Sorry勒索病毒主要通过什么漏洞攻击Linux服务器?

2026-08-11 06:46 来源:浮世众生窗

  近日国内出现的“Sorry”勒索病毒攻击,主要盯上的是互联网上暴露的Linux Web服务器,而它们最核心的入侵手段,是利用了cPanel/WHM管理软件的一个高危认证绕过漏洞(CVE-2026-41940)直接获取服务器最高权限,然后批量投放勒索病毒。

  一、核心入侵手法:利用cPanel认证绕过漏洞

  主攻目标:该病毒由攻击者使用GO语言编写,专门针对暴露在互联网上的Linux Web服务器进行攻击。

  关键漏洞:攻击链的核心是利用了WebPros cPanel授权问题漏洞(CVE-2026-41940)。该漏洞并非单一缺陷,而是由三个逻辑错误链式组合形成的认证绕过。攻击者无需任何真实凭据,只需发送几个特制的HTTP请求,就能获得服务器的root级别管理权限。

  攻击过程:通过漏洞获取权限后,攻击者在用户无感知的情况下投放并运行“Sorry”病毒,甚至会将恶意进程伪装成常见的sshd系统进程,以躲避监控。

  二、攻击后的连锁破坏行为

  扫清加密障碍:病毒运行后会立即终止数据库服务(如MSSQL)、安全防护软件及备份服务,确保后续文件加密不受阻碍。

  高强度加密与窃密:采用AES算法加密用户文件,再使用RSA算法对AES解密密钥进行双重加密,导致数据在没有私钥的情况下极难恢复。同时,病毒会批量窃取业务数据、配置文件和内部文件。

  自动化内网横向扩散:该病毒具有主动传播能力。加密完成后,它会扫描内网中其他Linux主机的SSH端口(如22、2222),并尝试通过弱密码进行横向渗透,可能造成企业内网大面积感染。

  三、官方重点防范建议

  紧急修补漏洞:立即对暴露在互联网上的cPanel、WHM服务及相关Linux服务器进行漏洞排查,核实软件版本并升级至厂商发布的最新安全版本。

  收敛网络暴露面:避免将服务器管理后台、远程运维接口和数据库端口直接暴露在公网。如需远程管理,应通过VPN、运维堡垒机等方式访问,并设置IP白名单、多因素认证和异常访问告警。

  强化数据备份:建立独立、可靠的备份机制,对网站文件、数据库及业务配置进行定期备份,且务必保留一份离线备份,以防备份文件也被加密摧毁。