中評社北京8月10日電/近日,國家計算機病毒應急處理中心和計算機病毒防治技術國家工程實驗室依托國家計算機病毒協同分析平台(https://virus.cverc.org.cn)在我國境內發現多起用戶遭“Sorry”勒索病毒攻擊事件。用戶重要文件被加密後文件名被更改為原文件名+“.sorry”後綴字符串,攻擊者還在用戶主機上留下勒索信,要求用戶下載加密通信工具與其聯繫。
央視新聞報導,該病毒歸屬於2026年新出現的勒索病毒家族“Sorry”,由攻擊者使用GO語言編寫,主要針對在互聯網暴露的Linux Web服務器。攻擊者實施攻擊的具體步驟如下:
1 網絡入侵
攻擊者利用WebPros cPanel授權問題漏洞(漏洞編號:CNNVD-202604-5641,CVE-2026-41940)獲取服務器管理權限,隨後在受害者無感知的情況下投放並運行“Sorry”勒索病毒實施攻擊,並偽裝成常見的sshd進程。
2 環境探測
勒索病毒會生成一個唯一的受害者標識符,該標識符包含當前的用戶名、主機名、CPU數量、操作系統信息、活躍的網絡接口等信息,並將相關信息回傳給攻擊者。
3 掃清障礙
終止數據庫、安全防護及備份等相關服務。
4 數據竊取
批量竊取業務數據、配置文件及各類內部文件。
5 數據加密
使用AES算法對用戶文件進行加密,導致業務系統中斷、重要數據無法訪問。同時,使用RSA加密算法對AES解密密鑰進行雙重加密。
6 內網擴散
掃描SSH端口22、2222、22222,通過弱密碼嘗試向其他Linux主機橫向傳播。
國家計算機病毒應急處理中心提示,該勒索病毒可在國內大部分主流Linux發行版操作系統(含信創操作系統)上運行並實施侵害。一旦感染該勒索病毒,可能對企業和個人造成嚴重的數據洩露、破壞和聲譽損失。此外,該勒索病毒具有主動傳播能力,可能造成企業內網大面積感染。在沒有解密密鑰的條件下,被該勒索病毒加密的數據暫時沒有可靠的恢復方法。
|