近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室联合发布预警,通报在我国境内发现多起新型"Sorry"勒索病毒攻击事件。该病毒专门针对暴露于互联网的Linux Web服务器实施攻击,已造成多起数据被窃、文件被加密事件。为有效防范相关风险,现将有关事项提示如下。
一、病毒基本情况
"Sorry"勒索病毒采用GO语言编写,为2026年新出现的勒索病毒家族。该病毒主要利用WebProscPanel授权问题漏洞(编号CNNVD-202604-5641、CVE-2026-41940),对暴露于互联网的Linux Web服务器实施入侵,获取服务器管理权限后实施数据窃取和文件加密。被加密文件将被添加".sorry"后缀,攻击者随后以删除数据、公开泄露等手法胁迫受害单位支付赎金。
二、主要攻击手法
据技术分析,该病毒的攻击过程呈现明显的阶段性特征:
(一)漏洞入侵。通过互联网扫描发现存在WebProscPanel漏洞的Linux服务器,利用漏洞直接获取管理权限,无需暴力破解口令。
(二)隐蔽驻留。入侵成功后,病毒进程伪装为sshd系统服务进程运行,规避常规进程排查。
(三)破坏防御与备份。在加密之前,先行终止数据库服务、安全防护软件和备份服务进程,使受害单位丧失实时防护和自主恢复能力。
(四)窃取加密。窃取服务器敏感数据后,批量加密文件并添加".sorry"后缀,留下勒索信息。
(五)横向扩散。利用获取的SSH凭据及弱口令,向内部网络其他服务器横向移动,扩大控制范围。
需要特别注意的是,该病毒"先破坏备份、再实施加密"的攻击顺序,针对性极强,直接削弱受害单位的自救能力。备份系统与生产系统未有效隔离的单位,一旦中招将面临数据无法恢复的严重后果。
三、防范工作建议
(一)全面排查暴露面。各单位应立即排查本单位及下属单位暴露于互联网的Linux服务器,核实是否使用WebProscPanel等Web管理面板,及时修复CVE-2026-41940等相关漏洞;非必要不将管理面板直接暴露于互联网,确需开放的应通过访问控制、VPN等方式加以限制。
(二)加强口令和访问管理。全面检查SSH服务口令强度,杜绝弱口令和默认口令;启用密钥认证,限制登录来源地址;检查是否存在异常sshd进程和异常登录记录。
(三)强化数据备份管理。落实重要数据离线备份制度,确保备份系统与生产系统网络隔离;定期开展数据恢复演练,验证备份数据的完整性和可用性,确保遭受攻击后能够快速恢复业务。
(四)完善监测处置机制。加强服务器安全监测,重点关注数据库、备份服务异常终止等可疑行为;发现疑似感染迹象的,应立即断网隔离,防止横向扩散,并及时向有关部门报告,切勿自行支付赎金。
请各单位高度重视,迅速组织开展自查自纠,切实消除风险隐患。