针对 Linux Web 服务器与信创操作系统,GO 语言编写,具备内网横向扩散能力。SafePloy RDM 服务器防勒索解决方案提供纵深防御。
2026年8月10日,国家计算机病毒应急处理中心与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台发布预警:在我国境内发现多起用户遭“Sorry”勒索病毒攻击事件。该病毒家族使用 GO 语言编写,主要针对暴露在公网的 Linux Web 服务器,可在国内大部分主流 Linux 发行版(含信创操作系统)上运行,并具备内网横向扩散能力。被加密文件会追加
"Sorry"勒索病毒是2026年新出现的勒索病毒家族。根据国家计算机病毒应急处理中心官方预警报告,该病毒具有以下典型特征:
国家计算机病毒应急处理中心披露的完整攻击链显示,该病毒并非单纯加密工具,而是具备入侵、探测、破坏、窃取、加密、扩散完整能力的攻击平台。攻击者可归纳为以下六个阶段:
攻击入口为 WebPros cPanel 授权问题漏洞。攻击者利用该漏洞获取服务器管理权限后,在用户无感知的情况下投放并运行“Sorry”勒索病毒,并伪装成常见的
与传统只加密数据的勒索病毒不同,"Sorry"在加密前会批量窃取业务数据、配置文件及各类内部文件。这意味着即使企业有备份可以恢复数据,攻击者仍可能以泄露数据为要挟,实施“双重勒索”。
预警指出,该勒索病毒可在国内大部分主流 Linux 发行版操作系统(含信创操作系统)上运行。随着信创替代进程加速,政务、金融、能源、医疗等关键行业的信创服务器正成为勒索病毒的新目标。
面对“Sorry”这类新型勒索病毒,传统防护手段存在明显短板:
不防数据泄漏;不防黑客破坏备份;不防二次加密。
依赖特征库,只能防已知勒索病毒;难以防御未知变种;无法阻止黑客停服务、杀进程。
可拦截已知传播特征,但规则更新滞后,对未知勒索病毒防护效果有限。
即使口令策略加强,一旦应用层漏洞被利用,仍可能被绕过。
SafePloy 安策深耕数据安全二十余年,针对勒索病毒攻击链推出 RDM(Ransomware Defender Module)服务器防勒索解决方案。RDM 不依赖病毒特征库,而是从账号安全、进程安全、数据加密防泄漏、日志审计监控四个维度建立纵深防御体系,实现防入侵、防泄漏、防破坏。
RDM 针对勒索病毒攻击路径,构建了三重递进式防护:
勒索病毒常通过弱口令、暴力破解或 stolen credentials 进入系统。RDM 提供 Windows 用户登录双因素认证,即使攻击者获取用户名和密码,也无法通过第二重认证完成登录,从源头降低入侵成功率。
这是 RDM 的核心防线:
加密后的数据即使被攻击者窃取,在没有密钥的情况下也无法解密,从根本上消除“数据泄露勒索”的威胁。
RDM 对所有访问受保护数据的行为进行全量审计。当出现异常登录、异常进程访问、大规模文件读写等可疑行为时,系统会实时告警,帮助安全团队第一时间定位并处置威胁,将损失降到最低。
双因素认证机制,解决弱口令导致的信息泄露风险。
支持多种加密算法,可灵活调整加密强度,适配不同安全需求。
加密层具有高性能和低延迟特点,满足大规模并发访问和高性能计算需求。
不改变原有数据库系统使用方式,无需改造现有应用程序,可轻松部署到现有系统。
加密后的数据无法被非法访问,包括无授权的特权账号,保护数据机密性与完整性。
实时威胁事件告警,直观展示整体安全状况,支撑安全运营决策。
保护 CRM、OA、ERP、HR 等系统中的核心数据库,防止外部勒索攻击和内部运维拖库。
通过进程和用户白名单机制,避免文件服务器数据被新型勒索病毒批量加密。
防止备份数据被二次加密,密钥与数据分离存储,阻止非法运维操作。
部署在阿里云、华为云等 ECS 实例中,获得与本地一致的数据保护能力。
对识别服务器、应用服务器、NAS 中的视频数据进行落地加密和授权访问。
