惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

D
DataBreaches.Net
有赞技术团队
有赞技术团队
Jina AI
Jina AI
H
Help Net Security
D
Docker
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
Blog — PlanetScale
Blog — PlanetScale
Hugging Face - Blog
Hugging Face - Blog
罗磊的独立博客
MyScale Blog
MyScale Blog
N
Netflix TechBlog - Medium
B
Blog RSS Feed
Martin Fowler
Martin Fowler
WordPress大学
WordPress大学
T
The Blog of Author Tim Ferriss
U
Unit 42
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
MongoDB | Blog
MongoDB | Blog
美团技术团队
M
MIT News - Artificial intelligence
阮一峰的网络日志
阮一峰的网络日志
博客园 - 司徒正美
Microsoft Security Blog
Microsoft Security Blog
IT之家
IT之家

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中...
安全客 · 2026-08-19 · via 安全客-有思想的安全新媒体

国家计算机病毒应急处理中心发布预警,Sorry勒索病毒通过cPanel漏洞直捣服务器,伪装sshd进程,先偷数据再加密,信创Linux同样在射程内。

上周五晚上十点半,做制造业ERP实施的老周接到客户电话——对方公司所有业务系统的文件全部打不开了,文件名后面统一多了个”.sorry”后缀,桌面上躺着一封勒索信,要求下载某个加密通信工具联系”客服”谈价格。老周赶到现场一看,数据库停了、备份服务被杀了、网站文件全被加密。最要命的是,客户全程毫无感知——没有钓鱼邮件,没有员工误点,黑客是从服务器漏洞直接打进来的。

这就是国家计算机病毒应急处理中心8月10日预警的”Sorry”勒索病毒。国内已经出现多起真实攻击案例。

一、这个勒索病毒有点不一样:不钓鱼、不伪装,直接从服务器端破墙而入

大多数勒索病毒的套路大家都熟了:发钓鱼邮件,诱骗员工点开恶意附件,然后在办公电脑上加密文件。Sorry完全不是这个路数。

它用GO语言写的,目标直指暴露在互联网上的Linux Web服务器。攻击入口是一个cPanel授权问题漏洞——CNNVD编号CNNVD-202604-5641,CVE编号CVE-2026-41940。cPanel是全球用得最多的网站管理面板之一,大量中小企业就靠它管自己的Web服务器。攻击者拿这个漏洞直接到手服务器管理权限,在用户完全无感知的情况下投放并运行勒索病毒。

更阴的是,病毒运行后会伪装成常见的sshd进程。干过Linux运维的都知道,sshd是每台服务器都在跑的标准远程管理进程,你在进程列表里看到它根本不会多看一眼。等你发现不对劲的时候,一切已经晚了。

国家预警报告里还特别点了一句:这个病毒可以在国内大部分主流Linux发行版上运行,包括信创操作系统。随着信创替代在政务、金融、能源、医疗等行业加速推进,这批服务器正在成为勒索团伙的新目标。

二、六步攻击链拆解:先偷后锁,双重勒索

国家计算机病毒应急处理中心的预警报告给出了完整的攻击链,六步环环相扣:

第一步,网络入侵。利用cPanel漏洞获取服务器权限,静默投放病毒,伪装成sshd进程。

第二步,环境探测。病毒生成一个唯一的受害者标识符,把用户名、主机名、CPU数量、操作系统版本、网络接口等信息打包回传给攻击者。这一步相当于”踩点登记”,为后续谈判和勒索定价做准备。

第三步,扫清障碍。主动终止数据库服务、安全防护软件、系统备份服务。这一招非常毒——先杀备份再加密,断了你恢复的念头。

第四步,数据窃取。批量打包业务数据、配置文件、内部文档,悄悄外传。这意味着即使你有离线备份能恢复文件,攻击者手里还攥着你的数据,随时可以用来二次要挟——这就是典型的”双重勒索”。

第五步,数据加密。用AES算法加密用户文件,再用RSA算法把AES密钥再加密一层。没有攻击者的私钥,目前不存在可靠的数据恢复手段。所有被加密文件统一追加”.sorry”后缀。

第六步,内网扩散。扫描内网22、2222、22222等SSH端口,通过弱密码尝试向其他Linux主机横向传播。一台中招,可能整个内网的服务器连片倒下。

三、中小企业为什么成了重灾区

国家预警明确说了:Sorry勒索病毒重点瞄准数据量大的企业主体,防护能力薄弱、数据资产密集的中小企业是主要受害群体。

原因不难理解。大企业有SOC、有EDR、有7×24的值班团队,攻击者得手成本高。而大量中小企业的现状是什么?一台云服务器跑全部业务,cPanel管理后台直接对公网开放,密码可能是”Admin@123″,备份在本地硬盘上——甚至有些根本没有备份。对攻击者来说,这就是低垂的果实。

而且中小企业一旦中招,根本扛不住。业务停一天就是真金白银往外流,数据回不来可能直接关门。攻击者吃准了这一点,赎金定价往往卡在”肉疼但付得起”的区间,提高你交钱的概率。

四、七条防护建议,今晚就能动手

结合国家计算机病毒应急处理中心的官方建议,给各位运维和安全负责人划重点:

第一,立刻排查cPanel。对暴露在公网的cPanel、WHM、WP Squared服务做漏洞排查,确认版本号,升级到最新版本。这是最紧急的一条。

第二,收敛暴露面。服务器管理后台、远程运维接口、数据库管理端口,不要直接暴露在互联网。确有远程管理需求的,走VPN或运维堡垒机,配源地址白名单和多因素认证。

第三,管好密码。别用弱口令,别在多台主机上用同一套用户名密码。攻击者横向扩散靠的就是SSH弱密码,密码复杂度拉上去,第六步传播链直接断掉。

第四,杀毒软件保持最新。选择适配Linux及信创操作系统的杀毒软件,开实时监控,病毒库保持更新。

第五,离线备份必须独立。网站文件、数据库、业务配置、源代码、重要日志,定期备份,离线保存。注意是”离线”——备份文件放在跟业务服务器同一台机器上,等于没备份。

第六,警惕”解密工具”骗局。搜索引擎和电商平台上卖”勒索病毒解密工具”的,绝大多数是二次收割。攻击者提供的”加密通信工具”也别装,里面可能藏着第二波木马。

第七,可疑文件先检测。拿不准的文件,上传到国家计算机病毒协同分析平台(virus.cverc.org.cn)检测,别直接在服务器上跑。

勒索病毒这门生意之所以能持续这么多年,靠的从来不是技术多高明,而是赌你没打补丁、赌你密码太简单、赌你没做离线备份。把这三件事做到位,绝大多数勒索攻击都会绕着你走。


信息来源:

  • 国家计算机病毒应急处理中心《”Sorry”勒索病毒预警报告》