
勒索软件正在用AI加速攻击、加密中国Linux服务器、入侵香港机构——2026年的勒索威胁比你想象的更复杂。你好我是老张。2026年已经过去大半。这几个月里勒索软件的攻击方式发生了质的变化——AI不再是“辅助写代码”而是被直接投入实时攻击操作新的勒索病毒家族开始专门针对中国Linux服务器香港至少5家机构被同一勒索组织入侵。勒索软件不再是一群黑客在敲键盘——他们开始“外包”给AI代理了。这篇文章我把2026年下半年勒索软件的三大新变化全部拆给你看每家企业现在就该采取行动。 本文导航text一、变化一AI代理被直接投入实时攻击——Aurora勒索集团的“新员工” 二、变化二“Sorry”勒索病毒专门攻击中国Linux服务器 三、变化三Orova勒索组织入侵香港5家机构 四、2026年勒索软件防御的核心原则 五、总结与粉丝福利一、变化一AI代理被直接投入实时攻击——Aurora勒索集团的“新员工”1.1 不再是“写代码”是“参与攻击”Aurora勒索软件集团在2026年4月至5月期间针对10个受害组织直接让AI代码助手Cursor Agent参与入侵后操作。攻击流程攻击者先提供已有的账号密码或入侵渠道然后指示Cursor Agent侦察扫描内部子网枚举域权限部署工具安装VPN客户端、配置proxychains隧道执行攻击尝试NTLM中继攻击、证书攻击横向移动利用NetExec、BloodHound等工具自动扩展控制范围1.2 不是“AI自主攻击”——是“攻击者用AI加速”关键区别这不是AI自主决定攻击谁而是攻击者用AI来加速执行他们已经知道怎么做的技术操作。研究团队指出多数指令首次执行时未能达成目标往往需要反覆调整指令与脚本内容才逐步奏效。这意味着什么AI目前在勒索攻击中扮演的是“高效助手”而非“自主攻击者”。但这个实验正在加速——攻击者正在不断优化prompt提高AI的执行成功率。1.3 新变种专攻VMware ESXi虚拟化环境Aurora集团还部署了一款新型Linux勒索软件变种专门锁定VMware ESXi虚拟化平台。技术细节使用自制的esxi_finder.py模块在受害网络中扫描ESXi和vCenter服务器加密虚拟机器文件.vmdk、.vmx等但跳过系统磁碟区故意保留虚拟化主机的开机能力让受害者能读到勒索信⚠️为什么ESXi是目标一个ESXi主机上往往跑着几十台虚拟机。加密虚拟机文件一次攻击就可以瘫痪整个企业的IT基础设施。受害范围第二波攻击活动涉及以色列、德国、奥地利、西班牙、美国、阿根廷6国共8个组织。二、变化二“Sorry”勒索病毒专门攻击中国Linux服务器2.1 国家计算机病毒应急处理中心发布紧急预警2026年8月10日国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室联合发布预警我国境内发现多起“Sorry”勒索病毒攻击事件。攻击对象主要针对暴露在互联网的Linux Web服务器可在国内大部分主流Linux发行版操作系统含信创操作系统上运行。加密特征用户重要文件被加密后文件名被更改为原文件名.sorry后缀字符串。2.2 攻击六步法攻击者的攻击步骤非常完整堪称工业化流程步骤操作技术细节1. 网络入侵利用cPanel授权问题漏洞CVE-2026-41940获取服务器管理权限伪装成常见的sshd进程受害者无感知2. 环境探测生成唯一受害者标识符包含用户名、主机名、CPU、网络接口等信息回传攻击者3. 扫清障碍终止数据库、安全防护及备份服务—4. 数据窃取批量窃取业务数据、配置文件—5. 数据加密AES加密文件 RSA加密AES密钥双重加密无密钥无法恢复6. 内网扩散扫描SSH端口22/2222/22222通过弱密码横向传播2.3 为什么特别危险具备主动传播能力通过弱密码在内网横向扩散可能造成企业内网大面积感染信创系统也受影响国产操作系统同样面临风险暂时无法解密没有解密密钥的条件下被加密的数据暂时没有可靠的恢复方法攻击者持续进化要求受害者下载“加密通信工具”联系——这些工具本身可能带有二次感染木马病毒的风险三、变化三Orova勒索组织入侵香港5家机构3.1 事件概述2026年8月香港网络安全事故协调中心HKCERT发布预警新兴勒索软件组织“Orova”声称已入侵全球24间机构其中包括5间香港机构涉及资产管理和零售等行业。