欢迎光临
我们一直在努力

“Sorry“勒索病毒席卷全球:4.4 万服务器中招、先偷后锁,你的备份可能救不了你

引言: 全球 4.4 万服务器被攻陷,专盯公网 Linux。无感入侵、先偷后锁,不靠钓鱼只打漏洞,备份也未必安全。一文讲清原理与自救

一、Sorry是什么?

  • “Sorry”不是新物种,而是“老牌”勒索家族 TellYouThePass 的新变种,2026 年 4 月底开始活跃,用 Go 语言编写,是“勒索病毒 + 蠕虫”的混合体,跨 Windows/Linux 平台。
  • 它不靠钓鱼邮件,而是直接打公网漏洞:5 月初利用 cPanel/WHM 的认证绕过漏洞(CVE-2026-41940)全球大规模扫描攻击,约 4.4 万台服务器被攻陷;8 月起我国境内多地发现攻击事件,专盯暴露在公网的 Linux 服务器,中小企业 ERP(管家婆)用户也是重点目标。
  • 最大的坑是“先偷后锁”(双重勒索):加密文件之前先把数据偷走,你即使付了赎金、恢复了备份,对方仍可能拿数据威胁你——“有备份”不再等于“安全”。
  • 应对的核心就三件事:打补丁、最小化暴露、离线备份。 中了招:先断网隔离,别急着付赎金。

在这里插入图片描述

二、它是从哪里冒出来的

2.1 家族老底:TellYouThePass(“告诉你有密码”家族)

TellYouThePass 是一个活跃多年的“漏洞型”勒索家族。它和很多靠钓鱼邮件起家的勒索软件不同,从 2019 年前后起就专门盯着公网上的漏洞打(早年利用过 ThinkPHP 框架漏洞、Log4Shell 漏洞等),一旦服务器没打补丁,直接远程拿下,无需用户点任何东西。它长期演化,一直是国内外的“常客”,所以这次“Sorry”变种一出,安全厂商很快就识别出了它的血统(亚信安全分析、搜狐·拆解 TellYouThePass 家族全新变种、奇安信攻防社区)。

2.2 2026 年 4 月底:Sorry 变种登场

安全厂商开始观察到 Sorry 变种:利用漏洞自动投放,采用分层加密机制,具备跨平台攻击能力,加密实现细节与行为特征被 360 等团队深度分析(同花顺财经·2026-04-28 报道、360 深度分析:Sorry 勒索软件的加密实现与行为特征、安全客转载)。

2.3 2026 年 5 月初:cPanel 大屠杀(约 4.4 万台服务器)

安全研究者披露,Sorry 大规模利用 CVE-2026-41940(cPanel & WHM 认证绕过漏洞) 对全球 cPanel 托管服务器进行“实时”批量攻击,约 44,000 台服务器被攻陷(Lyrie AI Research、ProbablyPwned、ThreatLocker 博客:Sorry 利用 cPanel 认证绕过、WatchGuard 勒索软件追踪(第 338 条:Sorry Worm))。同期还有安全团队对它做了“Go 语言勒索蠕虫”的解剖分析(OHIIHO Research:Inside Sorry-worm)。

2.4 2026 年 8 月 10 日:我国境内发现多起攻击,官方预警

  • 8 月 10 日:央视新闻等多家媒体报道“警惕!我国境内发现多起‘Sorry’勒索病毒攻击事件”,指出病毒专盯暴露在公网的 Linux 服务器(央视新闻、央广网、中国青年网、香港文汇报)。
  • 同日,国家计算机病毒应急处理中心(CVERC)发布《关于“Sorry”勒索病毒的预警报告》(CVERC 官网)。

