社会看点合集
2026-08-10 20:32来自 科技看点

Sorry勒索病毒会影响哪些Linux系统版本?

  “Sorry”勒索病毒近期在国内集中爆发,已确认主要针对在互联网上暴露的Linux Web服务器,能在国内大部分主流Linux发行版系统上运行并实施侵害。

  一、哪些Linux系统版本在风险范围内

  覆盖范围极广:国家计算机病毒应急处理中心明确指出,该病毒可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行并实施侵害

  核心攻击目标:病毒主要瞄准在互联网上暴露的Linux Web服务器,尤其是部署了cPanel/WHM、WP Squared等管理服务的服务器

  关键漏洞利用:攻击者利用WebPros cPanel授权问题漏洞(CVE-2026-41940)获取服务器管理权限,因此使用cPanel的Linux服务器是重灾区

  典型发行版风险:结合行业通报,运行Ubuntu、Debian、CentOS等主流发行版的服务器,若未及时修补高危漏洞或暴露远程管理端口,均面临感染风险

  二、“Sorry”病毒如何入侵Linux服务器

  漏洞自动化批量投放:攻击者通过扫描互联网上暴露的企业服务组件,利用已知高危RCE漏洞获取远程代码执行能力,全过程自动化,无需人工干预

  载荷远程投递:勒索主程序以MSI安装包形式托管于云存储桶,利用合法云平台规避安全过滤

  横向传播能力:病毒具备主动传播能力,扫描SSH端口(22、2222等),通过弱密码尝试向其他Linux主机横向扩散,可能导致内网大面积感染

  进程伪装:运行后伪装成常见的sshd进程,增加检测难度

  三、攻击步骤与加密机制

  六步攻击链路:网络入侵(利用cPanel漏洞)→ 环境探测(生成唯一受害者标识符回传)→ 扫清障碍(终止数据库、安全防护及备份服务)→ 数据窃取(批量窃取业务数据和配置文件)→ 数据加密(AES加密文件+RSA加密AES密钥)→ 内网扩散

  加密算法特点:采用RSA+RSA+AES-GCM三层混合加密架构,对每个文件单独生成AES密钥,再用内置RSA公钥加密密钥,大幅提升破解难度

  加密目标范围:针对数据库文件(.db、.mdf、.sql等)、办公文档、设计文件等核心业务数据,同时排除Windows系统目录和特定缓存路径避免系统崩溃