21 час назад 11 августа 2026 в 11:18 4329

Национальный центр реагирования на компьютерные вирусы Китая выпустил экстренное предупреждение о распространении нового шифровальщика, идентифицированного под именем Sorry. Вредоносная программа представляет угрозу для корпоративных сетей, так как после первичного заражения способна автоматически продвигаться по инфраструктуре и вызывать масштабные отказы в работе серверного оборудования. Центр отмечает, что основными целями злоумышленников становятся серверы под управлением операционных систем семейства Linux, доступные из публичного сегмента интернета с установленной панелью управления хостингом cPanel.
Ключевым вектором атаки является эксплуатация уязвимости, которая фигурирует в базах данных под индексом CVE-2026-41940. Согласно детальному анализу образцов, программный код шифровальщика полностью написан на языке Go, что обеспечивает кроссплатформенную компиляцию и затрудняет статическую детекцию сигнатурными методами. После получения доступа к первому узлу через уязвимую версию панели cPanel, вредоносный модуль приступает к сбору учетных данных, анализирует историю подключений и содержимое файлов конфигурации SSH, а затем предпринимает лавинообразные попытки подключения к соседним серверам в сетевом сегменте. Такой латеральный перенос без участия оператора превращает единичную точку входа в источник компрометации целого дата-центра или всей внутренней сети предприятия.
Специалисты центра выявили, что перед началом процедуры шифрования данных вредоносная программа завершает процессы систем управления базами данных, чтобы снять блокировки с активно используемых таблиц и индексных файлов. В перечень целевых расширений входят документы LibreOffice и Microsoft Office, файлы систем автоматизированного проектирования, архивы, медиафайлы и дампы популярных СУБД, включая MySQL и MariaDB. Такой выбор свидетельствует о нацеленности атаки на уничтожение резервных копий, часто хранящихся в том же логическом томе без надлежащей изоляции. Шифрование осуществляется с применением комбинации симметричного и асимметричного алгоритмов, что исключает возможность восстановления данных без закрытого ключа, который остается на управляющем сервере злоумышленников.
Файлы после обработки дополняются суффиксом с расширением, содержащим строку sorry, что и дало название кампании. В каждой затронутой директории размещается идентичная записка с требованиями выкупа. Аналитики, изучавшие инфраструктуру, указывают на использование скриптов, удаляющих следы присутствия в системных журналах и очищающих историю командного интерпретатора, что существенно замедляет реагирование дежурных смен информационной безопасности.
С точки зрения рынка аналогичных средств вымогательства, Sorry выделяется акцентом именно на панели cPanel, которые широко применяются в среде хостинг-провайдеров и малых предприятий. Конкурирующие семейства, например, линейка шифровальщиков на базе LockBit для Linux, чаще полагаются на фишинг или подбор учетных данных к протоколу удаленного рабочего стола и редко автоматизируют атаку через конкретные веб-панели. Другое известное семейство, RansomEXX, также проявляло интерес к Linux-хостам, однако его распространение обычно носило ручной характер после предварительной разведки. В случае с Sorry именно автоматизированный червячный механизм через SSH делает его особо разрушительным для сред, где не используется строгая сетевая сегментация и многофакторная аутентификация для служебных соединений.
Центр реагирования настоятельно рекомендует администраторам немедленно проверить версии установленной панели cPanel и применить патч, закрывающий CVE-2026-41940, если он доступен от разработчика. Дополнительно необходимо ограничить доступ к портам управления серверами, настроить строгие правила файервола для SSH-трафика и перевести аутентификацию на ключевые пары с полным запретом входа по паролю. Также рекомендована изоляция систем резервного копирования в отдельный сетевой сегмент, из которого невозможна инициация подключений к продуктивным серверам. Мониторинг попыток массового открытия SSH-сессий в течение коротких временных окон должен быть настроен как критический индикатор компрометации для дежурных смен. Анализ кода продолжается, так как эксперты не исключают появления модификаций, нацеленных на другие панели управления, совместимые с оборудованием на базе архитектур ARM и x86-64.

Никто не прокомментировал материал. Есть мысли?