2026年8月10日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布《关于“Sorry”勒索病毒的预警报告》,通报我国境内发现多起Sorry勒索软件攻击事件。该恶意代码是2026年新出现的勒索软件家族,采用GO语言编写,主要针对公网暴露的Linux Web服务器。
攻击流程通常为利用WebPros cPanel授权问题漏洞(CNNVD-202604-5641/CVE-2026-41940)获取服务器最高管理权限,在受害者无感知的情况下投放勒索软件并实施攻击。该漏洞影响cPanel 11.42版本(2014年3月4日发布)至2026年5月1日修补版本之间的所有版本。攻击者在漏洞公开后48小时内即将其实施武器化并投入大规模攻击。该勒索软件具备“数据窃取+文件加密”双重勒索特征。安天CERT 依托安天 AVL Code 智能体,基于澜砥垂直大模型开展样本分析,完成恶意代码解析并输出专项分析报告。
经验证,安天智甲终端防御系统Linux版本(简称IEP)可实现对该勒索软件的有效查杀和对用户终端的切实防护。
Sorry勒索软件于2026年3月首次现身,4月中旬出现两轮攻击峰值。自首次爆发以来,该恶意代码迅速成长为国内头部高危勒索软件家族。2026年5月,其Linux版本被证实利用cPanel漏洞(CVE-2026-41940)大规模传播。
表1攻击者实施攻击的步骤
阶段 | 行为描述 |
初始访问 | 利用cPanel授权绕过漏洞(CVE-2026-41940)获取服务器管理权限,在受害者无感知的情况下投放并运行,伪装成常见的sshd进程规避检测 |
信息收集 | 生成唯一受害者标识符(包含用户名、主机名、CPU数量、操作系统信息、活跃网络接口等),将相关信息回传攻击者 |
防御规避 | 终止数据库、安全防护及备份等相关服务 |
数据窃取 | 批量窃取业务数据、配置文件及各类内部文件 |
数据加密 | 使用AES算法加密用户文件,RSA算法对AES解密密钥进行双重加密 |
横向移动 | 扫描SSH端口22、2222、22222,通过弱密码尝试向其他Linux主机横向传播 |
Sorry勒索家族样本为Go语言编写的Linux勒索软件,具备完整的勒索攻击链:停止数据库/SSH服务→生成RSA+AES加密体系→从根目录遍历并加密文件→写入勒索信→通过C2上报受害者信息。
表2样本标签
病毒名称 | Trojan/Linux.Sorry[Ransom] |
MD5 | 01896FBB58E8EDEFC5A8392E467C2260 |
文件大小 | 5.08MB(5,329,044字节) |
文件格式 | ELF |
目标平台 | Linux |
编译语言 | Go |
VT首次上传时间 | 2026-04-30 16:42:14 |
加密扩展名 | .sorry、.sorry_exist |
勒索信 | README.md |
受害者ID | sorry_id_%v%v、/tmp/.sorry_ |
联系方式 | TOX |
该程序具备加密(enc)与解密(dec)两种模式,解析命令行参数,支持enc/dec模式指定加密/解密目录。

图2-1命令行参数模式执行
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
调用syscall.Flock对文件加锁,防止多个进程同时运行导致加密冲突。

图2-2创建文件锁
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
在加密前先停止数据库服务,确保数据库文件不被占用,可被完整加密。

图2-3停止特定数据库服务
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
表3停止特定数据库
数据库 | 停止命令(字符串) |
MySQL | service mysql stop、service mysqld stop、systemctl stop mysql、/etc/init.d/mysqld stop、systemctl disable "mysql*" |
PostgreSQL | service postgresql stop、systemctl stop postgresql、systemctl disable "postgresql*" |
通过/bin/bash//bin/sh -c执行4种SSH停止命令(适配不同发行版),切断远程管理通道,防止管理员在加密期间介入。

图2-4防止干扰加密
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
生成RSA密钥对(攻击者保留私钥)、生成受害者唯一Sorry-ID(16字节随机→32位hex)、在用户主目录写入~/.sorry_exist标记(防重复感染:若已存在则退出)。

图2-5部分加密特征
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
构建勒索软件配置结构体,包含:
• 加密扩展名:.sorry
• 勒索信文件名:README.md
• 硬编码攻击者RSA公钥:3D7889AEC00F...(用于加密对称密钥,受害者无法解密)

图2-6加密特征
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
文件遍历与加密部分功能:
• 从根目录/递归遍历(filepath.Walk,walkfail:%v/skipeverythingandstopthewalk)
• 30个goroutine并发加密
• 跳过系统文件(thumbs.db、desktop.ini、autorun.inf等),避免破坏系统
• 通过函数指针0x5c3d20(加密)执行实际加密

图2-7部分加密功能
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
加密算法部分,采用混合加密,用AES(CBC/CTR/GCM)加密文件数据,用RSA加密AES密钥。GetPrivateKeyEncrypted表明对称密钥被RSA公钥加密,攻击者持有私钥,受害者无法自行解密。

图2-8加密算法
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
生成勒索信内容,收集系统用户名+网络接口IP地址填入勒索信,写入README.md并测试网络连通性。

图2-9勒索信及测试连通性
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
C2通信部分,硬编码C2服务器68.183.190.253:80,拼接受害者信息(用户名|主机名|...)发送到C2。

图2-10C2通信
(安天AVL Code智能体基于澜砥垂直大模型分析生成)

图2-11整体流程时序图
(安天AVL Code智能体基于澜砥垂直大模型分析生成)
针对该勒索软件,安天建议个人及企业采取如下防护措施:
安天智甲终端防御系统(简称“智甲EDR”)是面向办公机、服务器、虚拟化主机等设备的终端安全防护产品,智甲EDR依托安天自主研发的AVL SDK威胁检测引擎和海量威胁情报,通过资产管理、威胁检测与分析、勒索专项防护、主机管控、软件管理、分布式防火墙等多种能力,打造“可管理”、“可感知”、“可防护”、“可响应”的全场景、一体化的终端安全纵深防护体系。
目前,安天智甲终端防御系统Linux版本(简称IEP)可实现对该勒索软件的有效查杀,同时测试了国产化统信操作系统与麒麟操作系统均可有效防护。

图3-1 安天智甲阻止加密行为
IoCs |
01896fbb58e8edefc5a8392e467c2260 |
68.183.190.253:80 |
https://mp.weixin.qq.com/s/YP3Qp2fbhnkKzfk5MYHzfw