Sorry勒索病毒
2026-09-07 11:33:09 阿炯

本站赞助商链接,请多关照。 本文基于国家计算机病毒应急处理中心预警报告及公开安全事件素材整理,已对涉及的IP、钱包地址等敏感信息做脱敏处理,仅作安全科普与应急响应经验分享,不提供任何攻击细节的实操指导。大多数勒索病毒的套路大家都熟了:发钓鱼邮件,诱骗员工点开恶意附件,然后在办公电脑上加密文件;而这次Sorry完全不是这个路数。

它采用GO语言编写开发的,目标直指暴露在互联网上的Linux Web服务器。攻击入口是一个cPanel授权问题漏洞——CNNVD编号CNNVD-202604-5641,CVE编号CVE-2026-41940。cPanel是全球用得最多的网站管理面板之一,大量中小企业就靠它管自己的Web服务器。攻击者拿这个漏洞直接到手服务器管理权限,在用户完全无感知的情况下投放并运行勒索病毒。

更损的是,病毒运行后会伪装成常见的sshd进程。做过Linux运维的都知道,sshd是每台服务器都在跑的标准远程管理进程,你在进程列表里看到它根本不会多看一眼。等发现不对劲的时候,一切已经晚了。国家预警报告里还特别点了一句:这个病毒可以在国内大部分主流Linux发行版上运行,包括信创操作系统。随着信创替代在政务、金融、能源、医疗等行业加速推进,这批服务器正在成为勒索团伙的新目标。

一、事件概述
2026 年 8 月 10 日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布权威预警:一款名为 "Sorry" 的新型勒索病毒在国内出现多起攻击案例,且正在持续扩散。该病毒有几个让人不安的特点:
全终端覆盖:不仅瞄准 Linux 服务器,个人电脑、手机终端同样在攻击范围内,是近年来少见的"全设备通吃"型勒索病毒。
不钓鱼、不伪装:攻击者不走传统的钓鱼邮件路线,而是直接从服务器端破墙而入——利用 cPanel 授权漏洞获取管理权限,静默投毒。
先偷后锁,双重勒索:加密文件之前,先把你的数据打包外传。即使你有备份能恢复,攻击者手里还攥着你的数据,随时可以二次要挟。
能自动横向扩散:一台服务器中招,会主动扫描内网 SSH 端口,通过弱口令尝试感染其他主机。
信创系统也跑不掉:病毒使用 Go 语言编写,可在国内大部分主流 Linux 发行版(含信创操作系统)上运行。

截至预警发布时,国家计算机病毒协同分析平台已收录多个关联样本,确认该病毒归属于 2026 年新出现的勒索病毒家族 "Sorry"。

二、攻击链复盘
国家计算机病毒应急处理中心公布的攻击链,六步环环相扣,每一步都经过精心设计:
网络入侵 → 环境探测 → 扫清障碍 → 数据窃取 → 数据加密 → 内网扩散

第一步:网络入侵
攻击者利用 WebPros cPanel 授权问题漏洞(CNNVD-202604-5641 / CVE-2026-41940)获取服务器管理权限。该漏洞影响面极广——cPanel 是全球使用量最大的主机管理面板之一,大量中小企业和个人站长依赖它来管理服务器。

获取权限后,攻击者在受害者无感知的情况下投放并运行 "Sorry" 勒索病毒,病毒进程伪装成常见的 sshd 进程。对于运维人员来说,sshd 是每台 Linux 服务器标配的远程管理服务,在进程列表中看到它根本不会引起警觉。

第二步:环境探测
病毒运行后首先生成一个唯一的受害者标识符,采集以下信息并回传攻击者:
当前用户名、主机名、CPU 数量、操作系统版本信息、活跃的网络接口

这一步相当于"踩点登记"——攻击者根据你的资产规模判断赎金定价,为后续谈判做准备。

第三步:扫清障碍
病毒主动终止以下服务:
数据库服务(MySQL、PostgreSQL 等)
安全防护软件
系统备份服务

这一步极为狠辣——先杀备份再加密,直接断了受害者通过本地备份恢复数据的念头。

第四步:数据窃取
批量打包以下数据并外传:业务数据、配置文件、内部文档、源代码

这意味着即使你有离线备份,攻击者手里还攥着你的敏感数据。这就是典型的"双重勒索"模式——赎金不仅要换解密密钥,还要换"不泄露数据"的承诺。

第五步:数据加密
使用 AES 算法对用户文件进行加密,所有被加密文件统一追加 .sorry 后缀
使用 RSA 算法对 AES 解密密钥进行二次加密
在没有攻击者私钥的条件下,被加密的数据暂时没有可靠的恢复方法

