“Sorry”勒索病毒专攻Linux服务器,官方紧急预警!
近日,国家计算机病毒应急处理中心发布预警,我国境内已发现多起“Sorry”勒索病毒攻击事件,该病毒专门针对暴露在互联网上的Linux Web服务器,会加密重要文件并主动在内网扩散,暂时没有可靠的恢复方法。
一、事件始末:“Sorry”勒索病毒浮现
发现主体:国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台发现多起攻击事件。
病毒家族:归属于2026年新出现的“Sorry”勒索病毒家族,使用GO语言编写。
攻击对象:主要针对在互联网暴露的Linux Web服务器,可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行。
表现特征:用户重要文件被加密后,文件名被更改为原文件名+“.sorry”后缀字符串;攻击者会在主机上留下勒索信,要求用户下载加密通信工具与其联系。
二、攻击手法:六步连环入侵
网络入侵:攻击者利用WebPros cPanel授权问题漏洞获取服务器管理权限,投放病毒并伪装成常见sshd进程。
环境探测:生成唯一受害者标识符(用户名、主机名、CPU数量、操作系统等信息)并回传给攻击者。
扫清障碍:终止数据库、安全防护及备份等相关服务。
数据窃取:批量窃取业务数据、配置文件及各类内部文件。
数据加密:使用AES算法加密文件,同时用RSA算法对AES解密密钥进行双重加密。
内网扩散:扫描SSH端口22、2222等,通过弱密码尝试向其他Linux主机横向传播,可能造成企业内网大面积感染。
三、官方建议:构建多层防线
漏洞排查与补丁升级:对暴露在互联网上的cPanel、WHM等服务进行漏洞风险排查,及时升级至最新版本。
收敛暴露面:避免服务器管理后台远程运维接口直接暴露在互联网,可通过堡垒机或专用网络访问,并设置源地址白名单、多因素认证等安全措施。
口令与软件管理:避免使用弱口令,避免大量主机使用相同口令;安装适配的杀毒软件并保持实时监控开启。
数据备份:建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置及重要日志定期备份,并以离线方式妥善保存。
警惕骗局:警惕网络上传播的“勒索病毒解密工具或代理服务”骗局,不要下载攻击者提供的所谓“加密通信工具”,以免二次感染木马病毒。