近日,國家計算機病毒應急處理中心和計算機病毒防治技術國家工程實驗室在我國境內發(fā)現(xiàn)多起用戶遭“Sorry”勒索病毒攻擊事件。用戶的重要文件被加密后,文件名會被更改為原文件名加上“.sorry”后綴,攻擊者還會在用戶主機上留下勒索信,要求用戶下載加密通信工具與其聯(lián)系。

該病毒屬于2026年新出現(xiàn)的勒索病毒家族“Sorry”,由攻擊者使用GO語言編寫,主要針對互聯(lián)網暴露的Linux Web服務器。攻擊者利用WebPros cPanel授權問題漏洞(漏洞編號:CNNVD-202604-5641,CVE-2026-41940)獲取服務器管理權限,隨后在受害者無感知的情況下投放并運行“Sorry”勒索病毒實施攻擊,并偽裝成常見的sshd進程。

勒索病毒會生成一個唯一的受害者標識符,包含當前用戶名、主機名、CPU數(shù)量、操作系統(tǒng)信息、活躍的網絡接口等信息,并將這些信息回傳給攻擊者。接著,病毒會終止數(shù)據(jù)庫、安全防護及備份等相關服務,批量竊取業(yè)務數(shù)據(jù)、配置文件及各類內部文件。然后,病毒使用AES算法對用戶文件進行加密,導致業(yè)務系統(tǒng)中斷、重要數(shù)據(jù)無法訪問,并使用RSA加密算法對AES解密密鑰進行雙重加密。最后,病毒掃描SSH端口22、2222、22222,通過弱密碼嘗試向其他Linux主機橫向傳播。

國家計算機病毒應急處理中心提示,該勒索病毒可在國內大部分主流Linux發(fā)行版操作系統(tǒng)(含信創(chuàng)操作系統(tǒng))上運行并實施侵害。一旦感染該勒索病毒,可能對企業(yè)和個人造成嚴重的數(shù)據(jù)泄露、破壞和聲譽損失。該勒索病毒具有主動傳播能力,可能造成企業(yè)內網大面積感染。在沒有解密密鑰的條件下,被該勒索病毒加密的數(shù)據(jù)暫時沒有可靠的恢復方法。




