打开微信“扫一扫”,开启安全数字世界之旅
截图或长按保存至相册,使用微信扫一扫
首页 > 关于我们 > 企业新闻

新闻与活动

亚信安全最新资讯与活动。

Sorry勒索再度来袭,Linux服务器成重灾区
发布时间 :2026年09月04日
类型 :公司新闻
分享:

近日,国家计算机病毒应急处理中心发布 Sorry 勒索软件预警;事实上,早在今年 5 月,亚信安全应急响应中心已经发布过Sorry预警信息——《Sorry勒索软件深度分析报告:TellYouThePass家族新变种的威胁演进与立体防御》,时隔 3 个月,该勒索携新变种再次活跃。本次活跃的新变种主要针对Linux服务器发动复合型攻击。一旦服务器出现文件无法打开、SSH连接中断或数据库不可用等异常情况,往往意味着攻击者已经完成了“管理面入侵→高权限投放→服务破坏→批量加密→凭据复用”这一系列连续的攻击流程。


与此前主要聚焦 Windows 终端和 MSSQL 业务的 Sorry 变种不同,本次 Linux 版本的重点是服务器管理面、远程运维、数据库连续性和跨主机扩散。针对上述攻击链,亚信安全可通过云主机安全DeepSecurity的漏洞识别、虚拟补丁和主机防护能力,降低管理面被利用和恶意载荷落地的风险。亚信安全终端安全TrustOne可识别停服、批量加密和 SSH 私钥读取等连续行为,并由AI XDR联动隔离主机、阻断横向连接。


Sorry勒索攻击链全景分析



Sorry 的攻击链从“进入管理面”开始,而不是从文件出现 .sorry 后缀才开始。在已披露活动中,攻击者可能利用 cPanel/WHM 等互联网暴露管理面及 CVE-2026-41940 认证绕过取得高权限,投放 Go 静态链接 ELF,停止 SSH/SSHD 和数据库服务,使用 AES 会话材料与 RSA 封装批量加密文件,并读取 .ssh 私钥尝试向其他主机扩散。CVE-2026-41940 认证绕过是需要重点关注的入口线索。随后攻击者通过管理面、脚本或命令执行能力投放 Go 语言静态链接 ELF文件,常见落点包括 /tmp、/var/tmp 和 Web 目录。


勒索文件运行后,其会先停止 SSH/SSHD 与数据库服务,随后从根目录遍历文件,排除关键系统路径,按主机 CPU 数量配置并发任务。文件加密完成后追加 .sorry 后缀,并释放勒索信文件 README.md。最后,其会读取本地 .ssh 目录中的私钥,构造 SSH/SFTP 连接任务,带来跨主机投放和继续加密的风险。


微信图片_2026-09-04_161451_221.png

Sorry勒索信


微信图片_2026-09-04_161455_987.png

被加密文件添加.sorry扩展名


微信图片_2026-09-04_161500_129.png


Sorry勒索技术细节分析



停止相关进程


Sorry勒索会同时调用systemctl、service以及/bin/bash、/bin/sh,连续尝试停止SSH/SSHD服务。这样做一方面降低管理员远程登录和应急处置能力,另一方面让攻击者在加密期间减少被远程干预的机会。样本配置还覆盖 MySQL、MariaDB、PostgreSQL、MongoDB、Redis、Oracle 和 Cassandra 等数据库服务,数据库服务停止后,数据文件更容易被完整改写。


微信图片_2026-09-04_161507_250.png

主执行链中的服务停止、公钥校验


微信图片_2026-09-04_161510_956.png

Linux 样本连续执行 SSH 停止命令


微信图片_2026-09-04_161515_160.png

Linux 样本构造 SSH 停止命令


关注重点:非运维进程在短时间内连续执行多条SSH和数据库停服命令。



文件加密


Sorry勒索程序会先生成随机 AES 会话材料,再把相关元数据用 RSA 方式封装,随后按最大约 0x10000 字节块处理文件数据。该组合让其可以快速并发处理大量文件,同时避免受害者仅从加密文件中直接取回会话材料。文件加密完成后,原文件被添加 .sorry扩展名;同一目录可能出现 README.md勒索信文件。


微信图片_2026-09-04_161520_205.png

单文件加密过程中的 AES 会话材料和 RSA 封装


微信图片_2026-09-04_161523_702.png

样本分块处理文件并检查输出状态


关注重点:短时间内大量读取→写入→重命名文件,扩展名统一变为.sorry。



横向移动


Sorry勒索会枚举用户 .ssh 目录,筛选包含 PRIVATE KEY 的文件,并结合用户身份构造 SSH/SFTP 连接任务。相关能力支持远程文件读取、写入、删除、重命名和目录操作,因此事件可能从一台服务器扩展到其他 Linux 主机,尤其是共享相同运维私钥或存在过度授权的环境。


微信图片_2026-09-04_161528_589.png

样本读取并筛选本地 SSH 私钥


关注重点:非 SSH 工具进程批量读取多个用户的私钥,随后向多台主机发起 22 端口连接,或在远端 /tmp、/var/tmp 写入未知 ELF。



MITRE ATT&CK战术技术映射


微信图片_2026-09-04_161533_534.png图片

亚信安全产品解决与防护方案



针对 Sorry “管理面入侵—高权限投放—服务破坏—文件加密—SSH 凭据复用”的复合攻击链,亚信安全建议采用“入口收敛、终端阻断、网络发现、主机隔离、AI XDR 联动、备份恢复验证”的闭环。


