“Sorry”勒索病毒是如何感染Linux服务器的?

2026-08-11 03:48 来源:城乡尘俗栈

  国家计算机病毒应急处理中心近日发布预警,我国境内已发现多起“Sorry”勒索病毒攻击事件,该病毒主要利用Linux服务器上cPanel组件的已知漏洞进行入侵,一旦得手便会窃取数据、加密文件并在内网中横向扩散。

  一、初始入侵:借道cPanel漏洞突破防线

  “Sorry”勒索病毒的攻击起点,是利用了WebPros cPanel授权问题漏洞(编号CVE-2026-)获取服务器管理权限。攻击者无需真实凭据,仅通过发送特制HTTP请求即可绕过认证,获取root级别的WHM管理权限。一旦攻破,攻击者会在用户无感知的情况下投放并运行勒索病毒主程序,并将其伪装成常见的sshd进程以规避检测。国家计算机病毒应急处理中心的报告指出,该病毒主要针对暴露在互联网上的Linux Web服务器,可在国内大部分主流Linux发行版(含信创操作系统)上运行。

  二、潜伏扩散:失陷后的自动化破坏链

  病毒进入服务器后,会立即执行一系列自动化破坏操作。它首先生成包含用户名、主机名、CPU与操作系统信息的唯一受害者标识符并回传给攻击者,随后终止数据库(如MSSQL)、安全防护及备份服务,为加密扫清障碍。同时,病毒会批量窃取业务数据、配置文件和内部文件,然后使用AES算法对用户文件加密,并采用RSA算法对AES解密密钥进行双重加密,导致文件后缀被统一修改为“.sorry”。由于采用分层密钥封装设计(RSA+AES-GCM),在没有攻击者私钥的情况下,被加密的数据目前没有可靠的恢复方法。

  三、横向移动:如何感染同一网络的其他服务器

  “Sorry”勒索病毒具备主动传播能力,感染一台服务器后,它会立即扫描内网中其他Linux主机的SSH端口(22、2222等),通过暴力破解弱密码的方式尝试横向扩散,从而造成企业内网大面积感染。这种“一人中毒、全网遭殃”的扩散模式,使得企业和机构面临严重的数据泄露与业务中断风险。国家计算机病毒应急处理中心特别提示,该病毒具有主动传播能力,可能造成重大损失,相关单位需立即采取防范措施。