近期,国家计算机病毒应急处理中心监测到国内多起Sorry 勒索病毒感染事件,该新型勒索病毒快速扩散,不少企业服务器遭遇入侵,核心业务文件被加密锁死,造成业务停摆、数据泄露风险。在勒索攻击愈演愈烈的当下,理清病毒威胁,搭建可靠备份体系,已经成为企业的必修课。
病毒来源
Sorry 勒索病毒是 2026 年新出现的勒索家族,采用 Go 语言开发,攻击者主要利用cPanel 授权绕过漏洞 CVE‑2026‑41940实现入侵,无需账号密码即可获取服务器高权限,悄悄植入恶意程序,进程伪装成 sshd 系统进程,隐蔽性极强,普通运维很难第一时间发现。漏洞曝光后攻击者快速制作攻击工具,在互联网大规模扫描暴露服务器,短时间内造成大量企业中招。
病毒主要特征
文件加密标记:受害文件后缀统一追加.sorry,文件完全无法正常打开,服务器留存 README.md 勒索信,诱导受害者通过加密通讯工具联系攻击者交付赎金换取解密工具福建日报。
先破坏备份再加密:入侵成功后优先终止数据库、安全软件、备份相关服务,清除本地备份,切断企业常规恢复路径,再执行加密操作。
数据窃取 + 内网横向扩散:攻击同时窃取业务配置、核心业务数据;扫描内网 SSH 端口,借助弱口令向内网其他 Linux 主机传播,单点中招可演变为全网沦陷。
解密难度高:采用 AES+RSA 混合加密,私钥掌握在攻击者手中,无公开通用解密方案,盲目支付赎金也无法保证数据完整取回。
集中攻击目标人群
攻击首要目标是公网暴露的 Linux Web 服务器,运行 cPanel/WHM、WP Squared 服务的主机风险最高。
覆盖行业包含互联网服务商、商贸零售、医药连锁、中小政企、各类拥有对外业务系统的企业。只要服务器端口、管理后台直接对公网开放,口令强度不足,就极易成为攻击对象,病毒兼容主流 Linux 发行版,包含信创 Linux 系统,覆盖面广。
企业基础防护手段
及时修复高危漏洞:排查 cPanel、WHM 等组件版本,尽快安装官方安全补丁,关闭不必要对外端口,禁止数据库、管理后台直接暴露公网,远程运维使用 VPN、堡垒机,配置 IP 白名单与多因素认证。
强化账号安全管理:杜绝弱密码,不同服务器使用独立账号密码,关闭闲置账号,做好登录异常告警。
加固主机安全环境:部署适配 Linux 的安全防护软件,保持病毒库更新,定期审计服务器进程、日志,及时发现伪装恶意进程。
拒绝支付赎金:支付赎金无法保证数据恢复,还会助长黑产,应第一时间留存证据上报网信、公安部门。
建设独立备份体系:勒索病毒会优先销毁本地备份,因此,离线隔离备份是抵御勒索攻击的最后屏障。
云盒子冷备,守护企业数据
面对 Sorry 这类主动销毁本地备份的勒索病毒,传统同网备份极易被一并加密篡改,云盒子冷备方案,通过异地隔离设计,为企业文档数据灾备兜底。
异地机房物理隔离:备份部署于异地机房,规避火灾、水灾、区域网络故障等区域性灾害,生产环境与备份环境完全物理相互独立,单一区域故障不会波及备份数据。
冷备离线休眠:冷备节点不持续接入生产业务网络,处于休眠离线状态,即便生产服务器被勒索病毒攻陷,病毒无法触达冷备节点,从根源免疫勒索病毒加密破坏。
定时增量 / 全量备份:支持增量、全量定时备份,独立生成数据副本,备份环境权限严格隔离,攻击者无法篡改、删除备份副本。
完整性校验,灵活恢复:备份完成自动做数据完整性校验,支持整机恢复,故障发生后快速找回业务数据。
满足灾备合规要求:适配行业等保、灾备相关规范,可同时应对病毒攻击、机房事故、人为误删、硬件损坏等多种极端场景,守住企业的数据底线。
勒索攻击防不胜防,补丁、安全策略是第一道防线,而隔离可靠的冷备份,是企业遭遇入侵之后,不用向黑客妥协的底气。
热门跟贴