香港私隐专员公署已确认两宗事故JK Capital Management Limited2026年7月24日通报Sanrio Hong Kong Co., Ltd.三丽鸥香港2026年8月5日通报涉及92人的个人资料被外洩包括姓名、香港身份证号码、护照号码、相片、出生日期、地址、电邮、电话及僱佣资料3.2 攻击模式HKCERT指出Orova采用双重勒索模式初始入侵利用未修补漏洞、弱密码、暴力破解或网络钓鱼取得系统存取权限横向移动与资料窃取进入企业网络后侦察内部系统、锁定关键资产、窃取敏感资料加密与勒索破坏备份系统后启动加密程序以公开敏感资料威胁要求支付赎金3.3 HKCERT判断“鑑於已有香港机构被列入相关暗网网站HKCERT呼吁企业将事件视为重要警号尽快检查系统安全状况并加强相关防御措施。”四、2026年勒索软件防御的核心原则 针对AI代理攻击监控AI代码助手异常使用行为特别留意涉及账号密码输入与终端机指令执行的操作限制并监控NTLM流量评估停用非必要的NTLM验证机制降低中继攻击风险留意渗透测试工具被滥用的迹象NetExec、BloodHound等工具在合法渗透测试之外出现就是危险信号 针对中国Linux服务器“Sorry”病毒排查cPanel/WHM服务核实软件版本和安全补丁安装情况及时升级避免服务器管理后台直接暴露在互联网通过VPN、堡垒机访问设置源IP白名单、多因素认证做好口令安全管理避免弱口令避免大量主机使用相同用户名和口令建立独立、可靠的数据备份对重要备份数据以离线方式妥善保存 针对ESXi虚拟化环境强化ESXi与vCenter管理介面的存取控制启用多因素认证确保备份与复元机制涵盖虚拟化基础架构 通用原则建立离线/不可变备份勒索软件的攻击流程第一步往往是破坏备份系统五、总结2026年下半年的勒索软件威胁呈现出三个清晰的演变方向AI从“辅助写代码”进化到“参与实时攻击”——Aurora集团的Cursor Agent案例只是开始攻击目标更加精细化——“Sorry”病毒专打中国Linux服务器ESXi变种专打虚拟化环境地理覆盖更广——Orova组织已经入侵了香港5家机构勒索攻击不再只是“海外新闻”勒索软件不再问“你要不要付钱”——它只是假设“你一定会付”并且提前为每个操作系统、每个行业定制好了武器。 互动话题你的企业是否排查过cPanel漏洞ESXi管理界面是否启用了多因素认证勒索软件的“AI时代”来了你准备好了吗欢迎在评论区分享你的真实防护经验或困惑——每一条我都会认真回复。点赞、收藏、转发三连让更多同行看到这些正在发生的威胁 2026勒索软件防御全套资料包评论区回复“勒索防御2026”即可免费领取①Aurora勒索集团Cursor Agent滥用完整技术分析报告②“Sorry”勒索病毒CVE-2026-41940漏洞排查与修复指南③ESXi/vCenter安全加固checklist④国家计算机病毒应急处理中心“Sorry”病毒防范指南原文⑤HKCERT勒索软件防御建议完整版⑥企业勒索软件应急响应预案模板2026版⑦Linux服务器安全基线配置指南⑧离线/不可变备份架构设计方案⑨2026年勒索软件威胁态势报告合集 领取方式 参考来源资安人科技网《Aurora勒索软件集团滥用AI代码助手Cursor Agent》2026年9月1日央视新闻《我国境内发现多起“Sorry”勒索病毒攻击事件》2026年8月10日香港經濟日報《香港5機構被Orova勒索组织入侵》2026年8月6日Infosecurity Magazine相关报道Cloud Security Alliance研究报告本文案例与数据均来源于2026年7-9月公开报道与安全厂商报告仅供学习参考。如果觉得有用别忘了「点赞 在看 转发」三连评论区等你来聊