首页>新闻资讯>新型 "Sorry" 勒索病毒在我国境内多点爆发 官方发布紧急预警
新闻资讯

新型 "Sorry" 勒索病毒在我国境内多点爆发 官方发布紧急预警

发布: 阅读:
近日,国家计算机病毒应急处理中心(CVERC)联合计算机病毒防治技术国家工程实验室,依托国家计算机病毒协同分析平台监测发现,我国境内已出现多起用户遭 "Sorry" 勒索病毒攻击的事件。这是 2026 年新出现的勒索病毒家族,主要针对暴露在互联网上的 Linux Web 服务器,目前暂无可靠解密方法。 一、感染特征:文件后缀被改为 ".sorry" 据监测,用户服务器遭感染后,重要文件会被批量加密,文件名被追加 ".sorry" 后缀 —— 例如report.docx变为report.docx.sorry。攻击者同时在受害主机上留下勒索信(README.md),要求受害者下载加密通信工具与其联系,并提供了 TOX ID 用于所谓 "解密测试"。 国家计算机病毒应急处理中心明确指出:在没有解密密钥的条件下,被该病毒加密的数据暂时没有可靠的恢复方法。 二、攻击链路:利用 cPanel 漏洞,六步完成入侵 该病毒由攻击者使用 GO 语言编写,伪装成常见的 sshd 进程运行,具有较强的隐蔽性。其完整攻击流程如下: 网络入侵:利用 WebPros cPanel 授权问题漏洞(CNNVD-202604-5641 / CVE-2026-41940)获取服务器管理权限,在受害者无感知的情况下投放病毒; 环境探测:生成包含用户名、主机名、CPU 数量、操作系统信息、网络接口的唯一受害者标识符,并回传攻击者; 扫清障碍:主动终止数据库、安全防护及备份相关服务; 数据窃取:批量窃取业务数据、配置文件及内部文件; 数据加密:采用 AES 算法加密用户文件,同时用 RSA 对 AES 密钥进行双重加密; 内网扩散:扫描 22、2222、22222 等 SSH 端口,通过弱口令尝试横向传播至其他 Linux 主机。 值得注意的是,该病毒可在国内大部分主流 Linux 发行版(含信创操作系统)上运行,且具备主动传播能力,可能造成企业内网大面积感染。 三、影响范围与风险 官方通报指出,一旦感染该勒索病毒,可能对企业和个人造成严重的数据泄露、业务中断和声誉损失。由于病毒在加密前会先窃取数据,受害者面临的不仅是 "文件打不开" 的问题,还可能存在敏感数据被二次泄露或售卖的风险。 该事件并非我国独有。厄瓜多尔国家计算机应急响应中心(EcuCERT)此前也已就 CVE-2026-41940 漏洞被用于投放 "Sorry" 勒索软件发布正式警报(编号 AL-2026-029),表明该攻击活动具有跨国性。 四、官方防范建议 国家计算机病毒应急处理中心提出以下防护措施: 漏洞排查:对暴露在互联网的 cPanel、WHM、WP Squared 服务及 Linux 服务器进行风险排查,及时升级至厂商最新版本; 收敛暴露面:避免服务器管理后台、远程运维接口和数据库端口直接暴露在互联网,确需远程管理时应通过 VPN、运维堡垒机或专用管理网络访问,并设置源地址白名单和多因素认证; 口令管理:杜绝弱口令,避免多台主机使用相同的用户名和口令; 终端防护:安装适配操作系统的杀毒软件并保持实时监控开启; 数据备份:建立独立可靠的备份恢复机制,对重要备份数据以离线方式保存; 警惕骗局:不要轻信网络上传播的 "勒索病毒解密工具或代理服务",也不要下载攻击者提供的所谓 "加密通信工具",谨防二次感染。 用户如发现可疑文件,可上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测。 信源说明: 国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室官方预警通报 央视新闻(总台记者 陈庆滨)2026 年 8 月 10 日报道 安全内参《关于 "Sorry" 勒索病毒的预警报告》 厄瓜多尔 CERT(EcuCERT)警报 AL-2026-029
关键词:2026 年 CISP,CISP 风险评估,CISP 核心考点,CISP 四级风险处置,GB/T 20984,CISP 案例答题技巧,优培东方 CISP,CISP 线上培训,CISP 线下面授,CISP 应试冲刺班,CISP 实战提升班,等保风险评估,CISP 备考题库,信息安全,计算病毒,SORRY勒索病毒
上一篇 产业人才观察:军工通信批量培养 CSPM 持证团队,本土项目标准重塑行业项目交付能力
下一篇 没有了
电话咨询 返回首页
在线客服系统