发布时间:2026-08-24 14:42 点击:[]次
近日,国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室联合发布高危网络安全预警,2026年全新出现的Sor(Sorry)勒索病毒家族在我国境内大范围活跃,已发生多起企业、机构服务器被入侵加密的攻击事件,大量核心业务数据、办公文件遭到锁定,对政企数字化运营造成严重冲击。
据网络安全监测数据显示,本轮爆发的Sor勒索病毒为Go语言全新开发的新型勒索程序,依托高危系统漏洞实现无感入侵,区别于传统勒索病毒依赖用户点击诱导文件的传播方式,攻击性、隐蔽性和扩散性大幅提升,已成为近。期网络黑产重点利用的高危恶意程序。
安全专家介绍,本次Sor勒索攻击主要瞄准互联网暴露的Linux Web服务器,适配国内主流Linux发行版及信创操作系统,攻击精准性极强。攻击者核心利用cPanel授权绕过高危漏洞(CVE-2026-41940),无需账号密码即可直接获取服务器最高管理权限,后台静默植入恶意程序。病毒运行后会伪装为sshd系统进程潜伏,普通运维监控难以察觉,大幅延长入侵潜伏时间。
在攻击流程上,该病毒形成了数据窃取-备份清除-全域加密-内网扩散的完整恶意链路,危害程度远超常规勒索病毒。入侵成功后,程序会优先终止服务器数据库、安全防护等核心服务,批量窃取设备内机密数据;随后主动删除系统本地备份、云备份文件,彻底切断用户自主恢复数据的可能;最后对服务器全部文档、数据库文件、业务配置文件进行加密,所有被加密文件统一追加**.sorry**后缀,并在设备目录中生成勒索信,要求受害者支付虚拟货币换取解密密钥。
除此之外,Sor勒索病毒具备极强的内网横向扩散能力,入侵单台服务器后,会自动扫描内网设备弱密码,持续渗透扩散,极易造成整网沦陷。技术检测证实,该病毒采用AES+RSA双重加密算法,加密强度极高,在无专属解密密钥的情况下,被加密数据暂无可靠恢复途径。目前,全国已有数十家中小企业、互联网服务商、基层政务服务站点遭遇攻击,部分企业因核心业务数据锁死陷入停工状态,遭受直接经济损失。
针对本轮病毒爆发态势,网信、公安及网络安全机构已同步开展风险排查和应急处置工作。安全专家梳理出重点防御与应急处置方案,面向全网用户发布防护提示。企业用户需第一时间修复服务器CVE-2026-41940漏洞,关闭互联网不必要端口暴露,修改服务器、内网设备高强度密码,杜绝弱口令风险;同时暂停非必要外网访问权限,升级终端及防火墙防护规则,开启内网入侵行为实时监测。
同时,政企单位需建立多重离线备份机制,定期将核心数据备份至物理隔离设备,避免备份文件被病毒批量清除;日常强化服务器运维审计,重点监测sshd异常进程、文件后缀批量变更、数据库服务异常终止等风险特征,做到早发现、早隔离、早处置。对于已遭遇感染的设备,需立即断开内网及外网连接,封存设备留存证据,切勿随意支付勒索金,及时联系网络安全专业机构及公安网安部门介入处理。
下一步,国家计算机病毒应急处理中心将持续跟踪Sor勒索病毒变种迭代及攻击趋势,实时更新病毒特征库,发布专项查杀工具和防御指南,持续开展全网风险预警。同时提醒各类企事业单位及个人用户,当前网络勒索攻击呈现产业化、精准化、智能化特征,需常态化筑牢网络安全防线,完善数据安全防护体系,规避勒索攻击带来的数据泄露、业务瘫痪、财产损失等多重风险。
上一条:网络数据安全风险评估办法 下一条:《新时代的中国国家安全》白皮书发布
【关闭】