

8月10日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布紧急预警:依托国家计算机病毒协同分析平台,近期在我国境内发现多起用户遭“Sorry”勒索病毒攻击的事件。
这不是一起普通的勒索事件,而是一个2026年新出现的勒索病毒家族,专门针对暴露在互联网上的Linux Web服务器,并且能在国内大部分主流Linux发行版上运行,包括信创操作系统。
"Sorry"是2026年8月新出现的勒索病毒家族,核心特征:
| |
|---|
| |
| WebPros cPanel授权漏洞 CVE-2026-41940 |
| |
| .sorry |
| |
| |
| |
第一步:cPanel授权漏洞(CVE-2026-41940)
WebPros cPanel是全球使用最广泛的服务器管理面板之一,大量部署在云主机和Web服务器上。CVE-2026-41940是一个授权绕过漏洞,攻击者无需有效凭证即可通过特定API接口获取管理员权限。
这意味着:只要cPanel/WHM面板暴露在公网上且未打补丁,攻击者就能直接拿到服务器root级控制权。
第二步:Go语言勒索体落地
拿到权限后,攻击者上传"Sorry"勒索病毒。选择Go语言的原因很直接:
病毒运行后伪装为sshd进程——正是你每天ps看到的那一个。排查时一眼扫过去,极大概率被忽略。
第三步:.sorry后缀
勒索病毒遍历磁盘文件,加密后重命名为.sorry后缀。加密算法疑似使用AES+RSA混合方案,无私钥情况下解密概率极低。
第四步:SSH弱口令横向移动
加密本机只是开始。"Sorry"会读取已感染服务器的SSH配置、known_hosts、bash_history等文件,提取内网其他主机的连接信息,然后尝试弱口令爆破。
检查项1:cPanel/WHM暴露面
# 检查cPanel/WHM端口是否暴露在公网ss -tlnp | grep -E ':(2082|2083|2086|2087|2089)'# 检查cPanel版本/usr/local/cpanel/cpanel -V
检查项2:异常进程伪装
# 查找可疑的sshd进程(真正的sshd路径应该是/usr/sbin/sshd)ps aux | grep sshd | grep -v grepls -la /proc/$(pgrep -o sshd)/exe
检查项3:加密文件痕迹
# 全盘扫描.sorry后缀文件find / -name "*.sorry" -type f 2>/dev/null# 检查最近修改的文件find / -mmin -60 -type f -name "*.sorry" 2>/dev/null
检查项4:SSH安全基线
grep -E "^(PermitRootLogin|PasswordAuthentication|Port)" /etc/ssh/sshd_config
检查项5:异常外发流量
ss -tnp | grep :22 | grep ESTAB
第一步:修复CVE-2026-41940
# cPanel/WHM更新/usr/local/cpanel/scripts/upcp --force# 更新后确认版本/usr/local/cpanel/cpanel -V
防火墙中限制访问来源IP:
iptables -A INPUT -p tcp --dport 2087 -s 10.0.0.0/8 -j ACCEPTiptables -A INPUT -p tcp --dport 2087 -j DROP
第二步:关掉弱口令后门
PermitRootLogin no # 禁止root直连PasswordAuthentication no # 禁用密码登录,改用密钥Port 22022 # 修改默认端口MaxAuthTries 3 # 限制尝试次数
第三步:部署检测规则
# 监控.sorry文件创建inotifywait -m -r --include '.*\.sorry$' /home /var/www /opt &# ClamAV扫描freshclam && clamscan -r --infected /home /var/www /opt
CTF闯关实战:第一题“flag在这里”
工具推荐丨开源AI渗透测试工具Xalgorix
MySQL联合查询注入流程
SQL注入靶场显错注入(一)
Sunny网络中间件
JAVA代码审计:鉴权漏洞深度分析
你不知道的表网、深网与暗网世界