近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台(https://virus.cverc.org.cn)发布预警报告,指出在我国境内发现多起用户遭受名为“Sorry”的新型勒索病毒攻击事件。该病毒主要针对Linux Web服务器,一旦感染,将导致业务系统中断、重要数据被加密窃取,并可能在内网横向扩散,造成大面积危害。
奇安信安全专家提醒,该勒索病毒具有主动传播能力,可能造成企业内网大面积感染;在没有解密密钥的条件下,被该勒索病毒加密的数据暂时没有可靠的恢复方法。目前,奇安信椒图(服务器安全管理系统)与天擎(终端安全管理系统)依托自研猫头鹰(QOWL)反病毒引擎,以及云端猎鹰平台的赋能,早在数月前就已率先支持对该病毒的查杀。
“Sorry”勒索病毒:Go语言编写,攻击链条完整
据国家计算机病毒协同分析平台披露,“Sorry”勒索病毒归属于2026年新出现的勒索病毒家族,由攻击者使用GO语言编写,主要针对在互联网暴露的Linux Web服务器。攻击者实施攻击的步骤环环相扣,呈现出高度组织化的特征:
第一步,网络入侵。攻击者利用WebPros cPanel授权问题漏洞(漏洞编号:CNNVD-202604-5641,CVE-2026-41940)获取服务器管理权限,随后在受害者无感知的情况下投放并运行“Sorry”勒索病毒,并伪装成常见的sshd进程实施攻击。
第二步,环境探测。勒索病毒会生成一个唯一的受害者标识符,该标识符包含当前的用户名、主机名、CPU数量、操作系统信息、活跃的网络接口等信息,并将相关信息回传给攻击者。
第三步,扫清障碍。 病毒会主动终止数据库、安全防护及备份等相关服务,为后续的数据窃取和加密扫清障碍。
第四步,数据窃取。 批量窃取业务数据、配置文件及各类内部文件。
第五步,数据加密。 使用AES算法对用户文件进行加密,导致业务系统中断、重要数据无法访问。同时,使用RSA加密算法对AES解密密钥进行双重加密。
第六步,内网扩散。 扫描SSH端口22、2222、22222,通过弱密码尝试向其他Linux主机横向传播。
从攻击链条来看,“Sorry”勒索病毒已不再是简单的文件加密工具,而是一套涵盖入侵、探测、清除、窃密、加密、扩散的完整攻击武器。
勒索攻击持续高发,全球威胁形势严峻
“Sorry”勒索病毒的出现并非孤例。进入2026年以来,全球勒索软件攻击态势持续升级,威胁形势日益严峻。
从全球数据来看,Forescout发布的2026年上半年威胁综述报告显示,2026年前六个月勒索软件攻击索赔案例上涨25%,达4,544起,平均每天发生25次攻击。BlackFog发布的2026年第二季度勒索软件报告显示,未公开披露的勒索软件攻击数量同比增长40%,2026年Q2共发生2,027起攻击。与此同时,活跃的勒索软件团伙数量持续攀升——2026年6月,全球活跃威胁团伙已达到146个。
从攻击手法来看,勒索软件攻击正变得越来越“聪明”。Sophos发布的《2026年主动攻击者报告》显示,身份识别(Identity)已成为勒索软件攻击最主要的初始存取途径,近五分之四(79%)的勒索软件攻击皆始于遭窃的身份凭证。Verizon《2026年数据泄露调查报告》指出,勒索软件相关事件占全部数据泄露的48%,系统入侵占全部事件模式的61%。
从国内情况来看,勒索病毒的威胁同样不容忽视。近期,新兴勒索软件组织“Orova”在其暗网泄露网站声称已入侵全球24家机构。与此同时,“Weax”与“Sorry”两个勒索病毒在国内中小企业圈反复作案。境外勒索病毒深夜突袭企业服务器导致办公系统瘫痪的事件也时有发生。
