我国境内发现多起「Sorry」勒索病毒攻击事件
2 小时前

近日,国家计算机病毒应急处理中心与计算机病毒防治技术国家工程实验室通过国家计算机病毒协同分析平台,监测到我国境内多起「Sorry」勒索病毒攻击事件。该病毒为2026年新出现的勒索病毒家族,由攻击者使用GO语言编写,主要针对暴露在互联网的Linux Web服务器。用户的重要文件被加密后,文件名会被添加“.sorry”后缀,同时攻击者会留下勒索信,要求用户下载加密通信工具以联系赎回文件。该病毒通过利用WebPros cPanel的授权问题漏洞(漏洞编号:CNNVD-202604-5641、CVE-2026-41940)获取服务器管理权限,在受害者无感知的情况下投放并运行,还伪装成常见的sshd进程以规避检测。感染后,病毒会生成包含用户名、主机名、CPU数量等信息的唯一受害者标识符并回传给攻击者,同时终止数据库、安全防护及备份等相关服务,批量窃取业务数据、配置文件及各类内部文件。该病毒使用AES算法对用户文件进行加密,导致业务系统中断、重要数据无法访问,并使用RSA加密算法对AES解密密钥进行双重加密。此外,它还会扫描SSH端口,通过弱密码尝试向其他Linux主机横向传播,具有主动传播能力,可能造成企业内网大面积感染。国家计算机病毒应急处理中心提示,该勒索病毒可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行并实施侵害,一旦感染,可能对企业和个人造成严重的数据泄露、破坏和声誉损失。在没有解密密钥的条件下,被该勒索病毒加密的数据暂时没有可靠的恢复方法。