2.5 8 月中旬:各地防范 + 国内中小企业攻击链曝光

  • 8 月 15 日:青海省气象数据中心发布“全力防范 Sorry 新型勒索病毒”的通知,说明政务/行业机构也在紧张应对(青海省气象局)。
  • 8 月 17 日:正义网发布《安全预警!“Sorry”勒索病毒频繁出现》(正义网);天融信接受采访指出病毒“主攻企业”,强调“预防为主、检测为辅、备份兜底”(东方财富号)。
  • 奇安信攻防社区发布全网首发的全链路攻击还原:Weax 与 Sorry 两款勒索病毒席卷全国中小企业,攻击链疑似利用管家婆 ERP 的 211 端口 RCE 漏洞(甚至有分析怀疑黑客用 AI 挖掘了该 0day 漏洞),全程自动化、无感入侵(奇安信攻防社区、Solar 应急响应团队分析、CSDN 转载、cn-sec 转载)。360 也预警病毒“集中开火,专挑中小型企业”(360 社区)。

三、谁会被它盯上?

层面对象说明
全球 cPanel / WHM 托管服务器 CVE-2026-41940 认证绕过被批量利用,约 4.4 万台服务器被攻陷,属于“实时批量收割”式攻击(Lyrie、ProbablyPwned)
国内 暴露在公网的 Linux 服务器 官方预警明确“专盯暴露在公网的 Linux 服务器”(央视、CVERC 预警报告)
国内 中小企业及 ERP 用户 管家婆等中小企业管理软件用户遭自动化攻击链打击(奇安信、360)
行业 托管/IDC、政务与气象等机构 已有多家机构发布内部防范通知(青海省气象数据中心)

核心特点:“无感入侵”。 不弹窗、不钓鱼,入侵过程静默,很多受害者是发现文件全部变成 .sorry 后缀才知道中招(新浪·Sorry 勒索病毒静默入侵、大众网·网络病毒无感入侵)。


四、病毒原理:它是怎么“干活”的

4.1 通常三步走

  • 找门:扫描全网,找开着漏洞服务(如没打补丁的 cPanel、管家婆 211 端口、弱口令 SSH)的服务器,直接远程进,不需要你点任何链接。
  • 偷东西:进去后先翻箱倒柜,把数据库、文档、客户资料打包偷走(这就是“双重勒索”的第一重)。
  • 锁门 + 威胁:然后加密服务器上的文件,留下赎金票据,并威胁“不给钱就把你的数据公布出去”。 在这里插入图片描述
  • 4.2 深入原理分析

    • 身份:Go 语言编写,勒索软件 + 蠕虫混合体,具备自我传播能力(能继续扫描、感染其他服务器),且跨平台(Windows/Linux 通吃),这是它区别于传统“单机勒索”的地方(OHIIHO 解剖分析、WatchGuard、百度百科·Sorry 勒索软件家族)。
    • 入口(攻击向量):
      • 漏洞利用:cPanel/WHM 认证绕过(CVE-2026-41940)(ThreatLocker、SecPod 技术分析);
      • 管家婆 AppServer(211 端口)RCE:管家婆自研的 AppServer 接口(账套相关方法)存在远程命令执行路径,攻击者借 211 端口直接拿权限(Solar 团队分析、52pojie 讨论);
      • 弱口令/暴力破解:对暴露的 SSH 等服务爆破。
    • 加密机制:采用分层加密(典型的“对称密钥加密文件 + 非对称密钥保护对称密钥”混合模式),被加密文件通常被追加 .sorry 后缀;部分 Go 变种的加密实现存在弱点(例如密钥处理不当),已被安全研究者逆向并放出检测规则与恢复工具(decryptors.org:Sorry (.sorry) Go 变种恢复指南、GitHub:Sorry 勒索软件 IoC、YARA 规则与取证分析、安全客深度分析)。
    • 双重勒索:加密前先外传数据,再以“公开数据”为筹码二次施压——这是它比传统勒索更难对付的地方(今日头条·先偷后锁,备份也无效、cn-sec 勒索预警汇总)。

    五、自排查方案(分“自查 / 处置 / 加固”三层)

