站长之家用户 - 传媒 2026-08-28 16:28

「Sorry」勒索病毒深度解析:从 CVERC 官方预警看 Linux 服务器勒索新威胁

前言

2026年8月10日,国家计算机病毒应急处理中心(CVERC)联合计算机病毒防治技术国家工程实验室发布《“Sorry”勒索病毒预警报告》,8月16日央视财经跟进。特殊之处:主战场不是 Windows 终端,而是公网暴露的 Linux Web 服务器——载荷基于 Go 语言编写,覆盖国内主流发行版(含信创系统)。本文基于官方预警与公开情报,拆解攻击链与入口漏洞,并给出自检与防御清单。

一、事件速览:一个高危漏洞 + 一个新勒索家族

项目

内容

病毒家族

「Sorry」,2026年新出现的勒索软件家族

首次现身

2026-05-02BleepingComputer首家报道;在野利用可追溯至2月下旬

官方预警

2026-08-10CVERC联合国家工程实验室发布;8-16央视财经跟进

国内影响

CVERC确认境内已有多起遭攻击事件(受害单位与数量未公开)

海外影响

Shadowserver观测到44,000+cPanel服务器IP失陷

主要目标

公网暴露的Linux Web服务器,尤其是cPanel / WHM / WP Squared主机

加密标识

文件追加 .sorry 后缀;勒索信要求下载”加密通信工具”联系攻击者

入口漏洞

cPanel认证绕过(CVE-2026-41940/ CNNVD-202604-5641,CVSS9.8)

核心能力

窃取+加密双重勒索;SSH22/2222/22222弱口令横向扩散

二、攻击链深度拆解

2.1六阶段攻击链(据 CVERC)

图1 “Sorry”勒索病毒攻击链六阶段示意图.png

图1“Sorry”勒索病毒攻击链六阶段示意图

网络入侵:利用 cPanel 漏洞(CVE-2026-41940)获取管理权限,无感知投放运行病毒;

环境探测:生成受害者唯一标识(用户名、主机名、CPU、系统等)并回传;

扫清障碍:终止数据库、安全防护及备份服务——先杀备份再加密;

数据窃取:批量窃取业务数据与配置文件,构成双重勒索;

数据加密:AES 加密文件,再用 RSA 对 AES 密钥双重加密(CVERC 口径);

内网扩散:扫描 SSH22/2222/22222端口,以弱口令横向传播。

2.2入口漏洞:CVE-2026-41940(CVSS9.8)

漏洞本质:cPanel & WHM / WP Squared 登录流程认证绕过(CWE-306),无需凭据即可获 root 级面板控制权。ThreatLocker 拆解的利用链:预认证会话文件捕获 → Basic Auth 头 CRLF 注入(写入 hasroot=1/ user=root)→ 伪造内部认证成功标记,绕过 /etc/shadow 校验;

影响范围:11.40之后几乎所有版本;WebPros 于2026-04-28发布紧急补丁(修复版本含11.86.0.41/11.110.0.97/11.118.0.63/11.126.0.54/11.130.0.19/11.132.0.29/11.134.0.20/11.136.0.5等);

利用时间线:在野利用最早可追溯至2026-02-23(补丁前约两个月已作为0day 利用);2026-04-30被 CISA 列入 KEV;披露方 watchTowr Labs 公布了根因分析与 PoC;

暴露面:公网实例估计150万~200万,关联约7000万个网站。

“0day 窗口两个月 + 暴露面百万级”,足以解释 Sorry 为何短期打穿大量服务器。

2.3加密实现:官方口径与外媒逆向的差异

加密部分各信源口径不一,需严谨对待。

CVERC 官方口径:AES 加密用户文件,再用 RSA 对 AES 密钥”双重加密”,无密钥则”暂时没有可靠的恢复方法”。

外媒与社区逆向存在差异:BleepingComputer 援引 Rivitna 的分析称其样本为 ChaCha20+ 内嵌 RSA-2048公钥包裹密钥,勒索信以 README.md 落地、共用单一 Tox ID;国内社区逆向报告则描述另一样本为 AES-256-GCM、64KB 分块、经 Garble 混淆,使用 Tor C2与 qTox 离线协商。

口径互不一致,较合理的研判是:该家族存在多个变体,各信源分析的并非同一样本;引用以 CVERC 官方口径为准,共同点是无私钥不可解密。

CVERC 强调两个行为特征:

进程伪装:运行时伪装成 sshd 进程规避排查;

勒索信陷阱:勒索信要求下载所谓”加密通信工具”联系攻击者,该工具可能携带木马,有二次感染风险。

2.4变体研判与对抗能力

综合各信源:Sorry 基于 Go 语言跨平台编译,静态编译带来天然免杀优势,沙箱测试中多数引擎未能报毒;样本经混淆、伪装系统进程运行。防御上不能只盯单一样本特征、也不能只守单一平台。

Garble 混淆的对抗原理:样本经 Garble 混淆后符号表与字符串被随机化,静态特征码与 YARA 规则大面积失效,换个变体签名即作废;但遍历目录、批量 rename、追加固定后缀、终止备份服务是勒索的”功能刚需”,攻击者改不掉——行为检测因而比特征码更有效,这是全文防御主线的理论支点。

