Sorry勒索病毒是如何入侵Linux服务器的?
国家计算机病毒应急处理中心刚通报,国内已发现多起“Sorry”勒索病毒攻击事件,这种新型病毒专挑暴露在公网上的Linux服务器下手,通过cPanel漏洞和弱口令双重手段入侵,加密文件后索要赎金,目前被加密的数据还没有可靠的恢复方法。
“Sorry”勒索病毒(TellYouThePass家族新变种)入侵Linux服务器的完整链条可分为三个关键阶段,每个阶段都体现了高度自动化和体系化的攻击特征。
一、初始入侵:突破服务器边界防线
利用公开漏洞获得权限:攻击者主要通过WebPros cPanel授权问题漏洞(CVE-2026-41940)进入服务器,该漏洞允许攻击者无需凭据、仅通过特制HTTP请求即可获得root级WHM管理权限。
弱口令爆破入口:针对公网暴露的SSH端口(22、2222等)进行自动化密码撞库,一旦成功便直接获取系统控制权。
攻击老版本ERP/OA系统:优先挖掘国内老旧企业软件中未修补的远程代码执行漏洞(RCE),获取初始立足点后再横向移动至Linux服务器。
二、载荷投放与环境破坏:确保加密成功
隐蔽投递恶意载荷:远程从合法云存储(如阿里云OSS)下载伪装成MSI安装包的勒索主程序,恶意进程伪装成常见的sshd进程以逃避检测。
生成唯一受害者标识:病毒会主动采集主机名、CPU型号、操作系统信息及活跃网络接口等环境数据,生成唯一指纹回传给攻击者的C2服务器。
停止关键服务扫清障碍:强制终止MSSQL等数据库服务,防止文件被占用导致加密失败;同时删除系统卷影副本(VSS),使系统还原功能彻底失效。
三、文件加密与横向扩散:锁定数据并扩大战果
高强度混合加密体系:采用AES-GCM算法加密文件内容,再用RSA算法对AES密钥进行双层封装,加密后文件后缀统一改为
.sorry
,并在根目录留下ReadMe.md勒索信。
定向加密高价值文件:重点加密数据库文件(.mdf、.sql)、财务单据、设计图纸及办公文档,避开Windows系统目录及关键可执行文件,确保受害者能正常支付赎金。
内网主动传播能力:扫描内网其他主机的SSH端口,利用弱密码或已窃取的凭据向更多Linux机器横向渗透,极易引发企业内网大面积感染。