    下面清单同时适用于:个人电脑、公司服务器、托管在云上的 Linux 主机。发现可疑迹象,先断网再排查。

    5.1 我中招了吗?——自查清单

    看现象(最容易发现):

    • 文件被追加 .sorry 等陌生后缀,打不开(如 合同.docx.sorry)
    • 桌面/目录里出现赎金票据(常见名字如 How_to_recover*.txt、readme* 之类)
    • 磁盘 I/O 突然爆高、机器明显变慢、风扇狂转(正在批量加密)
    • 杀毒软件/EDR 报警,或安全厂商推送了你的公网 IP 被攻击的告警
    • 服务器/电脑突然大量对外发包(数据正在被偷走)

    看系统痕迹(服务器/管理员层面):

    • 登录日志:检查 SSH、cPanel/WHM、面板登录记录,有无陌生 IP、凌晨时段的成功登录(CVERC 预警报告)
    • 账户:cat /etc/passwd(Linux)或“用户管理”里有无新建的陌生账号(尤其是带 sudo/管理员权限的)
    • 计划任务:crontab -l、/etc/cron.*、systemd 定时器、Windows 计划任务里有无陌生条目
    • 启动项/服务:systemctl list-unit-files、注册表 Run 键里有无陌生 Go 二进制
    • 开放端口:ss -tlnp 看有没有不该开的新端口(攻击者留下的后门)
    • 最近修改的文件:find / -mtime -3 -type f(近 3 天新增/修改的可执行文件要重点查)

    对照情报(IoC 指标):

    • 用社区发布的 IoC 列表(文件哈希、C2 域名/IP)和 YARA 规则扫描你的机器:
      • GitHub:sorry-ransomware-analysis(IoC、YARA、取证分析)
      • IBM X-Force 威胁情报条目
    • 检查 cPanel 版本是否已低于修复版本(CVE-2026-41940 相关补丁),检查 211 端口是否暴露在公网(SecPod 漏洞技术分析)

    5.2 疑似中招:处置流程(顺序很重要)

  • 立即断网隔离:拔网线/关端口,防止加密扩散和数据继续外传;不要重启(部分加密过程重启后可挽回)。
  • 保留现场:截图赎金票据、记录现象;如需取证,先复制一份磁盘镜像再动系统。
  • 不要急着付赎金:支付等于资助犯罪,且“先偷后锁”模式下付钱也可能被二次勒索;官方和厂商一致建议不支付(CVERC、天融信采访)。
  • 寻求专业支持:联系安全厂商应急响应、当地网信/公安部门报案,或专业数据恢复机构——已有国内数据恢复团队对同类变种实现 12 小时 100% 恢复的公开案例(云天数据恢复中心案例),说明“先别放弃文件”。
  • 从离线备份恢复:确认备份干净且离线后再恢复;恢复前先重装/重做系统、改掉所有口令。
  • 溯源加固:搞清楚是怎么进来的(漏洞?口令?),补上漏洞再上线,否则会被打第二次。
  • 5.3 没中招怎么防(加固清单)

    • 打补丁:cPanel/WHM 及时升级(CVE-2026-41940 修复版本)、管家婆等 ERP 联系厂商打补丁
    • 最小化暴露:211 端口、SSH(22)、面板端口不要直接暴露公网,用 VPN/堡垒机/白名单访问(Solar 分析、广东华工清源转载预警)
    • 强口令 + 多因素:SSH 禁用密码登录改用密钥;面板、数据库启用 MFA
    • 3-2-1 离线备份:3 份副本、2 种介质、1 份离线(物理断开/不可变存储)——这是最后一道防线(大众网、天融信)
    • 装 EDR/杀软并开监控告警:对异常登录、异常外连、批量文件修改设告警(亚信安全)
    • 收敛权限:最小权限原则,数据库/文件共享不要人人都可写

