警惕新型勒索病毒来袭!“Sorry”病毒瞄准Linux服务器发起攻击
-
作者:火绒安全
-
发布时间:2026-08-14
-
阅读量:1057
近日,据新闻报道,国内已发生多起因“Sorry”勒索病毒引发的攻击事件。该病毒能够入侵用户设备,并对重要数据进行加密,进而实施勒索行为,对企业及个人用户的数据财产安全构成严峻威胁。火绒安全在此提醒广大用户,务必提高警惕,加强安全防护措施,以有效规避勒索病毒可能带来的数据损失风险。

有关新闻报道

被“Sorry”勒索病毒加密后的文件示例
从漏洞入侵、信息探测,再到窃取加密、内网横向传播,“Sorry”勒索病毒具备完整的攻击链路,且传播途径多元、加密手段复杂,威胁性极强。该病毒并非单一入侵方式,存在多条传播入口。同时病毒加密算法不固定,不同病毒样本采用的加密算法存在差异,除常规AES+RSA加密组合外,部分变种还会使用ChaCha20搭配RSA-2048算法对文件及密钥进行加密,极大提升了解密难度。一旦服务器被攻陷,将造成数据泄露、业务瘫痪、内网批量感染等严重后果。针对该病毒的攻击特点,火绒安全整理了日常防护手段以及感染后的应急处置建议。
火绒安全防护指南
火绒安全在此提醒广大用户:
日常防护
保持软件版本更新
除安全防护软件要保持更新以外,办公、运维等业务相关软件也应当更新至官方最新版本,按照官方指引完成升级操作。对于已经停止官方维护、不再推送安全补丁的老旧软件建议及时下线,修补系统安全漏洞,避免恶意程序利用漏洞完成入侵。
常态化做好数据备份
针对业务关键文件、加密资料,定期执行离线或者异地备份操作,预先搭建好数据恢复能力,筑牢数据安全的基础屏障。
完善安全应急管理
预先编制网络安全事件处置预案,常态化组织安全相关培训,理清风险处置全流程,强化安全风险意识。
应急处置
立即隔离阻断风险
除安全防护软件要保持更新以外,办公、运维等业务相关软件也应当更新至官方最新版本,按照官方指引完成升级操作。对于已经停止官方维护、不再推送安全补丁的老旧软件建议及时下线,修补系统安全漏洞,避免恶意程序利用漏洞完成入侵。
联系专业安全厂商支持
及时联系专业安全厂商,协助研判病毒样本、排查入侵途径,评估文件解密可行性,获取专属安全加固方案。
恢复备份数据
在病毒清除、系统修复以及安全加固全部完成后,借助前期留存的备份资料恢复业务文件与加密数据。
火绒安全小贴士
什么是“Sorry”勒索病毒?
“Sorry”是2026年新披露的勒索病毒家族,采用Go语言开发,攻击目标主要为互联网上对外暴露的Linux Web服务器。攻击者完整攻击流程如下:
网络入侵
攻击者利用WebPros cPanel授权问题漏洞(漏洞编号:CNNVD-202604-5641,CVE-2026-41940)获取服务器管理权限,随后在受害者无感知的情况下投放并运行“Sorry”勒索病毒实施攻击,并伪装成常见的sshd进程。
环境探测
勒索病毒会生成一个唯一的受害者标识符,该标识符包含当前的用户名、主机名、CPU数量、操作系统信息、活跃的网络接口等信息,并将相关信息回传给攻击者。
扫清障碍
终止数据库、安全防护及备份等相关服务。
数据窃取
批量窃取业务数据、配置文件及各类内部文件。
数据加密
使用AES算法对用户文件进行加密,导致业务系统中断、重要数据无法访问。同时,使用RSA加密算法对AES解密密钥进行双重加密。
内网扩散
扫描SSH端口22、2222、22222,通过弱密码尝试向其他Linux主机横向传播。
目前,勒索病毒攻击手段持续迭代,防范勒索病毒没有绝对的“一劳永逸”。无论是企业单位还是个人用户,都不能抱有侥幸心理。火绒安全建议广大用户坚持做好日常安全加固,落实备份机制,熟悉应急处置流程,才能在遭遇威胁时最大限度降低损失。火绒安全将持续跟踪“Sorry”勒索病毒相关威胁动态,持续优化安全防护能力,守护广大用户的设备与数据安全。
参考链接:
https://www.cverc.org.cn/head/zhaiyao/news20260810-Sorry.htm