国家计算机病毒应急处理中心预警:新型“Sorry”勒索病毒来袭,企业如何防护?
针对 Linux Web 服务器与信创操作系统,GO 语言编写,具备内网横向扩散能力。SafePloy RDM 服务器防勒索解决方案提供纵深防御。
核心速览
2026年8月10日,国家计算机病毒应急处理中心与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台发布预警:在我国境内发现多起用户遭"Sorry”勒索病毒攻击事件。该病毒家族使用G0语言编写,主要针对暴露在公网的LinuxWeb服务器,可在国内大部分主流Linux发行版(含信创操作系统)上运行,并具备内网横向扩散能力。被加密文件会追加.sorry后缀,在没有解密密钥的情况下数据暂无可靠恢复方法。
一、什么是“Sorry”勒索病毒?
“Sorry”勒索病毒是2026年新出现的勒索病毒家族。根据国家计算机病毒应急处理中心官方预警报告,该病毒具有以下典型特征:
开发语言:GO 语言编写,跨平台编译能力强,适配 Linux 发行版与信创操作系统。
攻击目标:主要面向暴露在互联网的 Linux Web 服务器,尤其是运行 cPanel、WHM、WP Squared 等管理面板的系统。
加密标识:重要文件被加密后,原文件名后追加 .sorry 后缀,同时留下勒索信要求受害者下载加密通信工具联系攻击者。
加密算法:采用 AES 加密用户文件,并使用 RSA 对 AES 解密密钥进行二次加密,形成双重加密保护。
横向移动:扫描 SSH 端口 22、2222、22222,通过弱口令尝试向内网其他 Linux 主机传播。

图 1:Sorry 勒索病毒加密前后文件对比(国家计算机病毒应急处理中心)
二、“Sorry”勒索病毒攻击链深度解析
国家计算机病毒应急处理中心披露的完整攻击链显示,该病毒并非单纯加密工具,而是具备入侵、探测、破坏、窃取、加密、扩散完整能力的攻击平台。攻击者可归纳为以下六个阶段:


图 2:Sorry 勒索病毒完整攻击过程(国家计算机病毒应急处理中心)
1. 利用 cPanel 漏洞获取服务器权限
攻击入口为 WebPros cPanel 授权问题漏洞,攻击者利用该漏洞获取服务器管理权限后,在用户无感知的情况下投放并运行“Sorry”勒索病毒,并伪装成常见的 sshd 进程,增加检测难度。
2. 先窃取、后加密:双重勒索模式
与传统只加密数据的勒索病毒不同,“Sorry”在加密前会批量窃取业务数据、配置文件及各类内部文件,这意味着即使企业有备份可以恢复数据,攻击者仍可能以泄露数据为要挟,实施“双重勒索”。
3. 针对信创与 Linux 的广泛适配
预警指出,该勒索病毒可在国内大部分主流 Linux 发行版操作系统(含信创操作系统)上运行。随着信创替代进程加速,政务、金融、能源、医疗等关键行业的信创服务器正成为勒索病毒的新目标。
三、国家机构风险提示
四大核心风险
1. 高适配性:
可在 Linux 主流发行版及信创操作系统上运行。
2. 双重损失:
造成严重的数据泄露、数据破坏和声誉损失。
3. 横向扩散:
具备主动传播能力,可能导致企业内网大面积感染。
4. 恢复困难:
在没有解密密钥的条件下,被加密数据暂时没有可靠的恢复方法。
四、常见防勒索方案的不足
面对“Sorry”这类新型勒索病毒,传统防护手段存在明显短板:

五、SafePloy RDM 服务器防勒索解决方案
SafePloy 安策深耕数据安全二十余年,针对勒索病毒攻击链推出 RDM(Ransomware Defender Module)服务器防勒索解决方案。RDM 不依赖病毒特征库,而是从账号安全、进程安全、数据加密防泄漏、日志审计监控四个维度建立纵深防御体系,实现防入侵、防泄漏、防破坏。

图 3:SafePloy RDM 服务器防勒索部署架构
六、RDM 三重防护体系
RDM 针对勒索病毒攻击路径,构建了三重递进式防护:

图 4:RDM 三重防护体系
第一重:双因素认证,阻断非法登录入口
勒索病毒常通过弱口令、暴力破解或 stolen credentials 进入系统。RDM 提供 Windows 用户登录双因素认证,即使攻击者获取用户名和密码,也无法通过第二重认证完成登录,从源头降低入侵成功率。
第二重:TDE 透明加密 + 权限控制,让数据“偷不走、改不了”
这是 RDM 的核心防线:
TDE 透明数据加密:数据库、文件在落地存储时自动加密,无需改造现有应用,无需改变用户使用习惯。
进程 + 用户白名单:只有授权的合法进程和授权用户才能访问受保护数据,非法进程(包括伪装成 sshd 的勒索病毒)无法读取或篡改数据。
最小权限控制:即使是高权限账号,也无法越权访问受保护区域内的数据,有效防止内部运维人员拖库。
加密后的数据即使被攻击者窃取,在没有密钥的情况下也无法解密,从根本上消除“数据泄露勒索”的威胁。
第三重:日志审计 + 实时告警,发现即响应
RDM 对所有访问受保护数据的行为进行全量审计。当出现异常登录、异常进程访问、大规模文件读写等可疑行为时,系统会实时告警,帮助安全团队第一时间定位并处置威胁,将损失降到最低。
七、RDM 应用优势