    六、常见误区 Q&A

    Q:我的是 Linux 服务器,不会被勒索吧 错。Sorry 恰恰专盯公网 Linux 服务器,Go 编写的跨平台载荷对 Linux 是“主场作战”(央视预警)。

    Q:装了杀毒软件就安全了吗? 能拦一部分,但“无感入侵 + 漏洞利用”型的攻击很难单靠杀软挡住;杀软是“检测为辅”,不是万能(天融信)。

    Q:有云备份/网盘备份,够吗? 不够。如果备份和服务器在同一个环境(同一套账号体系、同一台机器挂载的盘),勒索软件可能一起加密;而且“先偷后锁”意味着数据已经被偷走,恢复文件不等于危机结束。离线、隔离的备份才算数。

    Q:付了赎金就能拿回数据吗? 不保证。支付赎金的人里有相当比例拿不回数据或再次被勒索,且会助长攻击。先找专业恢复团队评估(部分变种有免费解密器或可恢复的弱实现,decryptors.org、GitHub 分析仓库)。

    Q:文件被加了 .sorry 后缀,是不是彻底没救了? 先别格式化。不同变种实现差异很大:有的被证明可恢复,有的加密存在缺陷可破解,还有专业恢复手段(如 12 小时 100% 恢复案例)。保留现场、断网、咨询专业机构,是最优路径。


    七、参考资料

    官方与权威媒体:

    • CVERC《关于“Sorry”勒索病毒的预警报告》(2026-08-10)
    • 央视新闻:警惕!我国境内发现多起“Sorry”勒索病毒攻击事件
    • 央广网:警惕!我国境内发现多起“Sorry”勒索病毒攻击事件
    • 央广网:安全预警!“Sorry”勒索病毒频繁出现(2026-08-18)
    • 正义网:安全预警!“Sorry”勒索病毒频繁出现(2026-08-17)
    • 青海省气象数据中心:全力防范“Sorry”新型勒索病毒

    安全厂商与技术分析:

    • 360:深度分析 Sorry 勒索软件的加密实现与行为特征 / 安全客转载
    • 360社区:Sorry 勒索病毒集中开火,专挑中小型企业
    • 奇安信攻防社区:Weax 与 Sorry 席卷全国中小企业全链路攻击还原(疑似 AI 挖掘管家婆 0day)
    • Solar 应急响应团队:从管家婆 211 端口 RCE 看自动化勒索攻击链
    • 亚信安全:Sorry 勒索病毒企业预警
    • 天融信:坚持预防为主、检测为辅、备份兜底
    • 搜狐:拆解 TellYouThePass 家族全新变种

    国际研究与情报:

    • ThreatLocker:Sorry 利用 cPanel 认证绕过(CVE-2026-41940)
    • Lyrie AI:4.4 万台 cPanel 服务器被大规模利用
    • ProbablyPwned:Sorry 通过 CVE-2026-41940 攻陷 4.4 万 cPanel 服务器
    • WatchGuard Ransomware Tracker #338:Sorry Worm
    • OHIIHO Research:Inside Sorry-worm(Go 勒索蠕虫解剖)
    • SecPod:CVE-2026-41940 技术分析

    IoC、检测与恢复资源:

    • GitHub:Sorry 勒索软件 IoC、YARA 规则与取证分析
    • decryptors.org:Sorry (.sorry) Go 变种恢复指南
    • 云天数据恢复中心:管家婆系统遭变种攻击 12 小时 100% 恢复案例
    • cn-sec:【勒索预警】关于 Sorry 勒索病毒,你想知道的都在这里
    • 百度百科:Sorry(勒索软件家族)

    本文为公开报道与安全厂商分析的综合整理,供科普与自查参考,不构成专业安全服务建议。中招后请第一时间联系专业应急响应团队。

    赞(0)
    未经允许不得转载:171主机测评 » “Sorry“勒索病毒席卷全球:4.4 万服务器中招、先偷后锁,你的备份可能救不了你
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址