
周一早上,某企业运维小李像往常一样打开电脑,准备检查周末跑批的业务系统。浏览器一开,页面打不开;SSH连上去一看,服务器上所有业务文件后缀都变成了.sorry,根目录下多了一封勒索信,要求下载一款"加密通信工具"与攻击者联系。
这不是影视剧里的情节。2026年8月,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台,在我国境内发现多起用户遭"Sorry"勒索病毒攻击事件。
"Sorry"勒索病毒是2026年新出现的勒索病毒家族,由攻击者使用GO语言编写,主要针对在互联网上暴露的Linux Web服务器。GO语言的跨平台特性意味着它不仅能在主流Linux发行版上运行,信创操作系统同样无法幸免。也就是说,国内大部分主流Linux系统都在它的攻击范围内。

一旦感染,在没有解密密钥的条件下,被加密的数据暂时没有可靠的恢复方法。这已经不是一个"打完补丁就完事"的小问题——它值得每一家用了Linux服务器的企业认真对待。
搞清楚病毒怎么进来,才能对症下药。Sorry勒索病毒的攻击路径并不复杂,但每一步都精准踩在了企业常见的安全短板上。从入侵到完成加密,整个过程可以分为四个阶段。
攻击者利用WebPros cPanel的授权问题漏洞(CVE-2026-41940)获取服务器管理权限。cPanel是Linux服务器上广泛使用的Web主机管理面板,大量企业的服务器都安装了这一组件。一旦该漏洞被利用,攻击者等于直接拿到了服务器的"钥匙",后续投放勒索病毒只是顺手的事。
入侵后,病毒伪装成常见的sshd进程潜伏。sshd是Linux上用于SSH远程连接的标准服务,几乎每台服务器都在运行。伪装成sshd意味着即使运维人员用ps或top看进程列表,也看不出异常——这个名字太常见了,常见到你不会多看一眼。与此同时,病毒还会生成一个包含用户名、主机名、CPU数量、操作系统信息、网络接口等内容的唯一标识符,回传给攻击者,让对方摸清"底细"。
病毒会主动终止数据库服务、安全防护软件和备份服务。这一步的目的很明确:让你在后续攻击中无法快速恢复,也无法依赖安全软件拦截。等发现异常时,你手里能用的自救工具已经被卸了。
在加密之前,攻击者先批量窃取业务数据、配置文件和内部文件,回传到自己控制的服务器。这一步是"双重勒索"的关键——即使你选择不付赎金恢复文件,被窃取的数据仍然可能被公开或出售,逼迫你就范。随后,病毒使用AES算法对用户文件进行加密,同时用RSA算法对AES解密密钥进行双重加密。业务系统中断、重要数据无法访问,整个加密过程在受害者毫无察觉的情况下完成。
病毒感染一台主机后,会主动扫描内网中开放SSH端口(22、2222、22222)的其他Linux主机,尝试用弱密码进行爆破。如果企业内多台服务器使用相同或相似的用户名和口令,一台沦陷就可能拖垮整个内网。
四个阶段串起来看,从入侵到加密完成,攻击者在你毫不知情的情况下,已经把该做的都做完了。等你发现文件打不开的时候,数据早已被窃取和加密,而内网其他主机可能也已被波及。

理解Sorry病毒的危害,不能只看"文件被加密"这一件事。它带来的损失是多层面的。
业务中断——Web服务、数据库、应用系统全部停摆,恢复周期不可控。对于依赖线上业务的企业,每一小时停机都是真金白银的损失。
数据泄露——攻击者在加密之前已经把业务数据、配置文件和内部文件全部窃走。这些数据可能包含客户信息、商业机密、源代码,泄露后的风险远大于加密本身——你面对的不只是"能不能恢复文件"的问题,而是"数据被公开后会怎样"的问题。
