国内那些将Linux服务器暴露在公网、使用了未及时更新的cPanel/WHM面板、以及缺乏有效备份机制的中小企业,是目前最容易遭到“Sorry”勒索病毒攻击的用户群体。
根据国家计算机病毒应急处理中心发布的预警,“Sorry”勒索病毒主要瞄准具有明确特征的风险资产,以下三类用户需优先加固防护。
一、使用旧版cPanel/WHM的Linux服务器用户
攻击入口明确:该病毒利用WebPros cPanel授权问题漏洞(CVE-2026-41940)直接获取服务器管理权限,无需用户交互即可远程植入恶意程序。
暴露面广:全球超过4万台服务器因该漏洞被攻陷,其中大量为国内托管服务商和政企单位的Linux Web服务器。
系统兼容性:病毒可在国内主流Linux发行版(含信创OS)上运行,覆盖面极广。
二、远程运维端口直连互联网的企业
弱口令爆破:攻击者扫描公网开放的SSH端口(22、2222等),通过弱密码尝试横向传播,一旦突破即可加密相邻主机。
管理后台暴露:服务器管理后台、远程运维接口若直接暴露在公网,会大幅降低攻击门槛——建议改用堡垒机或VPN访问并开启多因素认证。
内网扩散风险:病毒具备主动传播能力,单点失陷后可在内网大面积蔓延,连锁加密数据库和文件服务器。
三、缺乏离线备份的中小企业(尤以财务软件用户突出)
数据恢复难:病毒采用RSA+AES混合加密,目前无公开解密方式,唯一的可靠恢复手段是物理隔离的离线备份。
业务中断代价高:病毒会定向搜寻财务数据库(.mdf、.sql)、设计图纸、办公文档等高价值文件,加密后业务直接瘫痪。
攻击案例集中:火绒安全监测显示,本轮遭受攻击的用户高度集中在财务软件使用者,且攻击常选在节假日安全值守薄弱时发起,导致企业难以在第一时间响应。
四、使用过时第三方组件的软件供应链企业
上游投毒:攻击者利用企业软件中未修补的第三方组件漏洞(如反序列化漏洞)直接攻入核心系统,而非通过传统边界渗透。
资产黑箱:许多企业不清楚自身系统里运行着哪些第三方组件,缺乏软件物料清单(SBOM),漏洞爆发时无法快速定位受影响资产,延误黄金处置时间。