勒索软件正在用AI加速攻击、加密中国Linux服务器、入侵香港机构——2026年的勒索威胁,比你想象的更复杂。
你好,我是老张。
2026年已经过去大半。这几个月里,勒索软件的攻击方式发生了质的变化——AI不再是“辅助写代码”,而是被直接投入实时攻击操作;新的勒索病毒家族开始专门针对中国Linux服务器;香港至少5家机构被同一勒索组织入侵。
勒索软件不再是一群黑客在敲键盘——他们开始“外包”给AI代理了。
这篇文章,我把2026年下半年勒索软件的三大新变化全部拆给你看,每家企业现在就该采取行动。
📑 本文导航
text
一、变化一:AI代理被直接投入实时攻击——Aurora勒索集团的“新员工”
二、变化二:“Sorry”勒索病毒专门攻击中国Linux服务器
三、变化三:Orova勒索组织入侵香港5家机构
四、2026年勒索软件防御的核心原则
五、总结与粉丝福利
一、变化一:AI代理被直接投入实时攻击——Aurora勒索集团的“新员工”
1.1 不再是“写代码”,是“参与攻击”
Aurora勒索软件集团在2026年4月至5月期间,针对10个受害组织,直接让AI代码助手Cursor Agent参与入侵后操作。
攻击流程:
攻击者先提供已有的账号密码或入侵渠道,然后指示Cursor Agent:
-
侦察:扫描内部子网,枚举域权限
-
部署工具:安装VPN客户端、配置proxychains隧道
-
执行攻击:尝试NTLM中继攻击、证书攻击
-
横向移动:利用NetExec、BloodHound等工具自动扩展控制范围
1.2 不是“AI自主攻击”——是“攻击者用AI加速”
关键区别:这不是AI自主决定攻击谁,而是攻击者用AI来加速执行他们已经知道怎么做的技术操作。
研究团队指出,多数指令首次执行时未能达成目标,往往需要反覆调整指令与脚本内容才逐步奏效。
💡 这意味着什么:AI目前在勒索攻击中扮演的是“高效助手” 而非“自主攻击者”。但这个实验正在加速——攻击者正在不断优化prompt,提高AI的执行成功率。
1.3 新变种:专攻VMware ESXi虚拟化环境
Aurora集团还部署了一款新型Linux勒索软件变种,专门锁定VMware ESXi虚拟化平台。
技术细节:
-
使用自制的esxi_finder.py模块,在受害网络中扫描ESXi和vCenter服务器
-
加密虚拟机器文件(.vmdk、.vmx等),但跳过系统磁碟区
-
故意保留虚拟化主机的开机能力,让受害者能读到勒索信
⚠️ 为什么ESXi是目标:一个ESXi主机上往往跑着几十台虚拟机。加密虚拟机文件,一次攻击就可以瘫痪整个企业的IT基础设施。
受害范围:第二波攻击活动涉及以色列、德国、奥地利、西班牙、美国、阿根廷6国共8个组织。
二、变化二:“Sorry”勒索病毒专门攻击中国Linux服务器
2.1 国家计算机病毒应急处理中心发布紧急预警
2026年8月10日,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室联合发布预警:我国境内发现多起“Sorry”勒索病毒攻击事件。
攻击对象:主要针对暴露在互联网的Linux Web服务器,可在国内大部分主流Linux发行版操作系统(含信创操作系统)上运行。
加密特征:用户重要文件被加密后,文件名被更改为原文件名+.sorry后缀字符串。
2.2 攻击六步法
攻击者的攻击步骤非常完整,堪称工业化流程:
| 1. 网络入侵 | 利用cPanel授权问题漏洞(CVE-2026-41940)获取服务器管理权限 | 伪装成常见的sshd进程,受害者无感知 |
| 2. 环境探测 | 生成唯一受害者标识符 | 包含用户名、主机名、CPU、网络接口等信息,回传攻击者 |
| 3. 扫清障碍 | 终止数据库、安全防护及备份服务 | — |
| 4. 数据窃取 | 批量窃取业务数据、配置文件 | — |
| 5. 数据加密 | AES加密文件 + RSA加密AES密钥 | 双重加密,无密钥无法恢复 |
| 6. 内网扩散 | 扫描SSH端口22/2222/22222 | 通过弱密码横向传播 |
2.3 为什么特别危险?
具备主动传播能力:通过弱密码在内网横向扩散,可能造成企业内网大面积感染
信创系统也受影响:国产操作系统同样面临风险
暂时无法解密:没有解密密钥的条件下,被加密的数据暂时没有可靠的恢复方法
攻击者持续进化:要求受害者下载“加密通信工具”联系——这些工具本身可能带有二次感染木马病毒的风险
