站长之家用户 - 传媒 2026-09-14 16:31

勒索攻击转向服务器后,安全投入的成本账怎么算?——CISO视角

一、这次预警,真正值得多看一眼的地方

2026年8月10日,国家计算机病毒应急处理中心(CVERC)联合计算机病毒防治技术国家工程实验室发布了《“Sorry”勒索病毒预警报告》,确认我国境内已发现多起用户遭攻击事件。勒索病毒预警这些年并不少见,但这份报告里有几个细节,值得每一位安全负责人停下来想一想。

▲“Sorry”勒索病毒攻击链六阶段拆解

第一关键战场变了。“Sorry”不打办公电脑,它的目标是直接暴露在公网上的 Linux Web 服务器——那些跑着官网、业务系统、托管业务的生产负载。更值得注意的是,该病毒由 Go 语言编写,可在国内大部分主流 Linux 发行版上运行,包括信创操作系统

第二,入口变了。攻击者没有发一封钓鱼邮件,而是利用 WebPros cPanel 身份认证绕过漏洞 CVE-2026-41940(CVSS3.1评分9.8,CNA 给出)直接“破墙而入”,拿到 root 级面板权限后无感知投放载荷。这个漏洞影响11.40之后几乎所有版本,公网暴露实例估计在150万到200万个之间,关联约7000万个网站。

第三,后果变重了。CVERC 报告写得很直白:窃取数据与加密破坏的叠加打击、通过 SSH 弱口令向内网横向扩散、“可能造成企业内网大面积感染”,并且“在没有解密密钥的条件下,被加密数据暂时没有可靠的恢复方法”。病毒还会主动终止数据库、安全防护及备份相关服务——它不是来锁你的文件的,它是来停你的业务的。

过去我们做防勒索,心智模型大多是“员工点开钓鱼邮件→办公电脑中招→IT 重装系统”。而“Sorry”这类攻击的画像完全不同:不钓鱼、不等人犯错、直奔承载业务连续性的服务器。这个差异,决定了我们要重新算账。

二、把勒索翻译成业务语言:先看几组数字

安全部门向管理层汇报勒索风险时,最容易陷入技术术语的自说自话。这里提供一组来自 Verizon《2026数据泄露调查报告》(DBIR,第19版,覆盖145个国家、3.1万余起真实安全事件、2.2万余起确认泄露)的数据,它们可以直接搬进董事会材料:

勒索软件涉及48% 的确认泄露事件(高于上年的44%)——接近一半的确认泄露与勒索有关,且仍在攀升;

赎金中位数为139,875美元(约合百万元人民币量级),但这只是明面上的成本;

69% 的受害方选择不支付赎金——毕竟即便付了钱,也解决不了已经泄露的数据,更买不回停机期间的损失。

第三点和“Sorry”的“窃取数据+加密破坏”叠加打击模式放在一起看,就能得出一个让很多管理者意外的结论:“我们有备份,不怕勒索”这个论证已经破产了。备份解决的是加密,解决不了“数据已在你不知情时被拖走”这一半的威胁;何况“Sorry”在加密前会先终止备份服务、窃取业务数据和配置文件——它攻击的恰恰是“备份万能论”的前提。

再看分行业数据,画像更清楚:DBIR 中制造业确认泄露2,713起、金融保险1,300起、公共部门2,410起、医疗1,438起,制造业的泄露增长主要由勒索软件驱动;独立研究机构的统计也显示,2025年前三季度针对关键行业的勒索攻击同比增长34%,其中制造业增长61%。而最刺眼的一组数字是中小企业:样本中包含7,152起确认的数据泄露事件,勒索软件对中小企业的打击比例显著失衡——面对的威胁与大企业相同,可投入的资源却完全不在一个量级。央视财经跟进报道“Sorry”事件时,受访专家同样点名制造业、金融、医疗、能源、互联网企业以及防护薄弱的中小企业是重点受害群体。

