国家计算机病毒应急处理中心预警:Sorry勒索病毒

安策数据加密保护-新型“Sorry”勒索病毒来袭,企业如何防护?

针对 Linux Web 服务器与信创操作系统,GO 语言编写,具备内网横向扩散能力。SafePloy RDM 服务器防勒索解决方案提供纵深防御。

来源:国家计算机病毒应急处理中心、央视新闻

核心速览

2026年8月10日,国家计算机病毒应急处理中心与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台发布预警:在我国境内发现多起用户遭“Sorry”勒索病毒攻击事件。该病毒家族使用 GO 语言编写,主要针对暴露在公网的 Linux Web 服务器,可在国内大部分主流 Linux 发行版(含信创操作系统)上运行,并具备内网横向扩散能力。被加密文件会追加 .sorry 后缀,在没有解密密钥的情况下数据暂无可靠恢复方法。

一、什么是"Sorry"勒索病毒?

"Sorry"勒索病毒是2026年新出现的勒索病毒家族。根据国家计算机病毒应急处理中心官方预警报告,该病毒具有以下典型特征:

  • 开发语言:GO 语言编写,跨平台编译能力强,适配 Linux 发行版与信创操作系统。
  • 攻击目标:主要面向暴露在互联网的 Linux Web 服务器,尤其是运行 cPanel、WHM、WP Squared 等管理面板的系统。
  • 加密标识:重要文件被加密后,原文件名后追加 .sorry 后缀,同时留下勒索信要求受害者下载加密通信工具联系攻击者。
  • 加密算法:采用 AES 加密用户文件,并使用 RSA 对 AES 解密密钥进行二次加密,形成双重加密保护。
  • 横向移动:扫描 SSH 端口 22、2222、22222,通过弱口令尝试向内网其他 Linux 主机传播。
Sorry 勒索病毒加密前后文件对比(国家计算机病毒应急处理中心)
图 1:Sorry 勒索病毒加密前后文件对比(国家计算机病毒应急处理中心)

二、"Sorry"勒索病毒攻击链深度解析

国家计算机病毒应急处理中心披露的完整攻击链显示,该病毒并非单纯加密工具,而是具备入侵、探测、破坏、窃取、加密、扩散完整能力的攻击平台。攻击者可归纳为以下六个阶段:

1
网络入侵
利用 cPanel 授权问题漏洞
CNNVD-202604-5641 / CVE-2026-41940
2
环境探测
生成唯一受害者标识符
回传用户名、主机名、OS、网络接口
3
扫清障碍
终止数据库、安全防护
及备份相关服务
4
数据窃取
批量窃取业务数据
配置文件及内部文件
5
数据加密
AES 加密文件
RSA 加密 AES 密钥
6
内网扩散
扫描 SSH 22/2222/22222
弱口令横向传播
Sorry 勒索病毒完整攻击过程
图 2:Sorry 勒索病毒完整攻击过程(国家计算机病毒应急处理中心)

1. 利用 cPanel 漏洞获取服务器权限

攻击入口为 WebPros cPanel 授权问题漏洞。攻击者利用该漏洞获取服务器管理权限后,在用户无感知的情况下投放并运行“Sorry”勒索病毒,并伪装成常见的 sshd 进程,增加检测难度。

2. 先窃取、后加密:双重勒索模式

与传统只加密数据的勒索病毒不同,"Sorry"在加密前会批量窃取业务数据、配置文件及各类内部文件。这意味着即使企业有备份可以恢复数据,攻击者仍可能以泄露数据为要挟,实施“双重勒索”。

3. 针对信创与 Linux 的广泛适配

预警指出,该勒索病毒可在国内大部分主流 Linux 发行版操作系统(含信创操作系统)上运行。随着信创替代进程加速,政务、金融、能源、医疗等关键行业的信创服务器正成为勒索病毒的新目标。

三、国家机构风险提示

四大核心风险

  1. 高适配性:可在 Linux 主流发行版及信创操作系统上运行。
  2. 双重损失:造成严重的数据泄露、数据破坏和声誉损失。
  3. 横向扩散:具备主动传播能力,可能导致企业内网大面积感染。
  4. 恢复困难:在没有解密密钥的条件下,被加密数据暂时没有可靠的恢复方法。

四、常见防勒索方案的不足

面对“Sorry”这类新型勒索病毒,传统防护手段存在明显短板:

