惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

B
Blog RSS Feed
量子位
Y
Y Combinator Blog
大猫的无限游戏
大猫的无限游戏
B
Blog
U
Unit 42
C
Check Point Blog
I
InfoQ
aimingoo的专栏
aimingoo的专栏
雷峰网
雷峰网
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园 - 【当耐特】
人人都是产品经理
人人都是产品经理
The Cloudflare Blog
H
Help Net Security
MongoDB | Blog
MongoDB | Blog
博客园 - Franky
H
Hackread – Cybersecurity News, Data Breaches, AI and More
J
Java Code Geeks
Microsoft Azure Blog
Microsoft Azure Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
云风的 BLOG
云风的 BLOG
宝玉的分享
宝玉的分享
爱范儿
爱范儿

安全客-有思想的安全新媒体

波士顿科学被打停了:全球医疗巨头网络中断,订单发不出去,股价应声下跌-安全KER - 安全资讯平台 智能体安全能力图谱发布:企业可落地的建设路径-安全KER - 安全资讯平台 Redis补丁被绕过了:最新RCE的PoC已全网公开,你的缓存服务器还在裸奔吗-安全KER - 安全资讯平台 科技云报到:Agent不省钱反而亏钱?你需要这位“魔术师”-安全KER - 安全资讯平台 一张网页就能投毒你的AI大模型:NVIDIA NemoClaw缺陷曝光,沙箱挡得住黑客,挡不住"夺舍"-安全KER - 安全资讯平台 Zoom高危漏洞曝光:你的屏幕共享正在被黑客远程接管-安全KER - 安全资讯平台 2.45亿次下载的Rust crate被投毒:编译时恶意代码自动执行,朝鲜黑客又出手了-安全KER - 安全资讯平台 科技云报到:WRC 观察 | 竞争走向底层,算力资产决定具身智能“终局”-安全KER - 安全资讯平台 众安天下获CCIA “2026网络安全优秀创新成果大赛”人工智能赛道优胜奖-安全KER - 安全资讯平台 保镖成了内鬼:微软Defender再曝零日漏洞,普通账户一键提权SYSTEM,补丁还没用-安全KER - 安全资讯平台 不打招呼直接锁死服务器:Sorry勒索病毒国内多点爆发,专挑中小企业下手-安全KER - 安全资讯平台 科技云报到:机器流量首次超过人类,互联网进入“三体流量时代”?-安全KER - 安全资讯平台 三维架构、四种盈利、五重赋能:纳米Work企业版渠道生态正式起航-安全KER - 安全资讯平台 1.1万个网站正被围攻!WordPress登录页惊现XSS2Shell漏洞,无需账号就能摸到服务器-安全KER - 安全资讯平台 满分10.0的漏洞,补丁发布3天就被打穿-安全KER - 安全资讯平台 40分钟,2500家企业195TB数据被洗劫:AI供应链的"至暗时刻"才刚刚开始-安全KER - 安全资讯平台 科技云报到:IDC发布APA市场份额报告,领跑企业都有谁?-安全KER - 安全资讯平台 一张恶意SIM卡,就能接管你的充电桩:1981年的"祖传命令"正在物联网里复活-安全KER - 安全资讯平台 这次真不是吓你:搞勒索的,一个判了16年,一个要蹲32年-安全KER - 安全资讯平台 你的代码里,藏着黑客埋的"毒":1300个 npm 包遭供应链投毒-安全KER - 安全资讯平台 1755枚比特币一夜蒸发:1.1亿美元"冷存储"神话,碎在一个不随机的随机数上-安全KER - 安全资讯平台 8000人围观、9位安全大佬激辩:AI来袭,白帽生态与网安行业路在何方?-安全KER - 安全资讯平台 Vibe Hacking风起云涌:安全圈的门槛正在塌方?-安全KER - 安全资讯平台 白帽子的匿名时代,正在终结——HackerOne强制身份验证这件事-安全KER - 安全资讯平台 纳米Work企业版正式启动全国各级渠道城市合伙人招募-安全KER - 安全资讯平台 Anthropic 的 Claude 在测试期间攻破 3 家组织,并向 PyPI 上传了恶意软件-安全KER 科技云报到:Agent时代到来,企业AI安全如何“内外兼修”?-安全KER - 安全资讯平台 微软发布网络安全模型MAI-Cyber-1-Flash-安全KER - 安全资讯平台 新一轮银狐攻击_管控终端再成控制工具-安全KER - 安全资讯平台 OpenAI 开源 Codex Security CLI:用于发现、验证和修复安全漏洞-安全KER
Linux服务器注意了:勒索病毒已经盯上你,国家正式预警-安全K...
安全客 · 2026-08-13 · via 安全客-有思想的安全新媒体

国家计算机病毒应急处理中心发布预警,我国境内发现多起”Sorry”勒索病毒攻击事件,专门针对暴露在公网的Linux Web服务器,具备内网横向传播能力,加密后暂无可靠恢复方法。

凌晨两点,运维群里弹出一条消息:”服务器上的文件全变成了.sorry后缀,数据库起不来了。”这不是段子,是最近国内多起真实发生的应急现场。

8月10日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室,通过国家计算机病毒协同分析平台正式对外发布预警:我国境内发现多起”Sorry”勒索病毒攻击事件。这是2026年新出现的一个勒索病毒家族,用GO语言编写,目标选得很准——专门打暴露在互联网上的Linux Web服务器。预警里还特意点了一句:信创操作系统也在可运行范围内。

