cPanel高危漏洞遭利用,Sorry勒索病毒正疯狂在境内传播

国家计算机病毒应急处理中心发布了一则安全预警,国内发现了多起针对服务器系统的勒索病毒攻击。这次的安全事件由特定名称的勒索软件引发,受影响的主要是暴露在公网环境中的网页服务器。攻击者利用了管理系统的授权绕过漏洞,获取了服务器的最高控制权限,并在系统中植入勒索病毒,导致部分企业的业务系统无法正常运行,重要数据被加密锁定。

管理系统漏洞沦为入侵通道

很多人平时管理网站或者操作数据库时会使用特定的管理面板,这也成为了攻击者的目标。他们利用的漏洞属于危险系数高、利用难度低的授权绕过漏洞。

攻击者不需要合法的用户名和密码,能够绕过登录验证流程,获取最高管理员权限。获取权限后,他们会将用特定编程语言编写的勒索病毒直接放入服务器运行。为了避开管理员的排查,该病毒在后台运行时会修改名称,伪装成常见的系统安全外壳守护进程。这样在查看系统运行状态时很难发现异常,误以为服务器处于安全状态,普通的安全检测手段也难以察觉。

潜伏在后台的破坏行为

该病毒进入系统后会先在暗中观察,生成唯一的受害标识符,将服务器的硬件参数、主机名称、系统用户名和网段配置信息传输至其控制端。

随后,病毒会关掉服务器中运行的安全防护工具和系统备份功能。由于病毒会清空本地的备份文件,导致单纯依靠本地的实时备份方案无法保障数据安全。

完成这些步骤后,病毒开始批量窃取各类机密文件和业务配置。窃取完毕后,病毒使用高强度的加密算法锁死所有文件,在被加密的文件名后添加特定的后缀。攻击者会在系统中留下勒索文档,要求受害者与其联系。该病毒还具备扫描局域网的能力,一旦发现其他服务器存在弱密码,会通过默认的远程连接端口进行横向扩散,导致局域网内的服务器成片受到波及。

防范手段需要提前准备

目前,被该病毒加密的数据暂时没有有效的逆向还原方法,市面上缺少好用的解密工具。

为了防范这种风险,建议对服务器进行排查,将管理面板升级至最新版本,及时安装安全补丁,堵住漏洞。

服务器的管理端口不应直接暴露在互联网中。控制面板和数据库管理系统应尽量避免公开。如果确有远程登录需求,应采用虚拟专用网络或安全堡垒机,并在访问策略中限制特定的登录地址。

服务器的登录密码需要及时更换,避免在多台机器上共用同一个弱密码。同时,建议做好断网备份,将关键数据备份到完全不联网的物理介质中,例如离线硬盘,确保在出现异常时核心业务不会被完全中断。针对个人电脑用户,可以使用2345安全卫士进行电脑安全体检,一键排查系统异常并通过漏洞修复功能及时更新系统补丁,以保障个人系统的安全。

(相关资讯内容来源于网络,如有不实或侵权请联系删除)