加密完成后,系统内会留下勒索信,要求受害者下载加密通信工具联系攻击者缴纳赎金。

第六步:内网扩散
病毒扫描内网以下 SSH 端口:22(默认 SSH)、2222、22222

通过弱口令字典尝试登录其他 Linux 主机,一旦成功即横向传播。一台中招,整个内网的服务器可能连片倒下。

三、利用条件
条件 详情
受影响系统 国内大部分主流 Linux 发行版(含信创操作系统);个人 Windows 电脑、手机终端
入口漏洞 WebPros cPanel 授权问题漏洞(CVE-2026-41940)
利用前提 cPanel/WHM/WP Squared 服务暴露于公网且未及时更新
横向移动条件 内网存在 SSH 弱口令
加密算法 AES 对称加密 + RSA 非对称加密双重保护
病毒语言 Go(Golang)
传播方式 漏洞利用、恶意安装包、资源站捆绑文件、局域网扩散

四、技术深度拆解
4.1 为什么选择 Go 语言?
Go语言编写的恶意程序具有天然优势:编译后为单一二进制文件,不依赖外部运行库,跨平台编译极其方便。攻击者只需一份代码,就能编译出覆盖 Ubuntu、CentOS、Debian、信创系统(麒麟、统信 UOS 等)的多个版本,大幅降低开发成本,扩大攻击面。

4.2 sshd 伪装策略
病毒运行后,进程名伪装为 sshd。在 Linux 系统中,合法的 sshd 服务通常以 root 权限运行,病毒同样以高权限运行并披上这层"合法外衣",使得:
ps aux 命令看到的进程列表与正常无异
基于进程名的简单监控规则失效
安全人员排查时容易忽略

4.3 双重加密机制
用户文件 ──AES加密──> 加密文件(.sorry)
AES密钥 ──RSA公钥加密──> 加密后的AES密钥
RSA私钥 ──攻击者持有──> 唯一解密途径

这种设计意味着:即使安全厂商捕获到病毒样本并提取出 AES 密钥,由于 RSA 私钥仅攻击者持有,仍无法解密文件。这是目前主流勒索病毒的标配设计。

4.4 横向移动机制
病毒内置 SSH 弱口令扫描模块,不依赖外部工具(如 Hydra、Medusa 等),自身即可完成以下操作:
读取本机 known_hosts、ssh_config 等文件获取内网主机列表
对内网 IP 段的 22/2222/22222 端口进行 TCP 连接探测
使用内置弱口令字典尝试 SSH 登录
登录成功后通过 SCP/SFTP 将自身拷贝至目标主机并执行

4.5 双重勒索:不止是加密
传统勒索病毒只做加密,Sorry 病毒在加密前先窃取数据。带来的连锁反应:
即使有离线备份恢复了数据,攻击者仍掌握你的敏感信息
数据泄露可能触发《数据安全法》《个人信息保护法》等合规风险
业务数据外泄可能导致商业机密泄露、客户信任崩塌

五、应急处置过程
5.1 确认感染
文件后缀被统一改为 .sorry
系统目录下出现勒索信文件(通常为 README.txt 或 .html 格式)
数据库、备份等关键服务异常停止
服务器出现异常外联流量

5.2 立即隔离
断开网络:立即将受感染主机从网络中断开,切断横向扩散路径
阻断 SSH:在防火墙/安全组层面临时关闭 22、2222、22222 端口的外部访问
排查内网:检查内网其他主机是否存在 .sorry 后缀文件或异常 sshd 进程

5.3 保留证据
保留勒索信文件
保留加密后的 .sorry 文件样本
提取系统日志(/var/log/secure、/var/log/messages、bash history)
提取进程列表和网络连接快照(ps aux、netstat -anp)
将可疑文件上传至国家计算机病毒协同分析平台(virus.cverc.org.cn)检测

5.4 恢复业务
从离线备份中恢复数据
在恢复前对备份数据进行病毒扫描
恢复后立即修改所有系统密码和 SSH 密钥
评估数据泄露范围,必要时启动数据安全应急预案

六、整改建议
紧急措施(24 小时内完成)
排查 cPanel 暴露面:对所有暴露在公网的 cPanel、WHM、WP Squared 服务进行资产盘点,核实软件版本,升级至厂商发布的最新版本
收敛管理端口:服务器管理后台、远程运维接口、数据库管理端口不要直接暴露在互联网。确有远程管理需求的,通过 VPN 或运维堡垒机访问,配置源地址白名单和多因素认证
全量改密:更换所有服务器 root 密码及普通用户密码,确保不出现弱口令,不同主机使用不同密码