入口收敛与虚拟补丁


云主机安全DeepSecurity:在四个环节形成不可替代的纵深:


  1. 入口收敛:通过资产清点识别互联网暴露的 cPanel Web 服务和 Linux 主机,优先修复 CVE-2026-41940,并提供官方补丁发布前的虚拟补丁;

  2. 运行时拦截:IPS 规则与应用程序控制禁止 Web 进程从 /tmp、/var/tmp、Web 目录启动未知静态链接 ELF,防勒索模块通过 "诱饵文件 + 批量改名 / 读写速率" 检测 .sorry 类加密行为,识别后在主机侧阻断进程并隔离文件;

  3. 扩散遏制:日志检查规则监控 systemctl/service 连续停止 ssh*、mysql、postgres 等服务,FIM 监控 .ssh/、/etc/shadow、authorized_keys 等敏感路径变更,微隔离基于业务标签自动收敛东西向 22 端口横向连接;

  4. 数据供给:将主机侧进程、文件、网络、行为事实数据实时供给 AI XDR,用于跨主机时间线关联与自动封禁。


TrustOne终端行为检测与阻断


终端安全TrustOne:围绕未知 ELF 启动、服务停止、批量文件改写、勒索信创建和私钥读取建立连续行为检测。即使新变种尚未进入静态特征库,也可以通过行为组合提升检出置信度;确认恶意后联动终止进程、隔离文件和主机断网。


  • 监控非运维进程执行 systemctl/service stop ssh* 或数据库停止命令。

  • 监控 Web 进程、shell 或管理面进程从 /tmp、/var/tmp 和 Web 目录启动未知静态链接 ELF。

  • 监控短时间内大量文件改名为 .sorry,并创建 README.md、.sorry_exist 和 sorry_id_%v%v。

  • 监控进程读取多个用户 .ssh 私钥,随后向多台主机建立 SSH/SFTP 连接。

  • 对名为 sshd 的异常进程核对 /proc/<pid>/exe、父进程、启动时间和软件包归属,防止伪装成系统服务。


AI XDR 关联分析与网络狩猎


AI XDR与AE联动:将 cPanel/WHM 异常会话、临时目录投放、服务停止、文件加密和 SSH 横向连接串联到统一时间线;对异常下载、C2 通信、出站 22 端口和跨主机投放实施发现与阻断。


核心检测能力


增强型病毒扫描特征码版本 2.0.0.309 已可检测本次报告中提及的样本,并将其命名为 Ransom.Linux.YSORR.THEOEBF。


微信图片_2026-09-04_161540_542.jpg

亚信安全产品检出并隔离Sorry Linux勒索软件样本


防护落地重点


微信图片_2026-09-04_161544_660.png


处置与防护建议


  • 立即隔离受影响主机,必要时阻断东西向访问;先保全内存、进程、Web、SSH、数据库、网络和安全产品日志,再进行清理。

  • 升级 cPanel & WHM/WP Squared 至厂商修复版本;端口封禁只能作为临时缓解,不能替代漏洞修复和管理面收敛。

  • 吊销并重新生成 root、托管平台、数据库、FTP、API Token 和 SSH 密钥,检查 authorized_keys、计划任务、systemd 单元和 Web 钩子。

  • 以离线不可变备份恢复业务;恢复前扫描 WebShell、未知 ELF 和持久化项,恢复后重新验证漏洞修复、凭据有效性和数据一致性。

  • 对管理面实施 VPN/跳板机访问、来源地址限制和多因素认证,限制 Web 账户写入系统目录及调用管理接口的权限。


六、防御总结


Sorry 勒索攻击的风险来自“互联网暴露的托管管理面 + 高权限投放 + 服务破坏 + 文件加密 + SSH 横向”的组合链条。与传统只针对单台终端实施加密的勒索攻击相比,本次 Linux 变种将服务器管理入口、远程运维通道、数据库服务和跨主机访问能力同时纳入攻击范围。一旦管理面失守,攻击可能在短时间内由单台服务器故障扩大为数据库中断、业务文件不可用和多台主机受影响,直接威胁业务连续性。


面对这类复合型勒索威胁,单一产品或单点告警难以形成有效闭环。亚信安全可通过云主机安全DeepSecurity 的漏洞识别、虚拟补丁和主机防护能力降低入口风险,由终端安全TrustOne 识别停服、批量加密和私钥读取等异常行为,再通过AI XDR 关联终端、主机与网络告警,联动完成进程阻断、主机隔离和横向连接封禁。最终需要形成“看得见入口、拦得住加密、控得住扩散、恢复得了业务”的一体化防御体系,才能将勒索事件对数据和业务的影响降到最低。


附录


IOC:

微信图片_2026-09-04_161551_251.png

参考资料:

https://www.cverc.org.cn/head/zhaiyao/news20260810-Sorry.htm

https://www.cisa.gov/known-exploited-vulnerabilities-catalog

https://nvd.nist.gov/vuln/detail/cve-2026-41940
https://www.bleepingcomputer.com/search/?q=Sorry%20ransomware
https://www.it-connect.fr/?s=Sorry%20ransomware


分享到微信
X