提交需求
*
*

*
*
*
立即提交
点击”立即提交”,表明我理解并同意 《美创科技隐私条款》

logo

    产品与服务
    解决方案
    技术支持
    合作发展
    关于美创

    申请试用
      “Sorry”勒索病毒攻击境内Linux服务器:当攻击进入数据层,防护必须跑在加密之前
      发布时间:2026-09-03 阅读次数: 833 次

      近日,国家计算机病毒应急处理中心发布预警,我国境内已发现多起“Sorry”勒索病毒攻击事件。


      01
      “Sorry”勒索病毒攻击事件简析

      与以往主要针对办公终端的勒索攻击不同,“Sorry”将目标集中在暴露于互联网的 Linux Web 服务器。攻击者利用相关漏洞取得服务器管理权限后,将勒索程序伪装成常见的 sshd 进程运行,随后展开环境探测、服务终止、数据窃取、文件加密和内网扩散。

      遭受攻击后,重要文件会被加密并追加“.sorry”后缀,业务系统可能因此中断,关键数据无法正常访问。

      这起事件值得关注的,不只是又出现了一种勒索病毒,而是攻击目标和攻击方式正在变化:攻击者不再满足于“感染一台终端”,而是试图沿着服务器、业务数据和内部网络持续推进,最终把破坏动作落到真正影响业务的数据上。



      02
      从漏洞入侵到数据加密,攻击已经形成完整链条

      根据国家计算机病毒应急处理中心披露的信息,“Sorry”勒索病毒的攻击过程主要包括以下环节:

      首先,攻击者利用 WebPros cPanel 授权问题漏洞获取服务器管理权限,在用户无明显感知的情况下投放勒索程序。

      进入服务器后,病毒会收集用户名、主机名、操作系统、CPU 数量和网络接口等环境信息,并将相关信息回传给攻击者。

      随后,病毒尝试终止数据库、安全防护和备份等相关服务,为后续的数据窃取与文件加密扫清障碍。攻击者还可能批量窃取业务数据、配置文件及其他内部文件,并使用 AES 和 RSA 算法对文件及解密密钥进行加密。

      与此同时,“Sorry”还会扫描 SSH 常用端口,通过弱口令尝试向其他 Linux 主机横向传播。一旦同一网络中存在口令复用、权限配置不当等问题,单点失陷就可能快速演变为多台服务器受影响。

      因此,真正需要防范的并不是“加密文件”这一个动作,而是一条从漏洞利用、权限获取、环境探测,到防护对抗、数据窃取、批量加密和横向扩散的连续攻击链。越靠近链路后端,留给防守方的处置时间越短,业务损失也越难控制。



      03
      只关注病毒特征,可能已经不够了

      面对持续变化的勒索病毒,不少组织仍将防护重点放在特征库更新和事后查杀上。但新型勒索程序可以通过样本变形、进程伪装和合法工具滥用等方式绕过传统检测。

      当攻击已经进入服务器,真正决定损失能否被控制住的,是几个更直接的问题:


      能否及时发现异常进程正在批量访问、修改、重命名或加密重要文件?

      面对未知样本,能否依据真实的文件访问与破坏行为,而不是只依赖病毒特征作出判断?

      在大量文件被加密、篡改或删除之前,能否直接阻断异常操作?

      不同服务器、不同应用的正常访问方式并不相同,防护策略能否随运行环境变化持续适配,而不是一次配置后长期不变?

      事件发生后,能否还原异常行为和攻击过程,支撑快速研判、处置和策略复盘?

      这意味着,防勒索建设的重点需要从“有没有识别出这个病毒”,进一步转向“核心数据有没有被保护、异常破坏能不能在发生时被阻断”。防护能力必须尽量跑在大规模加密和破坏之前。



      04
      美创诺亚防勒索:把防护落到数据真正被破坏之前

      针对“Sorry”事件暴露出的服务器勒索风险,美创诺亚防勒索并不把防护停留在单一病毒查杀上,而是围绕终端数据和应用运行关系建立主动防护机制:一方面识别勒索、病毒、挖矿等威胁行为;另一方面持续判断“什么应用正在访问什么数据、这种访问是否正常”,在异常加密、篡改、删除真正造成大面积影响之前完成发现与阻断。

      产品采用学习模式、模拟模式、正式模式的渐进式策略上线方式,并结合资产智能标签资产变更自动检测,让防护策略能够随着终端应用和运行环境变化持续调整。其核心价值不是简单增加一层告警,而是在降低策略误配风险的同时,把数据破坏控制在业务可承受的范围内。