全球范围的宏观账本则是另一个值得管理层理解的悖论:2025年赎金支付总额约8.2亿美元(同比下降8%),支付率降至28% 的历史低点(链上赎金追踪口径,与 DBIR 的泄露样本统计口径不同,但都指向支付意愿持续走低),但声称的受害者数量却同比增长约50%。攻击在创新高,支付在创新低——这意味着攻击者正在用更低的成本、更自动化的方式“走量”,而自动化批量攻击的首选入口,就是公网服务器上的未修复漏洞。

三、CISO 需要看清的三个结构性变化

从“Sorry”事件和 DBIR 的数据里,我认为有三个变化是结构性的,不是一次性的。

其一,漏洞利用成为首选初始向量,而修复速度跑不赢利用速度。DBIR 明确指出,在已知初始访问向量中,漏洞利用以31% 首次升至第一。但另一侧的数字很残酷:组织完全修复已发现 KEV 漏洞的中位时间从32天增至43天,仅26% 的 CISA KEV 漏洞被完全修复,组织需要处理的 KEV 漏洞中位数量由11个升至16个,接近增加50%。当“修复窗口”必然大于“利用窗口”,单纯依赖补丁管理就永远慢半拍。

其二,第三方与供应链风险在快速抬升。DBIR 显示,归因于第三方的事件增长了60%。cPanel 正是典型的“第三方组件”——很多企业甚至说不清自己的服务器上跑没跑这套面板,它可能是托管商预装的、可能是历史遗留的。你的暴露面里,有相当一部分是供应商替你“开门”的。

其三,攻击目标从终端转向服务器与业务负载。办公终端经过多年建设,EDR、准入、邮件网关层层设防,攻击成本越来越高;而业务服务器侧——尤其是多云、混合云环境下的虚机、云主机、容器——往往资产不清、补丁滞后、监控薄弱,还直接连着数据库和业务连续性。对攻击者而言,这是一道投入产出比越来越高的选择题。

四、防御投资如何从“合规驱动”转向“风险驱动”?

看清了账,下一步是钱往哪儿花。我给同行的建议是一个简化的框架:

勒索风险 ≈ 暴露面 ÷(发现速度 × 处置能力)

服务器侧防勒索的本质,是在加密发生之前的每一个环节压缩攻击者的行动空间。暴露面是分子,发现速度和处置能力是分母:暴露面越大,风险越高;发现越慢、处置越弱,风险越被放大——这两项趋近于零时,风险理论上趋近于无穷。反过来,三项中任何一项是短板,另外两项的投入都会被稀释。用这个框架对照三个问题,基本就是一次向董事会汇报的完整提纲:

问题一:我们最大的暴露面在哪里?不是“我们买了多少安全设备”,而是“我们有多少服务器、多少服务、多少漏洞正对着公网”。很多企业的真实答案是“说不清”——资产台账滞后于业务扩张,影子 IT、多云资源、第三方组件都在台账之外。暴露面不清,后面所有的投入都是在地图上没标注的地方打仗。

问题二:加密发生之前,我们能发现什么?“Sorry”的攻击链有六个阶段:漏洞入侵、环境探测、终止安全与备份服务、窃取数据、加密、横向扩散。真正的加密只是倒数第二步。如果我们的检测能力只在“文件被批量加密”那一刻才报警,那等于宣布前五个阶段的防守全部放弃。发现速度的意义在于:把止损点从“加密后”前移到“探测期、窃密期”。

问题三:被加密之后,多久能恢复、能不能查清除根?恢复时间目标(RTO)决定业务损失的量级,而取证溯源决定“同一批攻击者会不会下周换个入口再来一次”。“Sorry”会终止备份服务、还会留下要求受害者下载“加密通信工具”的勒索信(CVERC 特别提示该工具可能携带木马、存在二次感染风险)——这些细节都指向同一个结论:响应预案不能写在纸上,要落到服务器侧的处置能力和离线备份机制上。

