UnboxVPS · 搬瓦工指南

国内“抱歉”勒索病毒爆发,做外贸/建站的老板赶紧自查!

2026-08-18 安全与避坑

先说结论:如果你的网站跑在 VPS、云服务器、WordPress 或宝塔面板上,今天就该做一次安全自查

近期,国内发现多起用户遭遇 “Sorry / 抱歉”勒索病毒 攻击事件。公开报道显示,该类勒索病毒会加密服务器中的重要文件,并可能将文件名追加 .sorry 后缀,同时留下勒索信息。

对普通外贸老板、个人站长、建站公司来说,最重要的不是研究病毒技术细节,而是马上搞清楚一件事:

只要你的网站服务器暴露在公网,并且长期没有更新、没有备份、后台弱密码、插件乱装,就有被勒索攻击盯上的风险。

尤其是下面几类人,建议尽快自查:

如果你只能先做三件事,优先做这三件:

  1. 确认网站文件和数据库是否有离线备份
  2. 检查服务器、面板、WordPress 后台是否存在弱密码
  3. 更新系统、网站程序、主题、插件,并关闭不必要的公网入口

这篇文章不讲复杂黑客技术,只讲外贸老板和站长真正能执行的安全自查。


一、“Sorry / 抱歉”勒索病毒是什么?

你不需要懂病毒源码,也不需要研究攻击链。作为站长或老板,你只需要知道它的几个关键特征:

  1. 它是勒索病毒的一种
    攻击者入侵服务器后,会加密重要文件,让网站、数据库或业务系统无法正常使用。
  2. 被加密文件可能出现 .sorry 后缀
    如果服务器文件大量出现 .sorry 后缀,并伴随勒索信、网站无法访问等情况,就要高度警惕。
  3. 它主要盯上暴露在互联网的 Linux Web 服务器
    这和很多外贸网站、VPS 建站环境高度相关。
  4. 它不是只影响大公司
    小外贸站、个人博客、客户展示站、独立站、工具站,只要服务器安全薄弱,都可能成为攻击目标。
  5. 真正损失不是服务器本身,而是数据和业务中断
    网站打不开、询盘表单失效、Google 收录异常、客户访问失败,这些才是外贸老板最现实的损失。

二、为什么外贸网站和 VPS 建站用户更容易被盯上?

很多老板有一个误区:

我的网站很小,黑客不会看上我。

现实是,很多攻击不是人工一个个挑目标,而是自动化扫描。攻击者并不关心你是谁,只关心你的服务器有没有漏洞、密码弱不弱、后台有没有暴露、程序有没有长期不更新。

1. 网站长期在线,但维护频率很低

很多外贸站上线之后,几年不改版、不升级、不备份。老板只关心有没有询盘,很少关心服务器补丁、插件版本、数据库备份。

2. WordPress 插件多,权限复杂

外贸站常见插件包括:

插件越多,潜在风险点越多。如果长期不更新,风险会不断累积。

3. 服务器面板直接暴露在公网

不少人使用宝塔、1Panel、cPanel、phpMyAdmin 等工具管理网站。面板确实方便,但如果入口暴露、密码简单、没有二次验证,就会变成高风险入口。

4. 建站外包交付后,账号权限没有回收

很多外贸老板找第三方建站,项目结束后:

这类问题非常常见,也非常危险。

5. 没有真正可恢复的备份

很多站长以为“服务器商有快照”就等于安全,实际上不一定。

真正可靠的备份,至少要满足:

