“Sorry”勒索病毒攻击境内Linux服务器:当攻击进入数据层,防护必须跑在加密之前
2026-09-03
国家数据局发布第五批公共数据“跑起来”示范场景清单
2026-09-03
前沿 | 汽车数据出境的安全风险演进及治理谱系建构
2026-09-02
持续领跑|安全牛双全景图入选,见证美创AI数据安全新势能
2026-09-01
看得见却管不住?数据安全如何走出碎片化困境
2026-09-01
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务近日,国家计算机病毒应急处理中心发布预警,我国境内已发现多起“Sorry”勒索病毒攻击事件。
与以往主要针对办公终端的勒索攻击不同,“Sorry”将目标集中在暴露于互联网的 Linux Web 服务器。攻击者利用相关漏洞取得服务器管理权限后,将勒索程序伪装成常见的 sshd 进程运行,随后展开环境探测、服务终止、数据窃取、文件加密和内网扩散。
遭受攻击后,重要文件会被加密并追加“.sorry”后缀,业务系统可能因此中断,关键数据无法正常访问。
这起事件值得关注的,不只是又出现了一种勒索病毒,而是攻击目标和攻击方式正在变化:攻击者不再满足于“感染一台终端”,而是试图沿着服务器、业务数据和内部网络持续推进,最终把破坏动作落到真正影响业务的数据上。
根据国家计算机病毒应急处理中心披露的信息,“Sorry”勒索病毒的攻击过程主要包括以下环节:
首先,攻击者利用 WebPros cPanel 授权问题漏洞获取服务器管理权限,在用户无明显感知的情况下投放勒索程序。
进入服务器后,病毒会收集用户名、主机名、操作系统、CPU 数量和网络接口等环境信息,并将相关信息回传给攻击者。
随后,病毒尝试终止数据库、安全防护和备份等相关服务,为后续的数据窃取与文件加密扫清障碍。攻击者还可能批量窃取业务数据、配置文件及其他内部文件,并使用 AES 和 RSA 算法对文件及解密密钥进行加密。
与此同时,“Sorry”还会扫描 SSH 常用端口,通过弱口令尝试向其他 Linux 主机横向传播。一旦同一网络中存在口令复用、权限配置不当等问题,单点失陷就可能快速演变为多台服务器受影响。
因此,真正需要防范的并不是“加密文件”这一个动作,而是一条从漏洞利用、权限获取、环境探测,到防护对抗、数据窃取、批量加密和横向扩散的连续攻击链。越靠近链路后端,留给防守方的处置时间越短,业务损失也越难控制。
面对持续变化的勒索病毒,不少组织仍将防护重点放在特征库更新和事后查杀上。但新型勒索程序可以通过样本变形、进程伪装和合法工具滥用等方式绕过传统检测。
当攻击已经进入服务器,真正决定损失能否被控制住的,是几个更直接的问题:
这意味着,防勒索建设的重点需要从“有没有识别出这个病毒”,进一步转向“核心数据有没有被保护、异常破坏能不能在发生时被阻断”。防护能力必须尽量跑在大规模加密和破坏之前。
针对“Sorry”事件暴露出的服务器勒索风险,美创诺亚防勒索并不把防护停留在单一病毒查杀上,而是围绕终端数据和应用运行关系建立主动防护机制:一方面识别勒索、病毒、挖矿等威胁行为;另一方面持续判断“什么应用正在访问什么数据、这种访问是否正常”,在异常加密、篡改、删除真正造成大面积影响之前完成发现与阻断。
产品采用学习模式、模拟模式、正式模式的渐进式策略上线方式,并结合资产智能标签和资产变更自动检测,让防护策略能够随着终端应用和运行环境变化持续调整。其核心价值不是简单增加一层告警,而是在降低策略误配风险的同时,把数据破坏控制在业务可承受的范围内。
