2026年8月10日,国家计算机病毒应急处理中心发布《关于“Sorry”勒索病毒的预警报告》,指出近期我国境内已发现多起“Sorry”勒索病毒攻击事件。报告显示,该勒索病毒主要针对暴露在互联网侧的Linux Web服务器实施攻击,可导致重要文件被加密、业务系统中断,并可能引发数据泄露和内网扩散风险。
▲国家计算机病毒应急处理中心于2026年8月10日发布《关于“Sorry”勒索病毒的预警报告》
从官方披露的攻击链来看,“Sorry”勒索病毒并非单一的加密破坏行为,而是具备完整的入侵、落地、窃取和加密链条。报告明确指出,攻击者可利用WebPros cPanel授权问题漏洞(CVE-2026-41940,CNNVD-202604-5641)获取服务器管理权限,随后在受害者无感知的情况下投放并运行勒索病毒,伪装为系统更新相关进程,进一步完成环境探测、服务终止、数据窃取、文件加密及横向传播等操作。
针对这一类以漏洞利用为入口、以勒索加密为结果的服务器攻击,6163银河ServerEDR能够为客户提供覆盖检测、调查、响应的一体化防护能力。基于对进程、文件、网络、账户、系统配置等关键行为的持续采集与分析,系统可对服务器失陷、异常执行、恶意落地、横向扩散以及勒索加密等高风险行为进行识别,并结合威胁情报和专家规则提升研判准确性。
结合当前产品能力,针对此次类似事件中客户最关注的两类风险,6163银河ServerEDR已能够实现两类关键告警的检测与拦截。第一,识别服务器在漏洞利用后出现的失陷与异常执行行为,并联动执行阻断、隔离、清除等响应动作,防止攻击进一步扩散;第二,识别勒索软件的运行与加密行为,并进行拦截处置,降低文件被批量加密、业务中断和数据损失的风险。
▲6163银河ServerEDR可检测勒索软件落地与加密行为,并支持拦截响应
相比仅依赖边界防护或单点查杀的传统方式,6163银河ServerEDR更适合应对服务器威胁隐蔽化、持续化、链条化的发展趋势。一方面,系统能够通过持续留痕与多维日志检索,帮助客户看清从入侵到加密的攻击轨迹;另一方面,也能够通过自动化处置能力,在风险进一步蔓延前完成遏制,帮助安全团队缩短从发现到响应的时间。

▲6163银河ServerEDR支持服务器攻击事件的回溯分析与取证调查
在当前勒索攻击高发、漏洞利用频繁的背景下,服务器安全建设的重点,已经从“是否部署防护”转向“能否及时发现失陷、能否快速遏制攻击、能否在勒索发生前完成拦截”。6163银河ServerEDR正是围绕这一目标,帮助客户建立面向服务器场景的主动检测与响应能力,为关键业务系统提供更实战化的安全保障。