Business Support

Technical Support

About Guangxun

About Ainopol

"Sorry"勒索病毒仍在扩散,企业园区全光网如何筑起“IT/OT隔离”防火墙
2026-09-05 18:50:05 20

"Sorry"勒索病毒仍在扩散,企业园区全光网如何筑起“IT/OT隔离”防火墙

不打招呼直接锁死服务器,先偷数据再加密,专挑企业下手

最近的IT安全圈,气氛有点紧张。

一个名叫“Sorry”的勒索病毒,正在国内频繁作案。国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室联合发布安全预警。

更吓人的是,这玩意儿根本不需要骗你点任何链接,就能在你毫无察觉的情况下,直接黑进你的服务器。

入侵、偷数据、加密、勒索——全程无感,等你知道的时候,文件已经全变成了“.sorry”。

这不是科幻片,这是正在国内真实发生的事。


这个病毒到底有多“不讲武德”?

大多数勒索病毒的套路大家都熟了:发钓鱼邮件,诱骗员工点开恶意附件,然后在办公电脑上加密文件。

Sorry完全不是这个路数。

它用GO语言编写,目标直指暴露在互联网上的Linux Web服务器。攻击入口是一个cPanel授权问题漏洞——编号CVE-2026-41940,CVSS评分高达9.8,cPanel是全球使用最广泛的网站管理面板之一,大量中小企业就靠它管理自己的Web服务器。

攻击者利用这个漏洞直接拿到服务器管理权限,在用户完全无感知的情况下投放并运行勒索病毒。

更阴的是,病毒运行后会伪装成常见的sshd进程。干过Linux运维的都知道,sshd是每台服务器都在跑的标准远程管理进程——你在进程列表里看到它根本不会多看一眼。

等到发现不对劲的时候,一切已经晚了。


sorry病毒如何攻击的

传统病毒好歹还伪装一下,骗你点击。“Sorry”勒索病毒连这步都省了。

它的攻击链路极为完整,从入侵到加密,一气呵成:


网络入侵:利用cPanel漏洞获取服务器权限,静默投放病毒,伪装成sshd进程。

环境监测:病毒生成唯一标识符,把用户名、主机名、CPU数量、操作系统版本等信息打包回传。

扫清障碍:主动终止数据库服务、安全防护软件、系统备份服务——先杀备份再加密,断了你恢复的念头。

数据窃取:批量打包业务数据、配置文件、内部文档悄悄外传。即便你有离线备份能恢复文件,攻击者手里还攥着你的数据——典型的“双重勒索”。

数据加密:用AES算法加密文件,再用RSA算法把AES密钥再加密一层。所有被加密文件统一追加 “.sorry”后缀。没有攻击者的私钥,目前不存在可靠的数据恢复手段。

内网扩散:扫描内网22、2222、22222等SSH端口,通过弱密码尝试向其他Linux主机横向传播。一台中招,可能整个内网连片倒下。


谁最容易被盯上?

据网络安全专家分析,“Sorry”勒索病毒重点瞄准数据量大、业务中断代价高的企业主体。
制造业工厂、金融机构、医疗、能源和互联网企业首当其冲。而中小企业虽然单笔赎金不高,但防护普遍薄弱、基数庞大,是实际中招最多的“重灾区”。

更值得警惕的是,该病毒可在国内大部分主流Linux发行版上运行,包括信创操作系统。随着信创替代在政务、金融、能源、医疗等行业加速推进,这些服务器正成为勒索团伙的新目标。


传统防护,为什么挡不住?

很多人觉得“装了防火墙”就安全了。但Sorry病毒专挑传统防护的软肋下手:

边界防御对新型威胁识别弱:部分防火墙规则常年不更新,对勒索软件的新变种、未知漏洞利用识别能力弱。等发现异常时,恶意程序早已在内网散开。

内网横向流量失控:传统防火墙工作在网络出口,只过滤互联网与内网之间的进出流量。一旦恶意程序通过钓鱼邮件、被攻陷业务节点等途径越过边界进入内网,主机之间互相访问的横向流量并不经过出口防火墙。内网内部的扫描、漏洞利用、渗透传播行为,边界设备看不见也拦不住,等到业务异常被发现,恶意载荷已经在内网多点扩散。

内网无有效分段,攻击可以无约束横向蔓延:大量工厂与园区依旧采用扁平内网架构,没有做网络域隔离。IT 办公网、业务服务器、OT 生产车间网络相互打通,不存在访问阻断边界。攻击者只需要攻陷内网任意一个节点,便可依托内网畅通的通路,利用弱口令、复用账号、SSH 等方式不断横向跳转,从办公区域一路渗透至核心生产设备,单点失守就会引发全域风险。


全光网如何筑起“IT/OT隔离”防火墙?

面对Sorry病毒“入侵→窃取→加密→扩散”的完整攻击链,以及传统防护只防边界、不管横向、内网无分段的层层缺口,企业需要从网络架构层面重新思考安全问题。

智慧光迅“密通一体”全光解决方案的思路,不是在病毒进入之后再“追着病毒跑”,而是把防护能力前移到企业园区网络架构中——以全光网络作为通信底座,同时将安全能力融入网络边界、业务分区和生产网络,形成五纵深防护体系。

1.物理与环境层:夯实硬件根基

聚焦机房、布线及物理设备,通过门禁管控、视频监控和光纤防窃听监测等硬性手段,依托物理管控与光网特性,确保硬件设施免受破坏或非法接触,为整个系统奠定可信的物理根基。

2.通信网络层:保障传输安全

保护链路与数据传输安全,借助链路加密、切片隔离及完整性校验技术,以PON原生加密和硬切片为载体,保障数据在传输过程中的机密性与完整性,防止窃听或篡改,成为连接各节点的安全管道。

3.区域边界层:守好网络入口

针对内外网络边界,部署M1梦想网关,集成下一代防火墙(NGFW)、入侵防御(IPS)和Web应用防护(WAF),强效过滤,有效阻挡外部攻击渗透,同时规范内部向外访问,充当防御体系的第一道“门禁闸口”。

4.计算环境层:筑牢业务防线

聚焦计算环境层,面向终端与业务系统,落实身份准入、病毒防护、补丁管理和操作审计,借助统一终端安全体系,确保用户操作和业务运行环境本身不被攻破或滥用,是贴近业务的核心防线。

5.管理中心层:统揽全局调度

着眼全网集中管控,通过日志留存、态势感知与统一策略编排,依托EAAS云管统一平台,汇聚各层安全数据,实现全局风险可视化和策略协同调度,成为安全体系的“中枢大脑”。

五层防御的关键在于"层层设防、相互校验":即便某一层被突破,后续层仍能遏制攻击横向移动。

传统的"单点防火墙模式"一旦边界被绕过即全线失守;而纵深防御将信任判断分布在多个环节,显著抬高了攻击成本。

通密一体化将五层防御映射到具体的网络与安全设备,使等保要求转化为可部署、可验证的工程项。


“Sorry”勒索病毒的扩散再次敲响了警钟:在IT与OT深度融合的今天,“守住大门”的传统安全思路已经远远不够。

企业需要的是一张从物理层到应用层全域覆盖的安全网络——
既能隔离风险、又能原生加密、还能智能防御。智慧光迅“密通一体”全光解决方案,正是应对这一威胁的关键防线。

别等到文件被锁、产线停摆,才想起隔离的重要性。