SafePloy RDM 使用业界知名的 KnowBe4 Ransim 勒索软件模拟攻击工具进行测试。测试结果显示:在未开启 RDM 防护时,勒索模拟攻击可成功加密目标文件;在开启 RDM 防护后,所有勒索攻击均被成功阻止,受保护数据保持完整可用。
结合官方预警与 SafePloy RDM 方案,企业应立即采取以下措施:
“Sorry”勒索病毒是2026年新出现的勒索病毒家族,使用GO语言编写,主要针对暴露在公网的Linux Web服务器。用户文件被加密后会追加“.sorry”后缀,攻击者要求受害者下载加密通信工具联系其支付赎金。
攻击路径包括六步:1) 利用WebPros cPanel授权问题漏洞(CVE-2026-41940)入侵;2) 环境探测收集系统信息;3) 终止数据库、安全、备份服务;4) 批量窃取业务数据与配置文件;5) 使用AES+RSA双重加密数据;6) 扫描SSH端口向内网横向扩散。
防护措施包括:及时修补cPanel/WHM漏洞、避免管理端口暴露公网、使用强口令与双因素认证、部署服务器防勒索方案(如SafePloy RDM)、建立离线备份机制、保持杀毒软件更新,并警惕虚假解密工具。
SafePloy RDM(Ransomware Defender Module)通过三重防护体系防御勒索病毒:双因素认证阻止非法登录;TDE透明加密与进程/用户白名单防止数据被非法加密与窃取;日志审计与实时告警实现发现即响应。
是的。SafePloy RDM 支持国内主流 Linux 发行版及信创操作系统,可部署在数据库服务器、文件服务器、备份服务器、公有云 ECS 等多种环境中,满足政企、金融、能源、医疗等关键行业的合规与防护需求。
不需要。RDM 采用 TDE 透明加密技术,不改变原有数据库系统使用方式,无需对现有应用程序进行改造,可轻松部署到现有数据库和文件系统中。
勒索病毒攻击已进入“平台化 + APT 化 + AI 驱动化”新阶段,单一防护手段难以应对。SafePloy RDM 服务器防勒索解决方案为您提供账号、进程、加密、审计四维一体纵深防御,让勒索病毒“进不来、偷不走、改不了”。
参考资料:
本文中的技术细节、图片引自国家计算机病毒应急处理中心官方通报,产品方案由 SafePloy 安策基于 RDM 服务器防勒索解决方案整理。
核心速览
.sorry 后缀,在没有解密密钥的情况下数据暂无可靠恢复方法。
一、什么是"Sorry"勒索病毒?
.sorry 后缀,同时留下勒索信要求受害者下载加密通信工具联系攻击者。
二、"Sorry"勒索病毒攻击链深度解析
CNNVD-202604-5641 / CVE-2026-41940
回传用户名、主机名、OS、网络接口
及备份相关服务
配置文件及内部文件
RSA 加密 AES 密钥
弱口令横向传播
1. 利用 cPanel 漏洞获取服务器权限
sshd 进程,增加检测难度。
2. 先窃取、后加密:双重勒索模式
3. 针对信创与 Linux 的广泛适配
三、国家机构风险提示
四大核心风险
四、常见防勒索方案的不足
备份系统
防病毒 / EDR
防火墙 / IPS
弱口令管理
五、SafePloy RDM 服务器防勒索解决方案

六、RDM 三重防护体系
第一重:双因素认证,阻断非法登录入口
第二重:TDE 透明加密 + 权限控制,让数据“偷不走、改不了”
第三重:日志审计 + 实时告警,发现即响应
七、RDM 应用优势
账号双重保护
灵活性强
高性能
免改造
有效保护
审计监控
八、典型应用场景
数据库服务器防勒索
文件服务器防勒索
备份服务器防勒索
公有云 ECS 防勒索
视频数据存储保护
九、实战效果验证
KnowBe4 Ransim 勒索模拟测试:100% 拦截
十、国家计算机病毒应急处理中心防护建议
十一、常见问题解答(FAQ)
立即加固您的服务器防线
2026年8月10日国家计算机病毒应急处理中心发布“Sorry”勒索病毒预警,该病毒针对互联网暴露的Linux Web服务器及信创操作系统。本文深度解析攻击链,并提供SafePloy RDM服务器防勒索解决方案。



























