当前位置:首页>Linux>国内惊现“Sorry”勒索病毒!Linux服务器成重灾区,已有企业中招

国内惊现“Sorry”勒索病毒!Linux服务器成重灾区,已有企业中招

  • 2026-08-27 12:35:26
国内惊现“Sorry”勒索病毒!Linux服务器成重灾区,已有企业中招

-前言-


8月10日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布紧急预警:依托国家计算机病毒协同分析平台,近期在我国境内发现多起用户遭“Sorry”勒索病毒攻击的事件。

这不是一起普通的勒索事件,而是一个2026年新出现的勒索病毒家族,专门针对暴露在互联网上的Linux Web服务器,并且能在国内大部分主流Linux发行版上运行,包括信创操作系统。

-"Sorry"勒索病毒是什么?-


"Sorry"是2026年8月新出现的勒索病毒家族,核心特征:

属性
详情
编写语言
Go(跨平台,Linux/信创通杀)
入侵途径
WebPros cPanel授权漏洞 CVE-2026-41940
伪装手法
进程名伪装为sshd,隐蔽性极强
加密后缀
.sorry
横向扩散
SSH端口弱口令爆破
影响范围
主流Linux发行版 + 信创操作系统
后果
数据泄露 + 业务中断 + 内网沦陷

-攻击链全流程拆解-


第一步:cPanel授权漏洞(CVE-2026-41940)

WebPros cPanel是全球使用最广泛的服务器管理面板之一,大量部署在云主机和Web服务器上。CVE-2026-41940是一个授权绕过漏洞,攻击者无需有效凭证即可通过特定API接口获取管理员权限。

这意味着:只要cPanel/WHM面板暴露在公网上且未打补丁,攻击者就能直接拿到服务器root级控制权。

第二步:Go语言勒索体落地

拿到权限后,攻击者上传"Sorry"勒索病毒。选择Go语言的原因很直接:

  • 跨平台编译:一份代码同时跑在Ubuntu、CentOS、麒麟、统信UOS上

  • 静态链接:不依赖目标系统库,落地即运行

  • 检测难度高:Go二进制分析工具链相对不成熟

病毒运行后伪装为sshd进程——正是你每天ps看到的那一个。排查时一眼扫过去,极大概率被忽略。

第三步:.sorry后缀

勒索病毒遍历磁盘文件,加密后重命名为.sorry后缀。加密算法疑似使用AES+RSA混合方案,无私钥情况下解密概率极低。

第四步:SSH弱口令横向移动

加密本机只是开始。"Sorry"会读取已感染服务器的SSH配置、known_hosts、bash_history等文件,提取内网其他主机的连接信息,然后尝试弱口令爆破。

-紧急自查-


检查项1:cPanel/WHM暴露面

# 检查cPanel/WHM端口是否暴露在公网ss -tlnp | grep -E ':(2082|2083|2086|2087|2089)'# 检查cPanel版本/usr/local/cpanel/cpanel -V

检查项2:异常进程伪装

# 查找可疑的sshd进程(真正的sshd路径应该是/usr/sbin/sshd)ps aux | grep sshd | grep -v grepls -la /proc/$(pgrep -o sshd)/exe

检查项3:加密文件痕迹

# 全盘扫描.sorry后缀文件find / -name "*.sorry" -type f 2>/dev/null# 检查最近修改的文件find / -mmin -60 -type f -name "*.sorry" 2>/dev/null

检查项4:SSH安全基线

grep -E "^(PermitRootLogin|PasswordAuthentication|Port)" /etc/ssh/sshd_config

检查项5:异常外发流量

ss -tnp | grep :22 | grep ESTAB

-防护指南-


第一步:修复CVE-2026-41940

# cPanel/WHM更新/usr/local/cpanel/scripts/upcp --force# 更新后确认版本/usr/local/cpanel/cpanel -V

防火墙中限制访问来源IP:

iptables -A INPUT -p tcp --dport 2087 -s 10.0.0.0/8 -j ACCEPTiptables -A INPUT -p tcp --dport 2087 -j DROP

第二步:关掉弱口令后门

PermitRootLogin no          # 禁止root直连PasswordAuthentication no   # 禁用密码登录,改用密钥Port 22022                  # 修改默认端口MaxAuthTries 3              # 限制尝试次数
systemctl restart sshd

第三步:部署检测规则

# 监控.sorry文件创建inotifywait -m -r --include '.*\.sorry$' /home /var/www /opt &# ClamAV扫描freshclam && clamscan -r --infected /home /var/www /opt

End

文章都看完了,还不点个赞

回顾往期内容

CTF闯关实战:第一题“flag在这里”

工具推荐丨开源AI渗透测试工具Xalgorix

MySQL联合查询注入流程

SQL注入靶场显错注入(一)

Sunny网络中间件

JAVA代码审计:鉴权漏洞深度分析

你不知道的表网、深网与暗网世界

最新文章

随机文章