如果你的公司有一台跑着cPanel的Linux服务器直接挂在公网上,这篇文章建议你看完,然后花二十分钟把文末的排查动作做一遍。

01  这次攻击是怎么进来的

攻击者的突破口不是SSH弱口令,也不是老掉牙的漏洞,而是一个相对新的洞:WebPros cPanel的授权问题漏洞,漏洞编号CNNVD-202604-5641,对应CVE-2026-41940。

cPanel是海外很流行的主机管理面板,国内不少做外贸、跨境电商、海外业务的公司在用它管理Web服务器。攻击者利用这个漏洞拿到服务器管理权限后,在受害者毫无感知的情况下投放并运行”Sorry”勒索病毒。病毒进程会伪装成常见的sshd进程,你top一下、ps一下,看到的都是”正常”的系统进程,不细看根本发现不了。

这一步最值得警惕:它不是那种满网乱扫、靠弱口令撞大运的低端勒索,而是手里攥着漏洞利用链的定向打击。你的服务器只要跑了有漏洞版本的cPanel,就相当于门没锁,攻击者推门就进。

02  进来之后,它干了六件事

国家计算机病毒应急处理中心把完整攻击链都披露出来了。看完就一个感觉:这活干得太熟练了,每一步都在它该在的位置上。

第一步,网络入侵。 利用cPanel漏洞拿到权限,投放病毒并伪装成sshd进程。

第二步,环境探测。 病毒会生成一个唯一的受害者标识符,里面包含用户名、主机名、CPU数量、操作系统信息、活跃网络接口等,然后把这台机器的”画像”回传给攻击者。你服务器的基本情况,人家那边看得一清二楚。

第三步,扫清障碍。 终止数据库、安全防护、备份相关的服务。这一步非常狠——它先把你的备份服务杀了,再开始加密,让你恢复无门。

第四步,数据窃取。 批量窃取业务数据、配置文件和各类内部文件。注意,这是”双重勒索”的标准动作:先偷数据,再加密,后面不管你交不交赎金,数据都已经在人家手里了。

第五步,数据加密。 用AES算法加密文件,再用RSA算法对AES密钥做双重加密。被加密的文件名会变成”原文件名+.sorry”后缀。官方明确说了:在没有解密密钥的条件下,被加密的数据暂时没有可靠的恢复方法。

第六步,内网扩散。 扫描SSH的22、2222、22222等端口,通过弱密码向其他Linux主机横向传播。这意味着只要一台中招,整个内网都可能跟着遭殃。

03  为什么说这次必须当回事

先看预警里那句话的分量:”该勒索病毒可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行并实施侵害。”很多人潜意识里觉得勒索病毒是Windows的事,Linux相对安全,这次算是把这个幻想打破了。

再看传播能力。它扫SSH横向扩散这个设计,决定了它不是”丢一台”的事。官方风险提示的原话是”可能造成企业内网大面积感染”。一台入口机后面挂着几十台业务机的公司,真让它跑起来,停的是整个业务线。

还有一点容易被忽略:它先杀备份再加密。不少公司觉得有备份就高枕无忧,但如果备份服务和业务跑在同一台机器、或者备份端口能被直接摸到,病毒会先动手把备份服务终止掉。备份没了,恢复就是一句空话。

04  现在就能做的七个排查动作

别只说”要重视”,给你能直接抄的作业:

查cPanel版本。 如果服务器装了cPanel/WHM或WP Squared,立刻核实版本,对照厂商公告升级到最新。漏洞CVE-2026-41940对应的是授权问题,老版本直接暴露在公网就是在裸奔。

查进程。 看看有没有异常的sshd进程。注意,不是看你认识的那个sshd,是看有没有路径不对、启动用户不对、父进程不对的”sshd”。可以用 ls -l /proc/<PID>/exe 确认进程真实路径。

收敛暴露面。 服务器管理后台、远程运维接口、数据库管理端口,能不进公网就不进公网。确有远程管理需求的,走VPN、堡垒机或专用管理网络,配上源地址白名单和多因素认证。

改弱口令,杜绝同口令。 尤其是SSH的22、2222、22222端口,这个病毒就是扫这三个端口做横向传播的。如果公司内网大量机器用同一套用户名密码,今晚就改。

查备份是不是真的”独立”。 备份服务和业务系统是否隔离?备份数据有没有离线保存?如果备份和业务在同一台机器上,等于没备份。

别信”解密工具”。 官方特别提醒:警惕搜索引擎和购物平台上传播的”勒索病毒解密工具或代理服务”,也不要下载攻击者提供的所谓”加密通信工具”,大概率是二次木马。

可疑文件先送检。 遇到不明来源的文件,不要直接打开运行,先上传到国家计算机病毒协同分析平台(virus.cverc.org.cn)检测。

05  写在最后

勒索病毒这事,这几年大家耳朵都听出茧了。但这次跟以往不一样:它盯的是Linux,信创系统也在打击范围里,能自己在内网扩散,而且官方口径是”暂时无法可靠恢复”。

安全的本质不是装了多贵的设备,而是把该补的漏洞补上、把该关的端口关掉、把该改的密码改掉。这些动作加起来可能只要半天,但真出了事,恢复的成本可能是半年。

今晚下班前,把那台挂在公网的Linux服务器再过一遍吧。别等文件全变成.sorry才想起这篇文章。