三、变化三:Orova勒索组织入侵香港5家机构
3.1 事件概述
2026年8月,香港网络安全事故协调中心(HKCERT) 发布预警:新兴勒索软件组织 “Orova” 声称已入侵全球24间机构,其中包括5间香港机构,涉及资产管理和零售等行业。
香港私隐专员公署已确认两宗事故:
-
JK Capital Management Limited:2026年7月24日通报
-
Sanrio Hong Kong Co., Ltd.(三丽鸥香港) :2026年8月5日通报,涉及92人的个人资料被外洩,包括姓名、香港身份证号码、护照号码、相片、出生日期、地址、电邮、电话及僱佣资料
3.2 攻击模式
HKCERT指出,Orova采用双重勒索模式:
初始入侵:利用未修补漏洞、弱密码、暴力破解或网络钓鱼取得系统存取权限
横向移动与资料窃取:进入企业网络后,侦察内部系统、锁定关键资产、窃取敏感资料
加密与勒索:破坏备份系统后启动加密程序,以公开敏感资料威胁要求支付赎金
3.3 HKCERT判断
“鑑於已有香港机构被列入相关暗网网站,HKCERT呼吁企业将事件视为重要警号,尽快检查系统安全状况,并加强相关防御措施。”
四、2026年勒索软件防御的核心原则
🔴 针对AI代理攻击
监控AI代码助手异常使用行为:特别留意涉及账号密码输入与终端机指令执行的操作
限制并监控NTLM流量:评估停用非必要的NTLM验证机制,降低中继攻击风险
留意渗透测试工具被滥用的迹象:NetExec、BloodHound等工具在合法渗透测试之外出现,就是危险信号
🔴 针对中国Linux服务器(“Sorry”病毒)
排查cPanel/WHM服务:核实软件版本和安全补丁安装情况,及时升级
避免服务器管理后台直接暴露在互联网:通过VPN、堡垒机访问,设置源IP白名单、多因素认证
做好口令安全管理:避免弱口令,避免大量主机使用相同用户名和口令
建立独立、可靠的数据备份:对重要备份数据以离线方式妥善保存
🟡 针对ESXi虚拟化环境
强化ESXi与vCenter管理介面的存取控制:启用多因素认证
确保备份与复元机制涵盖虚拟化基础架构
🟢 通用原则
建立离线/不可变备份:勒索软件的攻击流程第一步往往是破坏备份系统
五、总结
2026年下半年的勒索软件威胁,呈现出三个清晰的演变方向:
AI从“辅助写代码”进化到“参与实时攻击” ——Aurora集团的Cursor Agent案例只是开始
攻击目标更加精细化 ——“Sorry”病毒专打中国Linux服务器,ESXi变种专打虚拟化环境
地理覆盖更广 ——Orova组织已经入侵了香港5家机构,勒索攻击不再只是“海外新闻”
勒索软件不再问“你要不要付钱”——它只是假设“你一定会付”,并且提前为每个操作系统、每个行业定制好了武器。
💬 互动话题
你的企业是否排查过cPanel漏洞?ESXi管理界面是否启用了多因素认证?勒索软件的“AI时代”来了,你准备好了吗?
欢迎在评论区分享你的真实防护经验或困惑——每一条我都会认真回复。点赞、收藏、转发三连,让更多同行看到这些正在发生的威胁!
🎁 2026勒索软件防御全套资料包
评论区回复 “勒索防御2026” 即可免费领取:
① Aurora勒索集团Cursor Agent滥用完整技术分析报告
② “Sorry”勒索病毒CVE-2026-41940漏洞排查与修复指南
③ ESXi/vCenter安全加固checklist
④ 国家计算机病毒应急处理中心“Sorry”病毒防范指南原文
⑤ HKCERT勒索软件防御建议完整版
⑥ 企业勒索软件应急响应预案模板(2026版)
⑦ Linux服务器安全基线配置指南
⑧ 离线/不可变备份架构设计方案
⑨ 2026年勒索软件威胁态势报告合集

👇 领取方式

📚 参考来源
-
资安人科技网《Aurora勒索软件集团滥用AI代码助手Cursor Agent》(2026年9月1日)
-
央视新闻《我国境内发现多起“Sorry”勒索病毒攻击事件》(2026年8月10日)
-
香港經濟日報《香港5機構被Orova勒索组织入侵》(2026年8月6日)
-
Infosecurity Magazine相关报道
-
Cloud Security Alliance研究报告
本文案例与数据均来源于2026年7-9月公开报道与安全厂商报告,仅供学习参考。
如果觉得有用,别忘了「点赞 + 在看 + 转发」三连! 评论区等你来聊!
网硕互联帮助中心








评论前必须登录!
注册