可见,勒索病毒已从“偶发性事件”演变为“持续性威胁”。无论是政府机构、能源央企、金融机构,还是科技企业、教育平台、医疗机构,都已成为勒索攻击的目标。正如奇安信安全专家所指出的,2026年的勒索软件攻击与两年前已“不是同一个物种”——攻击者技术更先进、组织更严密、目标更精准。
椒图+天擎:双线协同,全面防御勒索威胁
面对来势汹汹的“Sorry”勒索病毒,奇安信旗下椒图、天擎等很早之前就做好准备,形成服务器端与终端协同联动的立体防护体系。
在服务器端,奇安信椒图构建了针对勒索病毒的全链路防护策略。椒图是奇安信集团旗下的服务器安全管理系统,遵循CWPP(云工作负载保护平台)架构开发,具备资产清点、入侵检测、漏洞防护、勒索病毒防护等多重能力。尤其是“椒图服务器安全管理系统-防勒索专版”可针对勒索病毒的攻击链、行为特征提供多维度的防护方案,对勒索攻击的防护效果更好、针对性更强。同时,椒图凭借云上勒索防护能力,在国内首批、首家获得中国信通院、泰尔实验室联合颁发的《云上勒索攻击防护系统安全能力检验证书》。
椒图采用三大病毒检测引擎——奇安信自研猫头鹰(QOWL)反病毒引擎、BitDefender引擎及奇安信云查引擎,可以对勒索病毒进行全方位的检测与防护。在此基础上,椒图构建了服务器端勒索攻击的“四道”安全防线,覆盖暴露端口和外联行为发现、漏洞检测与漏洞利用防护、系统加固与文件防护、联防联控等各个环节,形成“防入侵、防破坏、防传播”的立体防护体系
在终端侧,奇安信天擎早已率先支持对“Sorry”勒索病毒的查杀。早在数个月之前,天擎就已率先捕获“Sorry”勒索病毒样本并完成检测规则更新。天擎集成多种病毒检测引擎,可支持对蠕虫病毒、恶意软件、勒索软件、引导区病毒、木马等恶意文件的有效查杀。针对勒索病毒场景,天擎具备勒索病毒的查杀防护能力、漏洞修复能力以及RDP爆破防护机制,通过三重攻击防护以及三重勒索防护,实现终端安全防护。在国际权威第三方测评中,天擎EDR的勒索病毒查杀率达到了100%,病毒误报率为0%。
奇安信安全建议:多管齐下,服务器与终端协同防御
针对“Sorry”勒索病毒及其他勒索威胁,奇安信安全专家建议政企机构采取以下防护措施:
第一,及时修复漏洞。对暴露在互联网上的cPanel、WHM、WP Squared服务及相关Linux服务器进行漏洞风险排查,核实软件版本和安全补丁安装情况,并及时升级至厂商发布的最新版本。
第二,加强访问控制。避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网。如果确有远程管理需求,可通过虚拟专用网络、运维堡垒机或专用管理网络进行访问,并设置源地址白名单、多因素认证、异常访问告警等安全措施。
第三,强化口令管理。做好口令安全管理,避免使用弱口令,避免大量主机使用相同用户名和口令。
第四,部署服务器端与终端协同的安全防护体系。在服务器侧部署椒图,通过资产梳理、风险发现、威胁监测、加固防护等功能,构建服务器事前防御、事中对抗、事后溯源的内生安全能力;在终端侧部署天擎,弥补传统安全产品在高级威胁防御能力方面的不足。两者协同联动,形成覆盖服务器与终端的立体勒索防御体系。
第五,建立应急响应机制。制定勒索病毒应急响应预案,定期开展安全演练,确保在遭受攻击时能够快速响应、及时止损。
结语:
从国家计算机病毒应急处理中心的紧急预警,到“Sorry”勒索病毒的完整攻击链条,再到全球勒索攻击的持续高发态势,种种迹象表明:勒索病毒威胁从未远去,反而愈演愈烈。面对这一严峻形势,提前部署、主动防御才是根本之道。