В августе 2026 года Национальный центр компьютерных вирусных чрезвычайных ситуаций КНР выпустил предупреждение о серии атак программы-вымогателя Sorry. К предупреждению присоединилась Национальная инженерная лаборатория технологий компьютерных вирусных защиты. Вредоносное ПО проникает на веб-серверы под управлением Linux через уязвимость в панели управления хостингом cPanel.
Описание
Уязвимость CVE-2026-41940 возникает из-за ошибки авторизации в WebPros cPanel. Злоумышленник использует ее для входа в систему. Получив права администратора, программа маскируется под легитимный системный процесс. Затем она исследует систему, собирает данные и шифрует файлы. Для каждого файла программа генерирует отдельный ключ. Этим ключом алгоритм шифрует содержимое файла. Программа защищает ключ асимметричной криптографией. Вымогатель также перебирает пароли для подключения к другим серверам в локальной сети.
Официальное предупреждение отмечает, что вредонос работает на большинстве популярных дистрибутивов Linux, включая те, что используются в государственных и корпоративных информационных системах. По данным центра, атаки носят целевой характер и нацелены на организации из разных отраслей. Успешная атака приводит к утечке конфиденциальных данных, остановке сервисов и финансовым потерям. Восстановить файлы без ключа злоумышленников практически невозможно.
Параллельно исследование Tencent Security Keen Lab показало, что Sorry использует компоненты программ удаленного управления и удаленного доступа, популярных в корпоративной среде. Уязвимость в общем веб-модуле этих приложений дает возможность выполнять команды на сервере без авторизации. Поскольку один и тот же компонент применяют сразу несколько вендоров, один запрос поразил более 18 брендов.
Здесь жертвами становятся Windows-серверы. Атака применяет уже известную уязвимость, для которой существует исправление. Многие администраторы не успели установить обновление. Злоумышленники сначала находят компьютеры с открытым портом веб-интерфейса. Затем они отправляют специальный запрос, который заставляет сервер выполнить произвольную команду. Через эту команду злоумышленники загружают из облачного хранилища установщик вредоносной программы. Дополнительно исследователи нашли в компоненте проблемы, позволяющие просматривать учетные записи пользователей и внедрять код в базу данных.
Масштаб проблемы значителен, потому что общая архитектура используется во множестве продуктов. Производители встраивают один и тот же компонент, редко внося изменения в его код. Поэтому одна уязвимость затрагивает сразу всех. Владельцам затронутых систем следует проверить, не используют ли они такие приложения, и закрыть доступ к соответствующим компонентам. Эксперты рекомендуют немедленно проверить журналы доступа на наличие подозрительных записей.
После заражения вымогатель останавливает службу SQL Server. Это необходимо, чтобы открыть файлы баз данных. Программа перебирает диски и отбирает файлы по расширениям: документы, архивы, базы данных, виртуальные машины, криптовалютные кошельки. Программа шифрует каждый файл отдельным ключом. Затем она переименовывает файл, добавляя расширение .sorry. Такой гибридный подход позволяет быстро обрабатывать большие объемы данных, оставляя ключи в безопасности. После этого вымогатель удаляет теневые копии томов. Так злоумышленники лишают пользователя возможности восстановить данные штатными средствами.
В конце вымогатель создает файл с требованиями и связывается с командным сервером. Жертва получает инструкции на русском и английском языках. Они предлагают установить мессенджер с шифрованием и связаться с оператором, а также отправить один зашифрованный файл для тестовой расшифровки. Скрытность обеспечивают многоступенчатые уловки. Установка вредоносного кода происходит через системную утилиту Windows, которая не вызывает подозрений. Программа запускает процесс без окон и уведомлений. Поэтому защита, основанная только на проверке файлов, может пропустить угрозу.
Предотвращение атак требует комплексных мер. Важно своевременно обновлять операционную систему и прикладное ПО, включая компоненты удаленного управления. Следует ограничивать доступ к веб-интерфейсам таких программ, использовать сложные пароли и включать двухфакторную аутентификацию. Также нужен мониторинг подозрительных действий, например, массового шифрования файлов или удаления теневых копий. Администраторам стоит отключить ненужные веб-интерфейсы удаленного управления, применять межсетевые экраны для ограничения доступа по IP-адресам и регулярно создавать резервные копии в отдельное хранилище. Регулярные проверки журналов и аудит учетных записей также снижают вероятность компрометации.
Tencent Security разработала систему обнаружения с несколькими уровнями анализа. Каждый уровень отвечает за определенный этап атаки. Статические правила узнают известные образцы вымогателя сразу после появления файла. Песочница запускает подозрительную программу в изолированной среде и записывает ее опасные действия. Облачная проверка сверяет файлы с базой данных известных вредоносных программ. Виртуальный эмулятор выполняет скрытый код и выявляет вредоносную логику даже в замаскированном виде.
Эти возможности встроены в продукты Tencent Cloud Security Center и iOA. Облачный центр позволяет видеть карту угроз, изолировать зараженные серверы и блокировать связь с командным сервером. Администратор может настроить автоматическую реакцию, например, изоляцию хоста или уведомление дежурной команды. Для офисных компьютеров iOA обеспечивает локальный мониторинг и блокирование на конечных точках. Обе системы работают вместе, закрывая серверный и клиентский сегменты. Компания постоянно пополняет базу индикаторов компрометации новыми образцами Sorry, включая их варианты, которые злоумышленники переименовывают или переупаковывают. Также предусмотрена интеграция с системами управления событиями безопасности.
Кампания Sorry показывает, что современные вымогатели способны действовать сразу на нескольких платформах и использовать разные типы уязвимостей. Одиночные меры защиты не гарантируют безопасности. Вспышка напоминает, что многие продукты используют сторонние компоненты, и атака на один из них ставит под угрозу целую экосистему. Только сочетание обновлений, контроля доступа и многоуровневого анализа поможет снизить риски и быстро реагировать на инциденты.