国内哪些用户最容易遭到“Sorry”勒索病毒攻击?

2026-08-11 03:48 来源:城乡尘俗栈

  国内那些将Linux服务器暴露在公网、使用了未及时更新的cPanel/WHM面板、以及缺乏有效备份机制的中小企业,是目前最容易遭到“Sorry”勒索病毒攻击的用户群体。

  根据国家计算机病毒应急处理中心发布的预警,“Sorry”勒索病毒主要瞄准具有明确特征的风险资产,以下三类用户需优先加固防护。

  一、使用旧版cPanel/WHM的Linux服务器用户

  攻击入口明确:该病毒利用WebPros cPanel授权问题漏洞(CVE-2026-41940)直接获取服务器管理权限,无需用户交互即可远程植入恶意程序。

  暴露面广:全球超过4万台服务器因该漏洞被攻陷,其中大量为国内托管服务商和政企单位的Linux Web服务器。

  系统兼容性:病毒可在国内主流Linux发行版(含信创OS)上运行,覆盖面极广。

  二、远程运维端口直连互联网的企业

  弱口令爆破:攻击者扫描公网开放的SSH端口(22、2222等),通过弱密码尝试横向传播,一旦突破即可加密相邻主机。

  管理后台暴露:服务器管理后台、远程运维接口若直接暴露在公网,会大幅降低攻击门槛——建议改用堡垒机或VPN访问并开启多因素认证。

  内网扩散风险:病毒具备主动传播能力,单点失陷后可在内网大面积蔓延,连锁加密数据库和文件服务器。

  三、缺乏离线备份的中小企业(尤以财务软件用户突出)

  数据恢复难:病毒采用RSA+AES混合加密,目前无公开解密方式,唯一的可靠恢复手段是物理隔离的离线备份。

  业务中断代价高:病毒会定向搜寻财务数据库(.mdf、.sql)、设计图纸、办公文档等高价值文件,加密后业务直接瘫痪。

  攻击案例集中:火绒安全监测显示,本轮遭受攻击的用户高度集中在财务软件使用者,且攻击常选在节假日安全值守薄弱时发起,导致企业难以在第一时间响应。

  四、使用过时第三方组件的软件供应链企业

  上游投毒:攻击者利用企业软件中未修补的第三方组件漏洞(如反序列化漏洞)直接攻入核心系统,而非通过传统边界渗透。

  资产黑箱:许多企业不清楚自身系统里运行着哪些第三方组件,缺乏软件物料清单(SBOM),漏洞爆发时无法快速定位受影响资产,延误黄金处置时间。