📌 本文概览:2026年8月10日国家计算机病毒应急处理中心通报新型"Sorry"勒索病毒,专打Linux Web服务器和信创系统。覆盖:攻击链条拆解、与Windows勒索的差异、为什么信创系统也中招、5步紧急处置。
8月10日,国家计算机病毒应急处理中心发通报:一种叫"Sorry"的勒索病毒正在国内肆虐,专门咬Linux Web服务器。文件被加密后加上.sorry后缀,暂无可靠解密方案。
更要命的是,它不只打国外系统——国内主流Linux发行版和信创系统全部在靶。用Go语言编写,跨平台能力拉满,还通过SSH弱口令横向扩散。
Linux服务器向来被当成"比Windows安全"的存在,这次算是被结结实实上了一课。
攻击链条:从Web漏洞到全盘加密
Sorry勒索的攻击路径不算复杂,但每一步都踩在运维常见的疏忽上:
- 第一步:利用CNNVD-202604-5641漏洞入侵——这是一个已知Web应用漏洞,很多Linux服务器至今没打补丁
- 第二步:终止防护服务——进入后先杀安全软件进程,让后续加密操作不被拦截
- 第三步:窃取数据——加密前先把敏感文件打包外传,为后续"双重勒索"做准备
- 第四步:全盘加密——文件加上.sorry后缀,留勒索说明
- 第五步:SSH横向扩散——用本机凭据或弱口令尝试登录同网段其他Linux服务器
从入侵到加密全盘,整个过程可能不到30分钟。Go编译的静态二进制文件不依赖目标环境,放到哪跑哪。
为什么信创系统也中招
很多人觉得信创系统用国产CPU+国产OS,天然安全。这次打脸了。
信创不是金钟罩
信创系统的底层仍然是Linux内核。Go语言编写的恶意软件一次编译多平台运行,ARM架构的信创服务器照样跑得起来。
而且信创系统有几个特有的安全短板:
- 安全生态薄弱——主流EDR/XDR对信创平台的支持远不如Windows,很多安全产品还在"适配中"
- 运维习惯差——很多信创服务器用默认配置上线,SSH端口22开到公网,root密码123456
- 补丁更新慢——信创系统的安全补丁推送链路比CentOS/Ubuntu更长,漏洞修复延迟普遍存在
⚠️ 最危险的认知偏差:把"国产"等同于"安全"。信创解决的是供应链自主可控问题,不等于免疫攻击。
Linux不是免死金牌,信创也不是金钟罩。安全看的是配置和运维,不是看什么发行版。
Linux勒索 vs Windows勒索:三个关键差异
| 维度 |
Windows勒索 |
Linux勒索(Sorry) |
| 入侵入口 |
钓鱼邮件/RDP暴力破解 |
Web漏洞/SSH弱口令 |
| 横向移动 |
SMB/WMI/域控 |
SSH凭据复用 |
| 防护产品覆盖 |
成熟(EDR/XDR/杀毒全覆盖) |
薄弱(很多服务器裸奔) |
| 备份意识 |
普遍有备份策略 |
很多企业没做Linux备份 |
最大的差距在最后两行。Windows被勒索了还有EDR拦一拦、备份恢复恢复;Linux服务器一旦被加密,很多企业直接数据全丢。
72小时紧急处置清单
- 立即——排查公网暴露的Linux/信创服务器,关闭22端口对外访问,改用非标准端口+密钥登录
- 24小时内——打CNNVD-202604-5641漏洞补丁,检查所有SSH密码强度,弱口令一律强制改
- 48小时内——验证离线备份可用性(不是"有备份",是"能恢复"),重点验证Web服务器和数据库
- 72小时内——部署Linux EDR或HIDS,配置SSH异常登录告警、文件批量加密行为检测规则
- 持续——不要用不明解密工具!国家病毒中心明确提醒,网上流传的"解密器"很多是二次投毒
总结
Sorry勒索给所有"Linux不用装安全软件"的人敲了警钟。操作系统安全不安全,不看牌子看运维——补丁打没打、口令强不强、备份有没有,这三件事做不好,什么系统都白搭。
信创替代是趋势,但别让"自主可控"变成"安全裸奔"的借口。
💬 聊聊:你们的Linux/信创服务器装了EDR吗?SSH是密码还是密钥登录?评论区聊聊你们的防护现状。
📖 往期推荐:《DNS投毒死灰复燃,一条解析就劫持全公司》 | 《AI越狱后,连取证都救不回来》
作者:JH20181116
专注信息安全与AI工具实践,每周分享干货。
觉得有用?点个「在看」转发给需要的朋友 👇