技术洞见
article
更新时间:2026-08-16
点击次数:

围绕勒索攻击‘事前入侵、事中扩散、事后勒索’的完整链路,构建系统化防护能力已成为关键;360创新构建依托安全大模型赋能的‘安全智能体蜂群’体系,集成数十类垂直安全智能体,实现毫秒级自动识别与响应,覆盖勒索攻击全生命周期。
Weaxor、Wmansvcs、Sorry三大家族长期占据国内勒索感染占比前三,其共性在于利用未修补漏洞、弱口令与缺乏终端防护等薄弱点突破防线,表明仅依赖防火墙或杀毒软件等单点工具已完全失效,需体系化协同防御。
Sorry勒索软件在加密机制、执行流程及对抗检测等方面均具备较高成熟度,已形成相对成熟的攻击运营模式,具备跨平台攻击能力,部分Linux服务器同样出现被加密案例,意味着云环境及服务器资产正成为新的高风险目标。
Sorry勒索软件采用RSA+RSA+AES-GCM三层加密架构与无文件落地攻击模式,具备极强的隐蔽性、抗查杀能力与加密强度,可兼容Windows、Linux双系统环境,重点针对中小企业服务器、网站主机及ERP、财务、OA等核心业务系统发起精准打击。
Sorry勒索病毒由攻击者使用GO语言编写,主要针对暴露在互联网上的Linux Web服务器,具备主动传播能力,可扫描SSH端口通过弱密码横向扩散;其攻击链涵盖网络入侵、环境探测、扫清障碍、数据窃取与加密、内网扩散全流程,且可在信创操作系统上运行并实施侵害。
国内将Linux服务器暴露在公网、使用未及时更新的cPanel/WHM面板、以及缺乏有效备份机制的中小企业,是目前最容易遭到‘Sorry’勒索病毒攻击的用户群体;攻击入口明确指向CVE-2026-41940漏洞,且大量企业缺乏软件物料清单(SBOM),无法快速定位受影响资产。
攻击者利用WebPros cPanel授权问题漏洞获取权限,并终止数据库、安全防护及备份服务;同时提醒企业避免管理端口直连互联网,应通过堡垒机或VPN访问,并建立离线备份机制——这是目前唯一可靠的恢复途径。
Linux服务器一旦感染Sorry勒索病毒,在没有解密密钥条件下暂无可靠恢复方法;官方明确指出离线备份是唯一有效方案;而攻击常通过RDP弱口令爆破与上游投毒渗透,暴露了企业在账号管理与软件供应链治理上的严重盲区。