内网连锁感染——一台服务器中招后,病毒通过SSH弱密码爆破在内网横向扩散。如果不及时阻断,企业内网可能多台主机同时沦陷,修复成本呈指数级上升。
声誉与合规风险——数据泄露事件可能触发监管问责、客户信任崩塌。对于涉及用户隐私和敏感数据的企业,还可能面临数据安全法、个人信息保护法等法规下的法律责任。
关键问题在于:传统杀毒软件依赖特征库匹配,而Sorry是2026年新出现的病毒家族,特征库里没有它的指纹。等杀软更新特征库再拦截,你的文件可能早就变成.sorry了。事后查杀已经来不及,关键是在攻击行为发生时就发现并阻断。
防护分两层:先堵住明显的入口,再部署能识别攻击行为的终端防护,应对特征库覆盖不了的新型威胁。
1. 漏洞排查与升级。检查暴露在公网的cPanel、WHM、WP Squared服务,及时升级至厂商最新版本,切断病毒入侵主入口。
2. 减少互联网暴露面。管理后台、数据库端口不要直接暴露公网,用VPN或堡垒机接入,配合白名单和多因素认证。
3. 口令安全管理。禁用弱口令,避免多台主机共用相同凭据,SSH统一启用密钥认证,阻断病毒横向扩散的路径。
4. 数据备份。文件、数据库、配置、源代码定期备份,重要数据离线保存。当所有防护被突破时,离线备份是恢复业务的唯一依靠。
5. 警惕解密骗局。不下载来路不明的"解密工具",不安装攻击者提供的"加密通信工具",可疑文件可上传至国家计算机病毒协同分析平台(virus.cverc.org.cn)检测。
基础措施堵住了门,但还有个问题:攻击者已经拿到权限、在服务器里操作时,谁来发现?
前面说过,传统杀软靠特征匹配,Sorry是新病毒认不出来。更麻烦的是,它的每一步单独看都不违规——伪装成sshd,进程名正常;终止数据库,和手动停库没区别;批量读文件,和备份操作很像。但串在一起就是一条完整的攻击链。
能识别这种"行为链"的是终端检测与响应(EDR)。和中科技神雕——内核级终端威胁监测与响应系统,防护逻辑从"被动拦截"转向"主动检测与响应",针对Sorry病毒的攻击链逐环节拦截:
sshd进程名正常,但如果在非正常时间批量读文件、调用加密API,行为分析引擎立即告警。名字可以伪装,行为伪装不了。
数据库、安全软件、备份服务被批量终止时触发告警,在加密开始前就发出预警。
监测异常文件外传并支持自动隔离;同时部署勒索诱饵文件,加密操作触碰诱饵即告警并阻断进程,在加密扩散前切断攻击链。
实时监测SSH端口扫描和弱密码爆破,发现扩散迹象联动微隔离阻断传播路径。
此外,神雕EDR搭载AI大模型构建行为基线、联动威胁情报平台实现"情报-防御-反馈"闭环,且适配信创操作系统,覆盖事前预警、事中拦截、事后溯源全周期。
面对Sorry勒索病毒这类新型威胁,日常防护抓住三句话:缩小暴露面、做好备份、用对工具。基础措施关掉该关的端口、打上该打的补丁;备份给恢复托底;EDR在攻击行为发生时就能识别和阻断,不是等病毒库更新了才告诉你"你中招了"。
勒索病毒会继续变种,但防护逻辑不变。希望这篇文章能帮你在下一次预警到来之前,把防线修好。如需了解和中神雕EDR的详细方案或预约产品演示,欢迎关注本公众号
推荐阅读
政企EDR一站式解决方案,依托PMBC平台筑牢全域终端安全防线
终端安全成刚需!EDR-PMBC一体化运营平台启动渠道招募,支持0成本入驻
变种超3万!杭州警方破获“银狐”木马大案,和中科技神雕EDR筑牢终端防御防线
手机隐私裸奔风险无解?和中神雕EDR移动私密保险箱锁住全部敏感数据