      防勒索1.jpg



      智能识别治理:先把“正常”识别清楚,再让策略精准上线

      不同服务器承载的业务不同,正常应用、访问路径和文件操作方式也不相同。如果一开始就使用刚性策略,很容易出现误拦截。诺亚防勒索通过学习模式、模拟模式、正式模式逐步收敛策略,并结合资产智能标签与资产变更自动检测,持续识别终端上的应用信息及运行环境变化。

      这使防护策略不再依赖一次性的人工配置:新应用上线、应用版本变化或资产环境发生调整时,可以及时发现变化并辅助策略适配,在“防得住”和“不影响正常业务”之间取得更可控的平衡。



      多维主动防御:不只识别已知病毒,更关注正在发生的威胁行为

      诺亚防勒索结合主动诱捕、勒索行为识别、病毒防护和挖矿检测等机制,对勒索攻击、恶意程序和异常资源占用等高风险行为进行持续监测。

      对于通过样本变形、进程伪装等方式规避传统特征检测的攻击,防护判断不只依赖“它是不是一个已知病毒”,还关注进程实际做了什么。这样可以把传统偏事后的查杀,向攻击过程中的主动检测和实时防护前移。



      智能防破坏:守住应用访问边界,也守住文件本身

      “Sorry”最终造成业务影响的关键动作,是对数据和文件的窃取、加密与破坏。诺亚防勒索通过应用亲密性建立应用与数据之间的可信访问关系,明确哪些应用可以访问哪些受保护数据;对不符合正常关系的访问进行识别和控制。

      在此基础上,结合文件异常加密阻断,以及文件篡改、删除保护,从应用访问边界、异常加密行为和关键文件完整性三个层面形成分层防护。即使攻击程序已经进入主机,仍要尽可能阻止它对核心数据实施批量破坏。

      防勒索1 (1).jpg



      安全运营闭环:一次事件不是终点,而是下一轮策略优化的输入

      防勒索不能只看“拦了多少次”。诺亚防勒索聚焦终端内部异常行为和攻击过程,通过全链路审计溯源、事件处置闭环和安全现状量化,帮助安全人员看清异常从哪里发生、涉及哪些应用和数据、采取了什么处置,以及后续哪些策略需要调整。

      由此形成从风险发现、事件研判到处置复盘的持续运营机制,让防护策略随着真实业务环境和风险变化不断优化,而不是长期停留在初始配置。



      05
      防范勒索攻击,仍需要多层协同

      诺亚防勒索解决的是终端与服务器侧勒索、恶意程序和数据破坏的实时识别与阻断问题,但它不能替代基础安全管理。应对“Sorry”这类攻击,组织仍需要同步做好漏洞治理、账号与权限控制、网络隔离、数据备份和应急响应。

      具体而言,应及时排查并修复公网系统漏洞,减少不必要的端口和管理界面暴露;强化 SSH 账户及口令管理,避免弱口令、默认口令和多台服务器共用口令;严格控制高权限账户的使用范围,并对异常登录和权限变更进行审计;对关键数据建立离线、异地或不可篡改备份,并定期验证恢复流程;同时将应用服务器、数据库服务器和备份服务器纳入统一的勒索风险监测范围。

      尤其需要注意的是,备份解决的是“出事以后能不能恢复”,实时防护解决的是“能不能少出事、少损失”。

      此次事件中,勒索程序会主动尝试终止数据库和备份服务;如果备份系统与生产环境缺少隔离,在线备份也可能同时受到影响。因此,备份与实时检测、主动阻断不是替代关系,而是防勒索体系中的不同防线



      06
      立足事件启示,构建前置式勒索防护能力

      “Sorry”勒索病毒所暴露出的,不只是一个特定漏洞或一种新病毒,而是服务器与数据资产面临的现实问题:攻击已经越来越接近业务核心,真正需要争取的是数据被大规模破坏前的处置窗口。

      美创诺亚防勒索通过智能识别治理、多维主动防御、智能防破坏和安全运营闭环,把防护重点落到终端数据与应用行为本身。

      目标很明确:正常业务访问得到保障,异常加密、篡改和删除尽可能被提前识别并实时阻断,在勒索真正演变成业务中断之前,把影响控制住。

      说明:本文事件信息参考国家计算机病毒应急处理中心公开发布的“Sorry”勒索病毒预警。实际防护范围及部署方式,应结合客户操作系统、业务环境和产品版本进行评估与验证。

      免费试用
      服务热线

      马上咨询

      400-811-3777

      回到顶部