中长期加固
部署终端防护:选择适配 Linux 及信创操作系统的杀毒软件,开启实时监控,保持病毒库更新
建立离线备份机制:对网站文件、数据库、业务配置、源代码、重要日志进行定期备份,备份数据以离线方式(磁带、离线硬盘、隔离网络存储)妥善保存
SSH 安全加固:禁用 root 远程登录、修改默认 SSH 端口、配置密钥认证替代密码认证、限制 SSH 登录源 IP
网络分段:将核心业务服务器与普通办公网络隔离,限制内网主机间的 SSH 访问
安全意识培训:不要下载来路不明的破解软件和资源站文件,不要打开未知压缩包和安装程序

特别提醒
不要缴纳赎金:所有安全机构统一提醒,缴纳赎金无法保证文件恢复,反而会助长攻击行为,且大概率遭遇二次勒索;

警惕"解密工具"骗局:搜索引擎和电商平台上涌现的"勒索病毒解密工具"绝大多数是二次收割,攻击者提供的"加密通信工具"可能包含第二波木马;

不要直接运行可疑文件:拿不准的文件,先上传至国家计算机病毒协同分析平台检测。

结合国家计算机病毒应急处理中心的官方建议,给各位运维和安全负责人划重点:

第一,立刻排查cPanel。对暴露在公网的cPanel、WHM、WP Squared服务做漏洞排查,确认版本号,升级到最新版本。这是最紧急的一条。

第二,收敛暴露面。服务器管理后台、远程运维接口、数据库管理端口,不要直接暴露在互联网。确有远程管理需求的,走VPN或运维堡垒机,配源地址白名单和多因素认证。

第三,管好密码。别用弱口令,别在多台主机上用同一套用户名密码。攻击者横向扩散靠的就是SSH弱密码,密码复杂度拉上去,第六步传播链直接断掉。

第四,杀毒软件保持最新。选择适配Linux及信创操作系统的杀毒软件,开实时监控,病毒库保持更新。

第五,离线备份必须独立。网站文件、数据库、业务配置、源代码、重要日志,定期备份,离线保存。注意是"离线"——备份文件放在跟业务服务器同一台机器上,等于没备份。

第六,警惕"解密工具"骗局。搜索引擎和电商平台上卖"勒索病毒解密工具"的,绝大多数是二次收割。攻击者提供的"加密通信工具"也别装,里面可能藏着第二波木马。

第七,可疑文件先检测。拿不准的文件,上传到国家计算机病毒协同分析平台(virus.cverc.org.cn)检测,别直接在服务器上跑。

七、总结
Sorry 勒索病毒是 2026 年国内安全领域最值得关注的事件之一。它有几个显著的趋势信号:
攻击目标下沉:从大型政企向中小企业和个人用户蔓延,攻击面急剧扩大
全终端攻击:不再局限于服务器,PC、手机均在射程内
双重勒索常态化:先窃密后加密,即使有备份也无法完全止损
供应链漏洞利用:通过 cPanel 这类广泛使用的基础设施软件渗透,攻击效率极高

勒索病毒这门"生意"之所以能持续,靠的从来不是技术多高明,而是赌你没打补丁、赌你密码太简单、赌你没做离线备份。把这三件事做到位,绝大多数勒索攻击都会绕着走。

附:IOC 清单
类型 指标 说明
文件后缀 .sorry 被加密文件统一后缀
病毒 Hash(SHA256) 2fc0a056fd4eff5d31d06c103af3298d711f33dbcd5d122cae30b571ac511e5a 国家计算机病毒协同分析平台收录
伪装进程名 sshd 病毒运行后伪装为 SSH 守护进程
利用漏洞 CVE-2026-41940 WebPros cPanel 授权问题漏洞
漏洞编号 CNNVD-202604-5641 国家信息安全漏洞库编号
扫描端口 22, 2222, 22222 横向移动目标 SSH 端口
受影响服务 cPanel、WHM、WP Squared 主要攻击入口
目标系统 Linux(含信创)、Windows、移动终端 全终端通吃
加密算法 AES + RSA 双重加密
开发语言 Go(Golang) 跨平台编译