可落地的检测思路:

监控短时间内高密度 rename + 批量文件写入的进程;

对名为 sshd 但路径异常(非 /usr/sbin/sshd)或父进程异常的进程做基线比对;

数据库/备份/安全服务进程被非常规终止时立即告警;

同一主机短时间内大量文件后缀统一变更为 .sorry 即触发阻断。

2.5关键 IoCs(CVERC 官方附录)

类型

伪装文件名

sshd

MD5

01896fbb58e8edefc5a8392e467c2260

SHA256

2fc0a056fd4eff5d31d06c103af3298d711f33dbcd5d122cae30b571ac511e5a

C2

68.183.190.253:80

同一份 IoC 的代码块版本,方便直接复制进检测规则:

# Sorry 勒索病毒 IoC(来源:CVERC 官方预警报告附录)# 伪装文件名:路径非 /usr/sbin/sshd 即高度可疑FILENAME = "sshd"# 样本哈希(静态查杀与全网回扫)MD5 = "01896fbb58e8edefc5a8392e467c2260"SHA256= "2fc0a056fd4eff5d31d06c103af3298d711f33dbcd5d122cae30b571ac511e5a"# C2地址(排查80端口外连/阻断)C2 = "68.183.190.253:80"

三、为什么这次预警值得重视

CVERC 四条风险提示,逐条解读:

1. “可在国内大部分主流 Linux 发行版(含信创操作系统)上运行并实施侵害”—— Go 跨平台编译让载荷覆盖国产化环境,“勒索主要打 Windows 终端”的经验不再适用。

2. “一旦感染,可能造成严重的数据泄露、破坏和声誉损失”—— 双重勒索意味着即使有完美备份,数据也已被拖走:备份解决”恢复”,解决不了”泄露”。

3. “具备主动传播能力,可能造成企业内网大面积感染”—— SSH 弱口令爆破把单台中招机器变成内网跳板,共用口令习惯会被放大为灾难。

4. “在没有解密密钥的条件下,被加密数据暂时没有可靠的恢复方法”—— 防住才是唯一解。勒索信全文、赎金金额与支付渠道尚无公开信息,报告原文也未标注预警级别。

Sorry 并非孤例,它几乎逐条踩中了勒索威胁的最新演化方向:Forrester《2025年顶级网络威胁》指出勒索软件的获利能力正在下降,攻击者转向”窃密 + 勒索”的组合模式——Sorry 的先拖数据再加密正是这一模式的样本;KELA 统计2025年1–9月全球勒索事件达4,701起,针对关键行业的攻击同比增长34%、其中制造业增幅达61%;Chainalysis 的数据则呈现了另一面的剪刀差——2025年赎金支付率降至28% 的历史低点,但声称的受害者数量同比增长50%。攻击在涨、支付在降:攻击者只能靠”更广的受害者面”弥补单点收益,这正是 Sorry 这类”漏洞批量入口 + 自动化跨平台载荷”流水线出现的土壤;对防御方来说,“前置防御”已是确定方向。

四、企业自检与防御清单(基于 CVERC 七条建议落地)

CVERC七条建议,展开为可执行检查项:

4.1cPanel/WHM 版本排查与升级

公网存在 cPanel / WHM / WP Squared 的服务器,先核实版本,对照补丁版本(11.86.0.41/11.110.0.97/11.118.0.63/11.126.0.54/11.130.0.19/11.132.0.29/11.134.0.20/11.136.0.5及之后)确认是否修复:

# 查看 cPanel & WHM 版本/usr/local/cpanel/cpanel -Vcat /usr/local/cpanel/version

未修复立即升级,并回查2月23日以来面板登录日志——在野利用早于补丁,打过补丁不代表没被穿过。

4.2管理面收敛

面板、远程运维接口、数据库管理端口不直接暴露互联网;确有需求的走 VP N / 堡垒机 / 专用管理网络,配源地址白名单与多因素认证。快速自查:

# 管理端口是否对公网监听ss -lntp | grep -E ':(2083|2087|2096)'# 确认已限制管理端口源地址iptables -L -n | grep -E '2083|2087'

4.3SSH 口令治理(切断横向扩散)

杜绝弱口令,严禁多台主机共用相同口令——这正是 Sorry 横向模块依赖的前提:

# /etc/ssh/sshd_config 关键项PermitRootLogin noPasswordAuthentication no # 条件成熟时改密钥认证MaxAuthTries3# 自查共用口令账户(相同哈希=相同口令)awk -F: '{print $2}' /etc/shadow | sort | uniq -d

4.4病毒查杀与 IoC 排查

安装杀毒软件并保持实时监控与病毒库更新,再用官方 IoC 做一轮回扫:

# 查找 .sorry 加密痕迹find / -name "*.sorry" -type f2>/dev/null | head# 查找可疑伪装 sshd 文件(区分 /usr/sbin/sshd 正常路径)find /tmp /var/tmp /dev/shm /home -name "sshd" -type f2>/dev/null# 校验文件哈希sha256sum <可疑文件> # 对比2fc0a056fd4eff5d31d06c103af3298d711f33dbcd5d122cae30b571ac511e5amd5sum <可疑文件> # 对比01896fbb58e8edefc5a8392e467c2260# 排查 C2外连ss -antp | grep68.183.190.253netstat -antp2>/dev/null | grep68.183.190.253

同时留意:伪装 sshd 进程、批量勒索信文件、数据库/备份服务被异常终止的日志。

4.5离线备份

网站文件、数据库、业务配置、源代码、重要日志定期备份,重要备份离线保存——Sorry 会主动终止备份服务,挂在主机上的可写备份盘会被一并加密,“离线”是重点。

4.6警惕”解密工具”骗局

警惕搜索引擎/购物平台上的”解密工具或代理服务”,绝不下载攻击者提供的”加密通信工具”——存在二次感染木马风险。

4.7可疑样本处置

可疑文件不要直接运行,先上传国家计算机病毒协同分析平台。

五、端侧纵深防御:面对”会伪装、会免杀”的新型勒索

上面的清单只能堵住”已知”部分。Sorry 的对抗特性——Go 静态编译免杀、伪装 sshd、加密前定向终止安全与备份服务——恰说明传统”特征库查杀”的局限,端侧防御需分层递进:

第一层:已知特征检测。静态病毒查杀 + 勒索家族特征(hash/IP/域名)匹配兜底已知样本——官方 MD5/SHA256/C2应第一时间进阻断规则。

第二层:已知恶意行为检测。新型勒索即便免杀了载荷,行为特征却很难改:终止数据库/备份/安全服务、批量遍历加密、重命名追加固定后缀、回传主机指纹。行为检测 + 智能诱饵是关键——诱饵让勒索程序遍历时优先命中,加密一发生立即暴露;再对数据库文件操作建立白名单基线(覆盖 MySQL、Oracle 及达梦、人大金仓等国产库),区分”正常备份压缩”与”勒索批量加密”。

第三层:未知行为学习。针对完全未知样本(深度混淆、伪装合法进程),基于进程与文件操作行为建模发现异常,配合”进程内阻断 → 进程阻断 → 文件隔离 → 主机网络隔离”多级阻断把损失控制在少量文件内,并保留完整攻击链日志用于溯源。

国内厂商已有成熟实践。以青藤云安全的端侧防勒索方案为例,其思路与上述三层框架一致:多引擎查杀叠加函数片段级家族识别应对已知与变形样本;行为锚点监测、动态诱饵、数据库行为学习应对免杀样本;多级阻断与160+ 类原始事件日志支撑”边拦边溯源”。这类检测的难点不在识别,而在生产服务器上长期运行——探针必须轻到业务无感,工程取舍是:安装包约11.4M、CPU 占用<2%、内存 <100MB,主流发行版与信创系统全适配;资源占用过高自动熔断降级,检测能力插件化、按需开关,把对业务的影响变成可量化、可控制的指标。毕竟没密钥就恢复不了,唯一可靠的防线在加密发生之前。

图2 端侧防勒索全生命周期防护体系示意图.png

图2端侧防勒索全生命周期防护体系示意图

六、企业对照自查清单(10分钟过一遍)

☐ 公网 cPanel / WHM 已升级至修复版本,并回查2月23日以来面板登录日志

☐ 管理面板 / 运维端口已不对公网开放(VP N / 堡垒机 + 源地址白名单 + MFA)

☐ SSH 已禁 root 直登,无多台主机共用口令(/etc/shadow 哈希 uniq -d 校验)

☐ 已用官方 IoC(MD5/ SHA256/ C2)完成一轮全网回扫,并排查伪装 sshd 与 *.sorry 痕迹

☐ 核心数据存在离线备份,且恢复流程实际演练过

☐ 端侧已开启勒索行为检测/诱饵/数据库操作基线,而非仅特征库查杀

☐ 数据库 / 备份 / 安全服务进程被非常规终止时有告警

☐ 已验证能从日志还原完整攻击链(进程 / 文件 / 网络事件均可查)

☐ 全员知晓不下载攻击者的”加密通信工具”、不信第三方”解密服务”

☐ 可疑样本处置流程明确:先隔离,再上传国家计算机病毒协同分析平台检测

七、结语

Sorry 是2026年勒索威胁的缩影:高危漏洞批量撕开入口、Go 载荷覆盖 Linux 与信创、双重勒索锁死”备份万能论”、SSH 弱口令放大内网损失——单项技术都不算首创,组合起来就是面向公网 Linux 服务器的工程化收割流水线。

防御优先级很清晰:先堵 CVE-2026-41940入口,再治理 SSH 口令与管理面暴露,落实离线备份与 IoC 回扫,最后以行为级检测兜底。勒索防御没有银弹,每层做扎实,攻击成本就会高到不合算。

相关话题

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,相关信息仅供参考。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

推荐关键词

24小时热搜

查看更多内容

大家正在看