商务支持

技术支持

About Guangxun

关于光迅

银行/医疗机构成Sorry病毒重点目标,全光网如何做好安全防护?
2026-08-22 13:50:57 31

银行/医疗机构成Sorry病毒重点目标,全光网如何做好安全防护?

2026年3月,美国印第安纳州的汉考克地区医院遭遇勒索软件攻击。黑客通过第三方供应商凭证登录医院远程访问门户,入侵了电子邮件、电子健康记录和内部操作系统,锁死了超过1400个文件,将文件名统一改为“I'm sorry”后缀。医院被迫支付了5.5万美元的比特币赎金,才换回系统的控制权。

这不是科幻电影的情节,而是正在全球蔓延的真实威胁。国家计算机病毒应急处理中心、计算机病毒防治技术国家工程实验室联合发布安全预警:我国境内已出现多起“Sorry”勒索病毒攻击案例。银行等金融机构和医疗机构,正是攻击者的头号目标。

一、“Sorry”勒索病毒到底有多危险?

无需点击,无感入侵

以往的勒索病毒需要欺骗用户点击链接或下载附件,而“Sorry”勒索病毒完全不同。它利用cPanel授权问题漏洞(CVE-2026-41940)直接获取服务器管理权限。记者走访网络安全专家时,专家明确表示:“这次的勒索病毒与以往大多数需要欺骗网民主动安装的程序不同,而是通过系统漏洞,直接登录服务器,入侵过程用户毫无感知。”

先窃密、再加密、后勒索

勒索病毒已从单一文件加密,演变为“数据窃取+加密勒索”的双重攻击模式。“Sorry”病毒的攻击分为六个阶段:利用cPanel漏洞获取权限、回传受害者信息、终止备份与安全服务、窃取数据、用AES+RSA加密文件、扫描SSH端口弱密码横向扩散。

更危险的是,它采用“对称加密+非对称加密”的组合设计——病毒随机生成一把对称密钥加密文件,而解密的钥匙在攻击者手里。即便安全人员拿到完整的病毒样本逐行逆向分析,也找不出解密的钥匙。在没有解密密钥的条件下,被加密的数据暂时没有可靠的恢复方法。

内网横向扩散,一台沦陷、全网遭殃

入侵成功后,病毒会尝试登录服务器内网的其他设备。这意味着,一台服务器被攻破,整个内网都可能遭殃。

二、为什么银行和医疗机构是“头号目标”?

中国计算机学会计算机安全专委会委员白峻在央视采访中分析:“谁的数据值钱、谁停不起工,谁就是目标。”银行等金融机构和医疗机构,恰恰同时具备这两个特征。

数据价值极高。 银行的客户账户信息、交易记录、信贷数据,医疗机构的患者病历、诊疗记录、健康档案——这些数据在暗网上的价格远高于普通企业数据。“Sorry”病毒先窃取数据再加密,即使有备份也躲不开数据被公开的威胁。

业务中断代价极大。 银行核心交易系统停摆几分钟,可能就是数百万的损失和监管问责;医院HIS系统瘫痪,直接影响患者诊疗。2026年上半年,全球勒索软件攻击索赔案例同比上涨25%,总数达4544起。勒索攻击已从“偶尔发生”变成“每天都在发生”。

防护薄弱、基数庞大。 银行和医疗机构分支机构众多,网点、分院、社区门诊的网络安全水平参差不齐,往往成为攻击者的突破口。

三、传统安全方案为什么护不住?

终端杀毒:病毒先杀毒再加密

“Sorry”病毒入侵后会首先终止安全防护及备份等相关服务。传统终端杀毒软件在病毒运行前就被“干掉”了,根本来不及反应。

边界防火墙:看得见外网,看不见内网横向移动

传统防火墙多为边界防护,对内部东西向流量缺乏有效管控。“Sorry”病毒一旦进入内网,通过SSH端口横向传播——这种“从内到内”的流量,防火墙默认放行。

网络无隔离:一台沦陷、全网陪葬

银行网点和医疗机构的分支机构网络往往缺乏精细的安全隔离。不同部门、不同业务处于同一网段,病毒可通过SSH等协议横向移动,一旦办公终端被突破,勒索病毒可直达核心业务服务器。

四、全光网如何为银行和医疗机构筑牢防线?

智慧光迅将安全能力从“外挂式”转向“内置式”,在全光网络的多业务综合网关中集成防火墙、AV反病毒引擎、IPS入侵防御等多重机制。针对“Sorry”病毒的三大威胁,全光网提供了四层防护:

第一层:网关级AV引擎——病毒进门前就被拦住

全光网关内置AV反病毒引擎,病毒特征库超过20万条。对进出网络的邮件附件、文件、下载内容进行实时扫描,压缩包、Office文档等格式进行深度解析。不论终端是否安装杀毒软件,病毒文件进入内网前都会被检测。勒索病毒还没进入核心交易网络、还没到达HIS服务器,在门口就被拦截了。

第二层:IPS入侵防御——阻断横向扩散

全光网关内置IPS入侵防御系统,特征库超过5000条。在网络关键节点实时检测并阻断针对服务器的漏洞扫描、弱口令爆破、异常SSH连接等攻击行为。“Sorry”病毒通过SSH端口横向传播的行为,在IPS这一层就会被识别并拦截。

第三层:业务域逻辑隔离——防止一台沦陷、全网瘫痪

银行的核心交易系统、支付网关、客户信息库,医疗机构的HIS、PACS、EMR——这些核心业务系统必须与办公网络、访客网络严格隔离。智慧光迅全光网通过VLAN逻辑隔离,配合微隔离、AI异常监测、多重准入等安全能力原生集成于梦想网关M1,办公、生产、研发、IoT四大安全域刚性隔离。办公网被攻破,攻击者也访问不到核心交易系统或HIS服务器。

面对“Sorry”勒索病毒无感入侵、窃密加密、内网扩散的复合型威胁,依赖传统终端、边界防护的被动防御模式早已无力应对。智慧光迅摒弃传统安全设备堆砌的短板,以全光网络原生安全能力为核心,构建起层层拦截、全域防护的安全屏障,精准适配银行、医疗机构等高敏感场景的防护需求,从源头阻断病毒入侵与横向传播,严防核心数据泄露、核心业务停摆,为金融、医疗关键行业的数字化稳定运行筑牢坚实的网络安全底线。

FAQ

Q:为什么银行和医疗机构特别容易成为“Sorry”病毒的目标?

A:中国计算机学会专家在央视采访中明确指出:“谁的数据值钱、谁停不起工,谁就是目标”。银行掌握客户资金和交易数据,医疗机构掌握患者病历和诊疗记录,数据价值极高;业务中断的代价极大——银行交易系统停摆几分钟就是百万级损失,医院HIS瘫痪直接影响患者诊疗。

Q:“Sorry”病毒和普通勒索病毒有什么不同?

A:最大的不同是“无感入侵”。普通勒索病毒需要用户点击链接或下载附件,而“Sorry”病毒通过cPanel漏洞直接登录服务器。更危险的是,它会先终止备份服务再加密、先窃取数据再勒索——即使有备份,数据也已经被偷走了。

Q:已经装了防火墙和杀毒软件,为什么还是防不住?

A:终端杀毒在病毒运行前可能已被终止;边界防火墙对内网横向传播“看不见”。“Sorry”病毒进入内网后通过SSH端口横向扩散——这种“从内到内”的流量,防火墙默认放行。全光网通过网关级AV+IPS+业务域隔离形成纵深防御。