紧急预警:cPanel 漏洞 CVE-2026-41940 催生 Go 勒索体 “Sorry”——信创与 Linux 服务器面临三重攻击链威胁

Sorry 勒索病毒利用 cPanel CVE-2026-41940 漏洞入侵,Go 语言静态编译跨平台运行,ssh 伪装进程加密后加 .sorry 后缀,通过 SSH 弱口令横向扩散。麒麟、统信 UOS 等信创环境同受威胁。含排查命令与阻断措施。

紧急预警:cPanel 漏洞 CVE-2026-41940 催生 Go 勒索体 “Sorry”——信创与 Linux 服务器面临三重攻击链威胁

风险扫描

如果您的运维环境满足以下任一条件,请立即安排排查:

  • 公网可访问 cPanel / WHM 面板
  • Linux 服务器 SSH 仍允许密码登录
  • 信创环境(麒麟、统信 UOS、龙蜥、欧拉)未建立勒索应急机制
  • 关键业务数据缺乏离线备份

这不是预警演习。国家计算机病毒应急处理中心已在 2026 年 8 月就 “Sorry” 勒索病毒发布紧急通报。


攻击机制:一个漏洞撬动整条攻击链

Sorry 勒索病毒攻击链:cPanel漏洞入侵→Go勒索体投放→.sorry加密→SSH横向扩散

入口:cPanel 授权绕过

CVE-2026-41940 是 WebPros cPanel 中的一个授权验证漏洞。攻击者无需持有任何有效凭据,仅通过向特定 API 端点发送构造请求,即可获得管理级权限。cPanel/WHM 面板通常运行在 2082/2083/2086/2087 等端口上,若直接暴露于公网且未更新补丁,就相当于把服务器前门钥匙放在了门垫下。

载荷:Go 语言编制的跨平台勒索体

攻击者在取得控制权后,投放 “Sorry” 勒索病毒的可执行文件。该病毒以 Go 语言编译,具备以下技术特征:

  • 静态编译:二进制文件内嵌全部运行时依赖,不依赖目标系统的动态库版本,落地即可运行
  • 跨架构兼容:同一份编译产物可在 x86_64 和 ARM64 的各类 Linux 发行版上执行
  • 进程伪装:运行后将自身进程名改为 sshd,混入系统原生进程列表中,常规 ps 检查极难发现

加密行为

病毒遍历可访问的文件系统目录,对匹配目标类型的文件执行加密操作,完成后在原文件名后附加 .sorry 后缀。加密方案采用 AES 对称加密 + RSA 非对称加密的混合结构。没有攻击者持有的私钥,受感染文件的解密概率几乎为零。

扩散机制:SSH 弱口令横向移动

“Sorry” 的扩散能力是它区别于传统单机勒索病毒的关键特征。感染一台主机后,它会:

  1. 读取本地 SSH 客户端配置(known_hostsconfig 等)
  2. 扫描 shell 历史记录(bash_historyzsh_history)以发现经常连接的目标主机
  3. 使用常见弱口令字典对内网可达主机发起 SSH 登录尝试
  4. 成功登陆后重复上述加密和扩散流程

这意味着单点失守可能快速演变为全网瘫痪。


信创环境风险评估

信创操作系统(麒麟、统信 UOS、龙蜥、欧拉等)基于 Linux 内核,采用 ELF 可执行格式。”Sorry” 以 Go 语言静态编译,不依赖 glibc 版本差异或特定共享库,因此在这些系统上同样能够运行。

当前信创环境面临的额外风险包括:

  • 运维习惯尚未转型:部分信创环境沿用 Windows 时代的”内网即安全”假设,SSH 配置未做安全加固
  • 应急响应能力不足:针对 Linux/信创环境的勒索病毒应急演练和检测工具部署率偏低
  • 补丁管理滞后:cPanel 等基础组件在信创云中的版本更新往往滞后于安全公告

排查与处置指南

立即执行的排查命令

检查 cPanel 版本和暴露面

/usr/local/cpanel/cpanel -V
ss -tlnp | grep -E ':(2082|2083|2086|2087|2089)'

确认 sshd 进程真实性

ls -la /proc/$(pgrep -o sshd)/exe

正常返回应为 /usr/sbin/sshd。其他路径需立即隔离该主机。

搜索 .sorry 后缀文件

find / -name "*.sorry" -type f 2>/dev/null
find / -mmin -60 -type f -name "*.sorry" 2>/dev/null

检查 SSH 安全配置

grep -E "^(PermitRootLogin|PasswordAuthentication|Port)" /etc/ssh/sshd_config

阻断措施

1. 修补入口:更新 cPanel 并收紧访问

/usr/local/cpanel/scripts/upcp --force
iptables -A INPUT -p tcp --dport 2087 -s 管理网段 -j ACCEPT
iptables -A INPUT -p tcp --dport 2087 -j DROP

2. 消除横向移动条件:加固 SSH

# /etc/ssh/sshd_config 关键配置
PermitRootLogin no
PasswordAuthentication no
Port 22022
MaxAuthTries 3

密钥认证替代密码认证后,SSH 弱口令爆破攻击即告失效。这是阻断扩散最有效的单一措施。

3. 部署持续监控

inotifywait -m -r --include '.*.sorry$' /home /var/www /opt &
freshclam && clamscan -r --infected /home /var/www /opt

4. 验证备份有效性 确认关键数据已按 3-2-1 原则备份,且备份存储介质与生产网络物理隔离。


DELine 安全服务

勒索病毒攻击的损害程度,往往取决于事件发生前的准备充分度。

DELine 为企业和政府客户提供以下安全交付能力:

  • 基础设施安全评估:覆盖 cPanel、SSH、防火墙等关键组件的配置审查与风险量化
  • 安全基线加固实施:从操作系统层到应用层的逐级加固,建立可审计的合规配置
  • 入侵检测与响应体系建设:部署文件完整性监控、异常流量检测和自动化响应规则
  • 勒索病毒应急演练:模拟攻击链推演,检验备份恢复流程和团队响应时效
  • 信创环境专项评估:针对国产操作系统的安全适配与加固方案

如需启动安全评估或应急响应支持,请通过 www.de-line.net 联系 DELine 安全团队。