关于防范“Sorry”勒索病毒的通知
各单位、全体师生:
近日,国家计算机病毒应急处理中心通报境内发生多起“Sorry”勒索病毒攻击事件,造成部分地区连续发生数据泄露、破坏事件。该病毒具备主动传播能力且破坏力巨大,一旦感染,可能导致业务系统中断、重要数据无法调用。为保障我校信息系统与数据安全,防止病毒风险向校园网络环境传导扩散,现就防范工作通知如下。
一、病毒基本情况与危害
该病毒归属于2026年新出现的勒索病毒家族“Sorry”,使用GO语言编写,主要针对暴露在互联网上的Linux Web服务器。目前,攻击者多利用WebProscPanel授权问题漏洞(漏洞编号:CNNVD-202604-5641,CVE-2026-41940)获取服务器管理权限,随后在受害者无感知的情况下投放并运行该病毒实施攻击,并伪装成常见的sshd进程,执行服务器信息收集、安全服务终止、业务数据窃取加密以及自行扩散等操作。从已通报事件看,已有大量业务数据、配置文档等被加密,文件后缀名被修改为“.sorry”,最终导致系统中断、重要数据无法访问;该病毒还会通过弱密码探测向其他Linux主机横向传播,极易造成多点沦陷、业务中断和数据永久丢失。
二、主要传播途径
当前,该勒索病毒除互联网服务器漏洞入侵外,校园网内还需重点防范以下渠道:
1.钓鱼邮件。攻击者伪装成“通知”“发票”“会议材料”等,诱导点击恶意链接或下载带毒附件,一旦打开即触发病毒运行。
2.移动存储介质。病毒可写入U盘、移动硬盘等介质,插入未受保护的计算机后自动运行,在办公和机房环境中易引发连锁感染。
3.不明链接与恶意下载。通过虚假网站、破解软件下载站、弹窗广告等渠道诱导下载含病毒的安装包或所谓“解密工具”,安装即中招。
4.社会工程学攻击。攻击者冒充运维人员、同事或上级,通过电话、即时通信等方式骗取账号密码、远程桌面权限或诱导执行恶意程序。
三、防范工作要求
1.加强服务器安全防护。对暴露在互联网上的cPanel、WHM、WP Squraed等服务及相关Linux服务器开展漏洞风险排查,核实软件版本和安全补丁安装情况,并及时升级至厂商发布的最新版本。
2.严格收敛互联网暴露面。避免服务器管理后台、远程运维接口和数据库管理端口直接暴露在互联网;确有远程管理需求的,应通过虚拟专用网络、运维堡垒机或专用管理网络访问,并设置源地址白名单、多因素认证、异常访问告警等安全措施。
3.加强口令安全管理。避免使用弱口令,避免大量主机使用相同用户名和口令,对存在弱口令的服务器和终端账号立即整改。
4.落实防病毒措施。选择安装适配相关操作系统的杀毒软件,保持实时监控功能开启,将操作系统和防病毒软件更新到最新版本。
5.健全数据备份与恢复机制。建立独立、可靠的数据备份和恢复机制,对网站文件、数据库、业务配置、源代码及重要日志进行定期备份;重要备份数据以离线或异地方式妥善保存,并与日常使用环境物理隔离,定期开展恢复演练。
6.警惕“解密”骗局。警惕在网络搜索引擎和网络购物平台上传播的“勒索病毒解密工具或代理服务”骗局,不下载安装攻击者提供的所谓“加密通信工具”,以防二次感染木马病毒。
7.可疑文件先检测后使用。对不明来源的可疑文件应避免直接打开运行,可先行上传至国家计算机病毒协同分析平台(https://virus.cverc.org.cn)进行安全性检测。
四、应急处置
若发现服务器或电脑文件后缀变为“.sorry”、出现勒索提示或异常告警,请立即采取以下措施:
1.立即断网。拔掉网线、关闭无线连接,防止病毒在内网进一步扩散。
2.保护现场。不要自行删除文件或格式化硬盘,留存相关日志与截图,等待专业人员处置。
3.立即报告。第一时间联系信息化技术中心,由专业人员开展隔离、溯源和恢复工作。
4.切勿支付赎金。支付赎金不仅无法保证文件恢复,还可能助长犯罪并导致二次勒索。
联系人:涂俊 联系方式:64289890