把预算从“为了过等保/过审计”的合规驱动,调整为围绕这三个问题的风险驱动,服务器侧(工作负载)的防护权重自然会上来——因为它同时是暴露面最集中、业务连续性最敏感、而历史投入又最薄弱的地方。

五、落地路径:一个“工作负载侧一体化防护”的实践参考

框架需要工具承接。以国内实践中较有代表性的青藤云安全旗下青藤深睿云工作负载安全平台(深睿 CWPP)为例,看它的能力如何对应上面三问,供同行参考:

对应“暴露面”:全面资产地图与未知资产发现,覆盖 Web 站点、应用、框架、服务,多云统一管理;漏洞、弱口令、不安全配置的持续自动化评估中,弱口令采用无损哈希碰撞检测(对业务零影响),漏洞经 POC 验证后再排序——标注能否远程利用、修复是否需重启,把“43天修不完”的被动局面变成“先修真正会被打的”的主动排序。这与“Sorry”事件“漏洞入口 + SSH 弱口令横向”的组合恰好对应。

对应“发现速度”:深睿 CWPP 的防勒索采用静态检测 + 行为检测 + 诱饵检测三层机制,支持90余个勒索家族及其变形的识别;针对伪装进程、无文件攻击等服务器侧隐匿手法做行为感知。

对应“处置能力”:告警聚合为攻击事件与链路全景后,支持从进程终止、文件隔离到主机一键隔离的分级阻断;同时以单一 Agent 统一采集180余类取证数据,支撑事后溯源。

▲ 青藤深睿全生命周期防护体系

机构认可度方面可以作为参考坐标:青藤深睿 CWPP 已覆盖1000万台核心服务器、单客户最大装机量30万点、客户续签率97%,连续8年入围 Gartner CWPP 市场指南。需要强调的是,工具替代不了框架——先想清楚三问,再选择工具,顺序不能反。

六、结语:勒索是经营风险,不是技术故障

回到开头的问题。“Sorry”事件给 CISO 的真正启示不是“赶紧补 cPanel 的洞”(这当然要做),而是:当勒索攻击以漏洞为入口、以服务器为目标、以业务连续性为筹码时,它已经是一个需要管理层用经营语言来讨论的议题。

防住的标准,也从来不是“永不失陷”,而是让攻击者的成本高到不合算:暴露面收敛到可被持续管理的范围,发现速度快到在加密发生前介入,处置能力强到恢复时间以小时计、根因能查清除净。攻击者算的是投入产出比,我们要做的,是把这笔账算到他们不愿意接单的程度上。

这,才是这次预警之后,真正值得重新算一遍的账。

参考来源

《关于“Sorry”勒索病毒的预警报告》,国家计算机病毒应急处理中心(CVERC),2026年8月10日

《“Sorry”勒索病毒预警报告全文转载(含 IoC 附录)》,安全内参,2026年8月

安全预警!“Sorry”勒索病毒频繁出现》,央视财经(新浪财经转载),2026年8月16日

《2026Data Breach Investigations Report》(DBIR,第19版),Verizon,2026年

《Critical cPanel Flaw Mass-Exploited in “Sorry” Ransomware Attacks》,BleepingComputer,2026年8月

《cPanel/WHM 认证绕过漏洞(CVE-2026-41940)根因分析》,watchTowr Labs,2026年8月

《CVE-2026-41940漏洞详情》(CVSS9.8/ CISA KEV 收录),NVD 美国国家漏洞数据库,2026年

《2025年针对关键行业的勒索攻击激增34%》(KELA 报告,富途资讯转载),KELA,2025年

《2026Crypto Crime Report Introduction》(含勒索赎金支付下降趋势数据),Chainalysis,2026年1月8日

相关话题

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,相关信息仅供参考。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

推荐关键词

24小时热搜

查看更多内容

大家正在看