近日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台,在我国境内发现多起用户遭"Sorry"勒索病毒攻击事件。该病毒主要针对在互联网暴露的Linux Web服务器,企业需高度警惕。
病毒特征与攻击手法
用户重要文件被加密后,文件名被更改为原文件名+".sorry"后缀字符串。攻击者还在用户主机上留下勒索信,要求用户下载加密通信工具与其联系。
据悉,该病毒归属于2026年新出现的勒索病毒家族"Sorry",由攻击者使用GO语言编写。其攻击目标明确:在互联网暴露的Linux Web服务器,尤其是配置不当、存在漏洞的对外服务。
企业防护建议
针对此类勒索病毒攻击,建议企业从以下几个维度加强防护:
暴露面收敛:关闭不必要的对外端口,使用安全组/防火墙限制SSH、数据库等服务的访问来源
漏洞修复:及时更新Linux系统补丁和Web中间件(Nginx、Apache等)版本
备份策略:建立3-2-1备份原则(3份副本、2种介质、1份异地),并定期演练恢复流程
监控告警:部署主机安全agent,监控异常文件加密行为和可疑进程
权限最小化:Web服务运行账户避免使用root权限,采用独立用户隔离
应急响应
如果发现服务器已被加密,建议立即:
隔离受感染主机,防止病毒横向移动
保留现场,不要急于重装系统,便于后续溯源
向国家计算机病毒应急处理中心报告(https://virus.cverc.org.cn)
使用离线备份恢复业务,切勿轻信勒索信支付赎金
从云科技提醒:勒索病毒防护重在"预防",企业应定期开展安全评估和渗透测试,将安全左移至开发和运维的每一个环节。