备份系统

不防数据泄漏;不防黑客破坏备份;不防二次加密。

防病毒 / EDR

依赖特征库,只能防已知勒索病毒;难以防御未知变种;无法阻止黑客停服务、杀进程。

防火墙 / IPS

可拦截已知传播特征,但规则更新滞后,对未知勒索病毒防护效果有限。

弱口令管理

即使口令策略加强,一旦应用层漏洞被利用,仍可能被绕过。

五、SafePloy RDM 服务器防勒索解决方案

SafePloy 安策深耕数据安全二十余年,针对勒索病毒攻击链推出 RDM(Ransomware Defender Module)服务器防勒索解决方案。RDM 不依赖病毒特征库,而是从账号安全、进程安全、数据加密防泄漏、日志审计监控四个维度建立纵深防御体系,实现防入侵、防泄漏、防破坏



图 3:SafePloy RDM 服务器防勒索部署架构



六、RDM 三重防护体系

RDM 针对勒索病毒攻击路径,构建了三重递进式防护:

图 4:RDM 三重防护体系

第一重:双因素认证,阻断非法登录入口

勒索病毒常通过弱口令、暴力破解或 stolen credentials 进入系统。RDM 提供 Windows 用户登录双因素认证,即使攻击者获取用户名和密码,也无法通过第二重认证完成登录,从源头降低入侵成功率。

第二重:TDE 透明加密 + 权限控制,让数据“偷不走、改不了”

这是 RDM 的核心防线:

  • TDE 透明数据加密:数据库、文件在落地存储时自动加密,无需改造现有应用,无需改变用户使用习惯。
  • 进程 + 用户白名单:只有授权的合法进程和授权用户才能访问受保护数据,非法进程(包括伪装成 sshd 的勒索病毒)无法读取或篡改数据。
  • 最小权限控制:即使是高权限账号,也无法越权访问受保护区域内的数据,有效防止内部运维人员拖库。

加密后的数据即使被攻击者窃取,在没有密钥的情况下也无法解密,从根本上消除“数据泄露勒索”的威胁。

第三重:日志审计 + 实时告警,发现即响应

RDM 对所有访问受保护数据的行为进行全量审计。当出现异常登录、异常进程访问、大规模文件读写等可疑行为时,系统会实时告警,帮助安全团队第一时间定位并处置威胁,将损失降到最低。

七、RDM 应用优势

账号双重保护

双因素认证机制,解决弱口令导致的信息泄露风险。

灵活性强

支持多种加密算法,可灵活调整加密强度,适配不同安全需求。

高性能

加密层具有高性能和低延迟特点,满足大规模并发访问和高性能计算需求。

免改造

不改变原有数据库系统使用方式,无需改造现有应用程序,可轻松部署到现有系统。

有效保护

加密后的数据无法被非法访问,包括无授权的特权账号,保护数据机密性与完整性。

审计监控

实时威胁事件告警,直观展示整体安全状况,支撑安全运营决策。

八、典型应用场景

数据库服务器防勒索

保护 CRM、OA、ERP、HR 等系统中的核心数据库,防止外部勒索攻击和内部运维拖库。

文件服务器防勒索

通过进程和用户白名单机制,避免文件服务器数据被新型勒索病毒批量加密。

备份服务器防勒索

防止备份数据被二次加密,密钥与数据分离存储,阻止非法运维操作。

公有云 ECS 防勒索

部署在阿里云、华为云等 ECS 实例中,获得与本地一致的数据保护能力。

视频数据存储保护

对识别服务器、应用服务器、NAS 中的视频数据进行落地加密和授权访问。

九、实战效果验证

KnowBe4 Ransim 勒索模拟测试:100% 拦截

SafePloy RDM 使用业界知名的 KnowBe4 Ransim 勒索软件模拟攻击工具进行测试。测试结果显示:在未开启 RDM 防护时,勒索模拟攻击可成功加密目标文件;在开启 RDM 防护后,所有勒索攻击均被成功阻止,受保护数据保持完整可用。

十、国家计算机病毒应急处理中心防护建议

结合官方预警与 SafePloy RDM 方案,企业应立即采取以下措施:

  1. 漏洞排查:对暴露在公网的 cPanel、WHM、WP Squared 服务及相关 Linux 服务器进行漏洞风险排查,及时升级到厂商最新版本。
  2. 收敛暴露面:避免服务器管理后台、远程运维接口、数据库管理端口直接暴露在互联网;确需远程管理时,使用 VPN、运维堡垒机或专用管理网络,并配置源地址白名单、多因素认证和异常访问告警。
  3. 强化口令:避免使用弱口令,避免大量主机使用相同用户名和口令;推荐部署 RDM 双因素认证。
  4. 部署防勒索方案:选择适配 Linux 及信创操作系统的服务器防勒索方案(如 SafePloy RDM),从账号、进程、加密、审计多维度建立防护。
  5. 保持更新:将操作系统、防病毒软件、安全工具更新到最新版本,开启实时监控。
  6. 离线备份:建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码和重要日志进行定期备份,并离线妥善保存。
  7. 警惕骗局:不轻信搜索引擎和购物平台上兜售的“勒索病毒解密工具或代理服务”,不下载攻击者提供的所谓“加密通信工具”。
  8. 可疑文件检测:针对不明来源的可疑文件,避免直接打开运行,可上传至国家计算机病毒协同分析平台进行检测。

十一、常见问题解答(FAQ)

什么是“Sorry”勒索病毒?

“Sorry”勒索病毒是2026年新出现的勒索病毒家族,使用GO语言编写,主要针对暴露在公网的Linux Web服务器。用户文件被加密后会追加“.sorry”后缀,攻击者要求受害者下载加密通信工具联系其支付赎金。

“Sorry”勒索病毒的攻击路径是什么?

攻击路径包括六步:1) 利用WebPros cPanel授权问题漏洞(CVE-2026-41940)入侵;2) 环境探测收集系统信息;3) 终止数据库、安全、备份服务;4) 批量窃取业务数据与配置文件;5) 使用AES+RSA双重加密数据;6) 扫描SSH端口向内网横向扩散。

如何防护“Sorry”勒索病毒?

防护措施包括:及时修补cPanel/WHM漏洞、避免管理端口暴露公网、使用强口令与双因素认证、部署服务器防勒索方案(如SafePloy RDM)、建立离线备份机制、保持杀毒软件更新,并警惕虚假解密工具。

SafePloy RDM 防勒索解决方案如何防御勒索病毒?

SafePloy RDM(Ransomware Defender Module)通过三重防护体系防御勒索病毒:双因素认证阻止非法登录;TDE透明加密与进程/用户白名单防止数据被非法加密与窃取;日志审计与实时告警实现发现即响应。

RDM 是否支持信创操作系统?

是的。SafePloy RDM 支持国内主流 Linux 发行版及信创操作系统,可部署在数据库服务器、文件服务器、备份服务器、公有云 ECS 等多种环境中,满足政企、金融、能源、医疗等关键行业的合规与防护需求。

部署 RDM 需要改造现有业务系统吗?

不需要。RDM 采用 TDE 透明加密技术,不改变原有数据库系统使用方式,无需对现有应用程序进行改造,可轻松部署到现有数据库和文件系统中。

立即加固您的服务器防线

勒索病毒攻击已进入“平台化 + APT 化 + AI 驱动化”新阶段,单一防护手段难以应对。SafePloy RDM 服务器防勒索解决方案为您提供账号、进程、加密、审计四维一体纵深防御,让勒索病毒“进不来、偷不走、改不了”。

获取 RDM 防勒索方案演示

参考资料:

本文中的技术细节、图片引自国家计算机病毒应急处理中心官方通报,产品方案由 SafePloy 安策基于 RDM 服务器防勒索解决方案整理。

2026年8月10日国家计算机病毒应急处理中心发布“Sorry”勒索病毒预警,该病毒针对互联网暴露的Linux Web服务器及信创操作系统。本文深度解析攻击链,并提供SafePloy RDM服务器防勒索解决方案。

- -安策数据安全治理加密保护的好帮手。本文关注国家计算机病毒应急处理中心预警:Sorry勒索病毒
密钥管理图

国家计算机病毒应急处理中心预警:Sorry勒索病毒在信息安全中经常被关注

本栏目主要以分享和交流数据加密技术为目标,把安策积累的数据保护经验及时发布出来。

技术博客最新发布

为您的产品出海欧盟,最好评测了吗?
或许就差一次交流?

无需准备,沟通其实很简单!

立即开聊

与我们一起实践过安全的企业代表