近日,国家计算机病毒应急处理中心发布预警,我国境内已监测到多起“Sorry”新型勒索病毒攻击事件,该病毒专门针对互联网上暴露的Linux Web服务器,一旦感染可能导致企业内网大面积瘫痪和数据泄露。
一、“Sorry”勒索病毒的攻击方式与流程
攻击入口:攻击者利用WebPros cPanel授权问题漏洞(CVE-2026-)获取服务器权限,随后在用户无感知的情况下投放病毒,并伪装成正常的sshd进程以逃避检测。
实施步骤:病毒运行后,会先收集主机信息(如用户名、CPU数量、系统版本等)回传攻击者;随后终止数据库、安全防护及备份服务;再批量窃取业务数据与配置文件;最后使用AES算法加密用户文件,并改用RSA算法对AES解密密钥进行二次加密,导致文件后缀变为“.sorry”。
内网扩散:该病毒具备主动传播能力,会扫描SSH端口(22、2222等),通过尝试弱密码向其他Linux主机横向渗透,可能造成内网大面积感染。
二、主要受影响系统与恢复难度
运行范围:病毒由GO语言编写,可在国内大部分主流Linux发行版(含信创操作系统)上运行并实施侵害。
解密困境:目前在没有解密密钥的条件下,被该勒索病毒加密的数据暂时没有可靠的恢复方法。官方也提醒用户警惕网络上流传的“勒索病毒解密工具”骗局,这些工具可能暗藏木马,导致二次感染。
三、官方防范建议与应对措施
漏洞修复:建议对暴露在互联网上的cPanel、WHM等Linux服务器进行漏洞排查,及时将软件升级至厂商发布的最新版本。
安全加固:避免将服务器管理后台、远程运维接口或数据库端口直接暴露在公网;如确需远程管理,应通过虚拟专用网络或运维堡垒机接入,并开启多因素认证与源地址白名单。
数据备份:建立独立、可靠的离线备份机制,定期对网站文件、数据库、业务配置及源代码进行备份,且重要备份数据应离线妥善保存。
口令管理:避免使用弱口令,防止大量主机共用相同的用户名和口令,减少横向扩散的风险。