不同服务器承载的业务不同,正常应用、访问路径和文件操作方式也不相同。如果一开始就使用刚性策略,很容易出现误拦截。诺亚防勒索通过学习模式、模拟模式、正式模式逐步收敛策略,并结合资产智能标签与资产变更自动检测,持续识别终端上的应用信息及运行环境变化。
这使防护策略不再依赖一次性的人工配置:新应用上线、应用版本变化或资产环境发生调整时,可以及时发现变化并辅助策略适配,在“防得住”和“不影响正常业务”之间取得更可控的平衡。
诺亚防勒索结合主动诱捕、勒索行为识别、病毒防护和挖矿检测等机制,对勒索攻击、恶意程序和异常资源占用等高风险行为进行持续监测。
对于通过样本变形、进程伪装等方式规避传统特征检测的攻击,防护判断不只依赖“它是不是一个已知病毒”,还关注进程实际做了什么。这样可以把传统偏事后的查杀,向攻击过程中的主动检测和实时防护前移。
“Sorry”最终造成业务影响的关键动作,是对数据和文件的窃取、加密与破坏。诺亚防勒索通过应用亲密性建立应用与数据之间的可信访问关系,明确哪些应用可以访问哪些受保护数据;对不符合正常关系的访问进行识别和控制。
在此基础上,结合文件异常加密阻断,以及文件篡改、删除保护,从应用访问边界、异常加密行为和关键文件完整性三个层面形成分层防护。即使攻击程序已经进入主机,仍要尽可能阻止它对核心数据实施批量破坏。
防勒索不能只看“拦了多少次”。诺亚防勒索聚焦终端内部异常行为和攻击过程,通过全链路审计溯源、事件处置闭环和安全现状量化,帮助安全人员看清异常从哪里发生、涉及哪些应用和数据、采取了什么处置,以及后续哪些策略需要调整。
由此形成从风险发现、事件研判到处置复盘的持续运营机制,让防护策略随着真实业务环境和风险变化不断优化,而不是长期停留在初始配置。
诺亚防勒索解决的是终端与服务器侧勒索、恶意程序和数据破坏的实时识别与阻断问题,但它不能替代基础安全管理。应对“Sorry”这类攻击,组织仍需要同步做好漏洞治理、账号与权限控制、网络隔离、数据备份和应急响应。
具体而言,应及时排查并修复公网系统漏洞,减少不必要的端口和管理界面暴露;强化 SSH 账户及口令管理,避免弱口令、默认口令和多台服务器共用口令;严格控制高权限账户的使用范围,并对异常登录和权限变更进行审计;对关键数据建立离线、异地或不可篡改备份,并定期验证恢复流程;同时将应用服务器、数据库服务器和备份服务器纳入统一的勒索风险监测范围。
尤其需要注意的是,备份解决的是“出事以后能不能恢复”,实时防护解决的是“能不能少出事、少损失”。
此次事件中,勒索程序会主动尝试终止数据库和备份服务;如果备份系统与生产环境缺少隔离,在线备份也可能同时受到影响。因此,备份与实时检测、主动阻断不是替代关系,而是防勒索体系中的不同防线。
“Sorry”勒索病毒所暴露出的,不只是一个特定漏洞或一种新病毒,而是服务器与数据资产面临的现实问题:攻击已经越来越接近业务核心,真正需要争取的是数据被大规模破坏前的处置窗口。
美创诺亚防勒索通过智能识别治理、多维主动防御、智能防破坏和安全运营闭环,把防护重点落到终端数据与应用行为本身。
目标很明确:正常业务访问得到保障,异常加密、篡改和删除尽可能被提前识别并实时阻断,在勒索真正演变成业务中断之前,把影响控制住。
说明:本文事件信息参考国家计算机病毒应急处理中心公开发布的“Sorry”勒索病毒预警。实际防护范围及部署方式,应结合客户操作系统、业务环境和产品版本进行评估与验证。