语言编写,伪装成常见的 sshd 进程运行,具有较强的隐蔽性。其完整攻击流程如下:
网络入侵:利用 WebPros cPanel 授权问题漏洞(CNNVD-202604-5641 / CVE-2026-41940)获取服务器管理权限,在受害者无感知的情况下投放病毒;
环境探测:生成包含用户名、主机名、CPU 数量、操作系统信息、网络接口的唯一受害者标识符,并回传攻击者;
扫清障碍:主动终止数据库、安全防护及备份相关服务;
数据窃取:批量窃取业务数据、配置文件及内部文件;
数据加密:采用 AES 算法加密用户文件,同时用 RSA 对 AES 密钥进行双重加密;
内网扩散:扫描 22、2222、22222 等 SSH 端口,通过弱口令尝试横向传播至其他 Linux 主机。
值得注意的是,该病毒可在国内大部分主流 Linux 发行版(含信创操作系统)上运行,且具备主动传播能力,可能造成企业内网大面积感染。
三、影响范围与风险
官方通报指出,一旦感染该勒索病毒,可能对企业和个人造成严重的数据泄露、业务中断和声誉损失。由于病毒在加密前会先窃取数据,受害者面临的不仅是 "文件打不开" 的问题,还可能存在敏感数据被二次泄露或售卖的风险。
该事件并非我国独有。厄瓜多尔国家计算机应急响应中心(EcuCERT)此前也已就 CVE-2026-41940 漏洞被用于投放 "Sorry" 勒索软件发布正式警报(编号 AL-2026-029),表明该攻击活动具有跨国性。
四、官方防范建议
国家计算机病毒应急处理中心提出以下防护措施:
漏洞排查:对暴露在互联网的 cPanel、WHM、WP Squared 服务及 Linux 服务器进行风险排查,及时升级至厂商最新版本;
收敛暴露面:避免服务器管理后台、远程运维接口和数据库端口直接暴露在互联网,确需远程管理时应通过 VPN、运维堡垒机或专用管理网络访问,并设置源地址白名单和多因素认证;
口令管理:杜绝弱口令,避免多台主机使用相同的用户名和口令;
终端防护:安装适配操作系统的杀毒软件并保持实时监控开启;
数据备份:建立独立可靠的备份恢复机制,对重要备份数据以离线方式保存;
警惕骗局:不要轻信网络上传播的 "勒索病毒解密工具或代理服务",也不要下载攻击者提供的所谓 "加密通信工具",谨防二次感染。
用户如发现可疑文件,可上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测。
信源说明:
国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室官方预警通报
央视新闻(总台记者 陈庆滨)2026 年 8 月 10 日报道
安全内参《关于 "Sorry" 勒索病毒的预警报告》
厄瓜多尔 CERT(EcuCERT)警报 AL-2026-029
新型 "Sorry" 勒索病毒在我国境内多点爆发 官方发布紧急预警
关键词:2026 年 CISP,CISP 风险评估,CISP 核心考点,CISP 四级风险处置,GB/T 20984,CISP 案例答题技巧,优培东方 CISP,CISP 线上培训,CISP 线下面授,CISP 应试冲刺班,CISP 实战提升班,等保风险评估,CISP 备考题库,信息安全,计算病毒,SORRY勒索病毒