八、典型应用场景

九、实战效果验证
KnowBe4 Ransim 勒索模拟测试:100% 拦截
SafePloy RDM 使用业界知名的?KnowBe4 Ransim?勒索软件模拟攻击工具进行测试。测试结果显示:在未开启 RDM 防护时,勒索模拟攻击可成功加密目标文件;在开启 RDM 防护后,所有勒索攻击均被成功阻止,受保护数据保持完整可用。
十、国家计算机病毒应急处理中心防护建议
结合官方预警与 SafePloy RDM 方案,企业应立即采取以下措施:
漏洞排查:对暴露在公网的 cPanel、WHM、WP Squared 服务及相关 Linux 服务器进行漏洞风险排查,及时升级到厂商最新版本。
收敛暴露面:避免服务器管理后台、远程运维接口、数据库管理端口直接暴露在互联网;确需远程管理时,使用 VPN、运维堡垒机或专用管理网络,并配置源地址白名单、多因素认证和异常访问告警。
强化口令:避免使用弱口令,避免大量主机使用相同用户名和口令;推荐部署 RDM 双因素认证。
部署防勒索方案:选择适配 Linux 及信创操作系统的服务器防勒索方案(如 SafePloy RDM),从账号、进程、加密、审计多维度建立防护。
保持更新:将操作系统、防病毒软件、安全工具更新到最新版本,开启实时监控。
离线备份:建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码和重要日志进行定期备份,并离线妥善保存。
警惕骗局:不轻信搜索引擎和购物平台上兜售的“勒索病毒解密工具或代理服务”,不下载攻击者提供的所谓“加密通信工具”。
可疑文件检测:针对不明来源的可疑文件,避免直接打开运行,可上传至国家计算机病毒协同分析平台进行检测。
十一、常见问题解答(FAQ)
什么是“Sorry”勒索病毒?
“Sorry”勒索病毒是2026年新出现的勒索病毒家族,使用GO语言编写,主要针对暴露在公网的Linux Web服务器。用户文件被加密后会追加“.sorry”后缀,攻击者要求受害者下载加密通信工具联系其支付赎金。
“Sorry”勒索病毒的攻击路径是什么?
攻击路径包括六步:1) 利用WebPros cPanel授权问题漏洞(CVE-2026-41940)入侵;2) 环境探测收集系统信息;3) 终止数据库、安全、备份服务;4) 批量窃取业务数据与配置文件;5) 使用AES+RSA双重加密数据;6) 扫描SSH端口向内网横向扩散。
如何防护“Sorry”勒索病毒?
防护措施包括:及时修补cPanel/WHM漏洞、避免管理端口暴露公网、使用强口令与双因素认证、部署服务器防勒索方案(如SafePloy RDM)、建立离线备份机制、保持杀毒软件更新,并警惕虚假解密工具。
SafePloy RDM 防勒索解决方案如何防御勒索病毒?
SafePloy RDM(Ransomware Defender Module)通过三重防护体系防御勒索病毒:双因素认证阻止非法登录;TDE透明加密与进程/用户白名单防止数据被非法加密与窃取;日志审计与实时告警实现发现即响应。
RDM 是否支持信创操作系统?
是的。SafePloy RDM 支持国内主流 Linux 发行版及信创操作系统,可部署在数据库服务器、文件服务器、备份服务器、公有云 ECS 等多种环境中,满足政企、金融、能源、医疗等关键行业的合规与防护需求。
部署 RDM 需要改造现有业务系统吗?
不需要。RDM 采用 TDE 透明加密技术,不改变原有数据库系统使用方式,无需对现有应用程序进行改造,可轻松部署到现有数据库和文件系统中。
立即加固您的服务器防线
勒索病毒攻击已进入“平台化 + APT 化 + AI 驱动化”新阶段,单一防护手段难以应对。SafePloy RDM 服务器防勒索解决方案为您提供账号、进程、加密、审计四维一体纵深防御,让勒索病毒“进不来、偷不走、改不了”。
参考资料:
国家计算机病毒应急处理中心《关于“Sorry”勒索病毒的预警报告》
央视新闻:我国发现多起“Sorry”勒索病毒攻击事件
本文中的技术细节、图片引自国家计算机病毒应急处理中心官方通报,产品方案由 SafePloy 安策基于 RDM 服务器防勒索解决方案整理。
openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构
更多推荐



所有评论(0)