最近国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室发布了一个紧急提醒,咱们国内有不少用户遭遇了一种新型勒索病毒的攻击,这病毒的名字挺有意思,叫“Sorry”。一旦你的服务器被它盯上,重要的文件就会被加密,文件名后面会被强行加上“.sorry”的后缀。这时候攻击者还会在你主机上留下一封勒索信,让你下载他们的加密通讯工具进行联系。这可不是开玩笑,看着自己辛辛苦苦积累的数据变成一堆打不开的乱码,谁心里都得咯噔一下。
这个“Sorry”勒索病毒其实是2026年新出现的一个病毒家族的成员,它是用GO语言编写的,专门盯着那些暴露在互联网上的Linux Web服务器。它不像以前那些广撒网的病毒,它的攻击非常有针对性。咱们得先搞清楚它是怎么进来的。攻击者主要是利用WebPros cPanel的一个授权问题漏洞,漏洞编号是CNNVD-202604-5641,也就是CVE-2026-41940。如果你的服务器上有这个漏洞且没及时修补,攻击者就能神不知鬼不觉地拿到服务器的最高管理权限。最狡猾的是,病毒进来后会伪装成咱们系统里常见的sshd进程。你在任务管理器里看一眼,觉得一切正常,其实它已经在背后开始作恶了。
进到系统里以后,它不会马上动手,而是先搞“环境探测”。它会生成一个唯一的受害者标识符,把你当前的用户名、主机名、CPU数量、操作系统信息,还有活跃的网络接口等信息统统收集起来,然后回传给攻击者。摸清了底细,它就开始“扫清障碍”。它会毫不留情地终止你的数据库服务、安全防护软件,甚至把你的备份服务也关掉。这一招太狠了,等于把你家里的防盗门和报警器先拆了,然后再开始搬东西。
接下来就是最致命的两步:数据窃取和数据加密。它会批量把你的业务数据、配置文件以及各类内部文档偷走。偷完了,它就开始用AES算法对你的文件进行加密,同时还会用RSA算法对AES的解密密钥进行双重加密。这意味着什么?意味着在没有解密密钥的情况下,这些被加密的数据目前基本上没有可靠的恢复方法。而且,这个病毒还有很强的主动传播能力,它会扫描SSH的22、2222、22222端口,如果你内网里其他机器的密码太弱,它就会顺着网线爬过去,导致整个企业内网大面积感染。
国家计算机病毒应急处理中心特别提示,这个勒索病毒兼容性极强,可以在国内大部分主流Linux发行版操作系统上运行,包括咱们信创的操作系统。一旦感染,不仅数据泄露、业务系统中断,对企业和个人的声誉损失也是不可估量的。所以,防范工作必须做在前面,而且要做扎实。
咱们该怎么做呢?首先,赶紧检查一下你暴露在互联网上的服务器。如果你用了cPanel、WHM或者WP Squared服务,马上进行漏洞风险排查,核实软件版本,把安全补丁都打上,升级到厂商发布的最新版本。这是最基本也是最有效的一道防线。其次,千万别把服务器管理后台、远程运维接口还有数据库管理端口直接暴露在互联网上。这就好比你把家门钥匙挂在大门口,谁都能拿。如果确实有远程管理的需求,老老实实通过虚拟专用网络、运维堡垒机或者专用管理网络来访问。同时,设置一下源地址白名单,开个多因素认证,弄个异常访问告警,这些措施能大大提高安全性。
密码管理也是老生常谈了,但真的很重要。一定要做好口令安全管理,别用弱口令,也别为了省事让大量主机使用同一个用户名和口令。攻击者扫到弱密码,那简直就是如入无人之境。另外,给你的服务器装个适配的杀毒软件,并且保持防病毒软件的实时监控功能开启,把操作系统和防病毒软件都更新到最新版本。
当然,最保险的一招永远是备份。在日常工作中,一定要建立独立、可靠的数据备份和恢复机制。网站文件、数据库、业务配置、源代码以及重要日志,都要定期备份。而且,最重要的备份数据一定要以离线方式妥善保存。别备份在同一台服务器上,否则服务器一被加密,备份也跟着完蛋,那就真的叫天天不应了。
最后还要提醒大家,现在网络搜索引擎和购物平台上有很多所谓的“勒索病毒解密工具”或者“代理服务”,千万别信。那些大多是骗局,想趁火打劫,甚至可能让你二次感染木马病毒。同样,也不要下载安装攻击者提供的所谓“加密通信工具”,那里面肯定有坑。如果遇到不明来源的可疑文件,别急着打开运行,可以先把它上传到国家计算机病毒协同分析平台进行安全性检测,确认没问题了再说。安全这事儿,宁可信其有,不可信其无,大家多留个心眼,把防护措施做到位,才能睡个安稳觉。