从“Sorry”攻击链 看服务器防勒索的三个建设重点
  • cici
  • 2026年09月10日 17:54
  • 0

2026 年 8 月,国家计算机病毒应急处理中心(CVERC)联合计算机病毒防治技术国家工程实验室发布《“Sorry”勒索病毒预警报告》,确认我国境内已发现多起用户遭攻击事件,并提示该病毒“可能造成企业内网大面积感染”“在没有解密密钥的条件下,被加密数据暂时没有可靠的恢复方法”。

[MD:Title]

这起事件的价值不在于某一个新病毒家族本身,而在于它让大家把防勒索的注意力放到服务器侧:攻击目标直指暴露在互联网上的 Linux Web 服务器,且可在国内大部分主流 Linux 发行版(含信创操作系统)上运行。沿着这条攻击链往下拆,可以看到服务器防勒索建设的三个重点变化。

变化一:攻击方式之变——从单点投毒到工业化攻击链

传统勒索攻击多依赖钓鱼邮件、挂马等单点投毒方式,而“Sorry”呈现出的是一条分工清晰的工业化攻击链:漏洞利用—环境探测—终止关键服务—数据窃取—加密—横向扩散。攻击者利用 cPanel/WHM 身份认证绕过漏洞 CVE-2026-41940(CVSS 3.1 评分 9.8,CNA 给出)获取入口,再以 Go 语言编写的跨平台载荷在 Linux 环境中执行,呈现出利用高危漏洞规模化获取入口、跨平台投放载荷的工业化攻击特征。

[MD:Title] 图1:“Sorry”勒索病毒攻击链六阶段拆解

全球数据印证了这一变化。Verizon 2026 DBIR 分析了 3.1 万余起安全事件,其中 2.2 万余起为确认的数据泄露事件,覆盖 145 个国家;勒索软件涉及 48% 的确认泄露事件,高于上年的 44%。在 DBIR 已知初始访问向量中,漏洞利用以 31% 首次升至第一;中小企业样本中包含 7,152 起确认的数据泄露事件,安全资源与威胁强度的失衡尤为突出。另一个值得注意的口径是:组织完全修复已发现 KEV 漏洞的中位时间为 43 天——从漏洞公开到完成修复,中间普遍留有 43 天量级的暴露窗口。服务器与云上工作负载已成为勒索攻击的关键战场之一。

[MD:Title] 图2:服务器侧勒索威胁三个关键数字

建设结论很直接:服务器防勒索的第一课,是把漏洞、弱口令、暴露服务等暴露面当成持续治理对象,而不是把希望寄托在下一个补丁窗口。

变化二:防护方式之变——从特征查杀到工作负载内部的多层检测与响应

“Sorry”攻击链的大部分动作——进程伪装、终止备份服务、异常加密、SSH 横向扩散——都发生在主机与工作负载内部,仅靠边界防护难以完整覆盖;传统基于特征库的病毒查杀,对无特征、跨平台的新型载荷也日益吃力。

这正是云工作负载保护平台(CWPP)这一品类的立身逻辑:防护必须跟着业务负载走,以工作负载为中心,为物理机、虚拟机、容器等多种负载形态提供一致可见性与统一防护。Gartner 连续多年发布 CWPP 市场指南,持续界定该品类的能力框架;国内信通院也发布了云工作负载保护平台能力要求标准。而在云原生场景中,CWPP 正作为运行时安全的核心能力融入 CNAPP 体系——青藤云安全、中国信通院云大所、浙江大学联合主编的《云原生应用保护平台(CNAPP)建设指南(2024)》对此给出了系统框架。

建设结论:当攻击发生在工作负载内部,检测与响应也必须下沉到工作负载内部——行为级检测、诱饵检测、进程与主机隔离,构成比特征查杀更可靠的多层防线。

变化三:建设目标之变——从“发现病毒”到“控制业务损失”

前两个变化分别指向“防得住入口”和“看得见内部”;“Sorry”事件最值得记住的一句话——“无密钥则数据难以恢复”——则把防勒索的目标从“发现病毒”改写为“控制业务损失”:即使攻击发生,损失是否可控、业务能否恢复,才是衡量建设成效的标准。这一目标对应三层建设:

暴露面治理:资产清点,漏洞与弱口令的持续评估与修复优先级管理,尽量压缩攻击入口;

运行时阻断:基于行为与诱饵的勒索检测,以及对异常进程、异常主机的分级隔离与控制;

恢复韧性:独立于生产环境的备份体系与恢复演练,确保最坏情况下核心业务可恢复。

合规也在推动这一目标落地,成为直接的采购驱动力:等保 2.0(GB/T 22239-2019)的“安全计算环境”控制域将入侵防范、恶意代码防范、数据备份恢复写入基本要求;《关键信息基础设施安全保护条例》及配套国标 GB/T 39204-2022 要求关基运营者维护数据的完整性、保密性和可用性;《网络数据安全管理条例》(2025 年 1 月施行)明确要求采取加密、备份、访问控制等技术措施。三层要求相互衔接,形成了较为完整的要求体系,勒索防护正逐步成为安全建设中的基础要求。

落地建议:对照攻击链做能力自检

青藤云安全联合中国信通院云大所发布的《主机安全能力建设指南》,提出了从资产清点、风险发现、入侵检测到微隔离、威胁狩猎逐层进阶的能力体系。以“Sorry”攻击链为参照,企业可以按“攻击动作—建设能力—客户结果”做一次自检:

[MD:Title]

需要强调的是,补丁与配置加固始终是漏洞治理的第一责任,平台能力的价值在于把“修什么、先修哪个”变得可排序、可验证。

从行业格局看,国内 CWPP 领域已有厂商形成较深积累:青藤云安全连续 8 年入围 Gartner CWPP 市场指南,并深度推动参与上述行业标准的编制;其深睿云工作负载安全平台已覆盖 1000 万台核心服务器,单客户最大装机量 30 万点,客户续签率 97%。这类实践可作为观察国内该品类发展水平的注脚,但具体选型仍应回到自身环境下的 POC 验证。

结语

企业现在更值得做的,不是再增加一项笼统的“防勒索能力”,而是围绕关键服务器完成一次真实验证:能否找全暴露资产、识别异常加密、及时控制进程与主机,以及从独立备份中恢复核心业务。只有四项都能闭环,防勒索才真正从采购清单变成业务韧性。

参考来源

《“Sorry”勒索病毒预警报告》,国家计算机病毒应急处理中心(CVERC),2026年8月

《2026 数据泄露调查报告》(DBIR),Verizon,2026年

《主机安全能力建设指南》,青藤云安全 x 中国信通院云计算与大数据研究所,2022年6月

《云原生应用保护平台(CNAPP)建设指南(2024)》,青藤云安全、中国信通院云大所、浙江大学,2024年12月

《云工作负载保护平台能力要求》,中国信通院,2022年6月

《Market Guide for Cloud Workload Protection Platforms》,Gartner,连续多年发布

《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019),2019年12月1日实施

《关键信息基础设施安全保护条例》(国务院令第 745 号),2021年9月1日施行

《信息安全技术 关键信息基础设施安全保护要求》(GB/T 39204-2022),2023年5月1日实施

《网络数据安全管理条例》(国务院令第 790 号),2025年1月1日施行

文章纠错

  • 好文点赞
  • 水文反对

此文章为快科技原创文章,快科技网站保留文章图片及文字内容版权,如需转载此文章请注明出处:快科技

观点发布 网站评论、账号管理说明
热门评论
查看全部评论
相关报道

最热文章排行查看排行详情

邮件订阅

评论0 | 点赞0| 分享0 | 收藏0