否则备份只是心理安慰。


三、外贸 / 建站 / VPS 用户勒索病毒自查表

下面这张表建议你直接照着检查。不要只看参数,更要看每一项背后的业务风险。

自查项高风险表现为什么外贸/建站用户容易中招立即检查方法建议处理动作优先级
服务器是否有备份没有备份,或备份只在服务器本机勒索病毒一旦加密本机文件,本机备份也可能失效查看是否有异地备份、快照、数据库导出建立网站文件 + 数据库 + 配置文件的异地备份极高
备份是否测试过恢复有备份但从没恢复过真出事时才发现备份损坏或缺数据库找一份旧备份尝试在测试环境恢复每月做一次恢复演练极高
WordPress 是否长期未更新核心程序、主题、插件多年未更新外贸站常年不维护,插件漏洞累积后台查看更新提示先备份,再分批更新极高
是否使用弱密码admin、123456、公司名+年份外包交付常用简单密码,老板也不改检查服务器、面板、后台账号改为高强度密码,启用密码管理器极高
是否开放 root 远程登录root 账号可直接远程登录新手图省事,默认 root 用到底检查 SSH 登录策略使用普通用户 + 权限控制,限制 root 直接登录
SSH 端口是否暴露默认端口长期暴露公网自动扫描会不断尝试爆破查看服务器远程登录设置限制来源 IP、使用密钥登录
面板入口是否暴露宝塔/1Panel/cPanel 入口公网可访问面板是高价值入口尝试从外网访问面板地址修改入口、限制 IP、启用二次验证
phpMyAdmin 是否公开数据库管理页面公网可打开数据库一旦被入侵,网站基本失守检查是否存在公开数据库管理入口删除或限制访问
是否多人共用管理员账号外包、运营、老板共用一个账号出问题无法追踪,也难以及时回收权限查看后台管理员列表一人一号,按需授权
外包账号是否未清理项目结束后账号仍保留后续人员变动不可控检查 WordPress、FTP、服务器用户删除不用账号,修改交付密码
是否安装来路不明主题插件使用破解版主题、插件破解版可能带后门或恶意代码检查主题插件来源替换为官方渠道版本
网站目录权限是否过大文件权限设置过宽攻击者更容易写入或篡改文件检查网站目录权限按最小权限原则调整中高
是否开启日志没有访问日志、错误日志出事后无法判断入侵路径查看 Nginx/Apache/面板日志保留日志并定期查看异常中高
是否有 WAF 或安全插件完全无防护常见攻击请求无法拦截查看是否部署基础防护配置 WAF、安全插件或 CDN 防护
是否使用 HTTPS仍使用 HTTP登录和表单提交安全性差浏览器访问检查证书配置 SSL 证书并自动续期
是否开启自动更新所有更新都依赖人工老板忙时容易长期不维护查看系统和程序更新策略对安全补丁设置自动或定期更新
是否监控网站可用性网站挂了没人知道外贸询盘站损失难以及时发现检查是否有监控提醒配置宕机提醒、异常流量提醒
是否有应急联系人出事不知道找谁外包、服务器商、域名商分散整理账号和联系人准备应急清单

四、不要只盯着病毒名,真正要查的是这 5 个位置

很多人看到“勒索病毒”三个字,会第一时间搜索病毒查杀工具。但对外贸网站和 VPS 用户来说,更重要的是先把自己的基础风险点补上。

1. 查服务器入口

重点看:

如果你的服务器是别人帮你搭的,你至少要知道:

老板不一定要会运维,但不能完全不知道自己的数字资产在哪里。

2. 查网站后台

如果你用 WordPress,重点看:

外贸站尤其要注意询盘表单。有些网站被入侵后,前台看起来正常,但询盘邮件被篡改,客户提交的信息根本没有发到你的邮箱。

3. 查数据库和备份

对网站来说,数据库通常比页面文件更重要。

外贸网站数据库里可能有:

如果数据库被加密或损坏,恢复成本会很高。

建议至少保留:

4. 查服务器上有没有“一台机器放太多站”

很多建站公司或个人站长喜欢一台 VPS 放多个网站。这样确实省钱,但风险也会集中。

如果一个站点被入侵,可能影响同服务器其他网站:

如果你是一台服务器放多个外贸站,至少要做好隔离、备份和权限控制。

5. 查服务商和登录账号安全

很多时候,问题不在网站本身,而在上游账号:

这些账号一旦被盗,攻击者甚至不需要入侵服务器,就能让你的网站瘫痪。

建议所有关键账号都开启:


五、真实案例:小网站中招,损失往往不是赎金,而是业务中断

案例一:外贸询盘站被加密,老板才发现没有数据库备份

一家小型外贸公司做了一个英文 WordPress 询盘站,网站上线三年,一直没有专人维护。老板平时只看有没有客户发邮件,从来没有登录过服务器后台。

某天网站突然打不开,技术人员检查后发现,网站目录大量文件异常,数据库也无法正常读取。老板以为服务商可以恢复,但最后发现服务器快照早已过期,网站本地备份也在同一台服务器里,无法直接使用。

最后损失包括:

这类事故最可惜的地方在于:如果提前有一份异地备份,恢复成本会低很多。

案例二:建站工作室一台服务器放十几个客户站,单点风险集中爆发

一个小型建站工作室为了节省成本,把十几个客户展示站放在同一台 VPS 上。平时没有问题,但某个客户站使用了很旧的插件,导致整个服务器出现异常。

后续排查发现:

最终不是一个站出问题,而是多个客户同时投诉。

对建站服务商来说,安全不是可选项,而是交付质量的一部分。

案例三:老板以为“有云服务器”就安全,实际连备份在哪里都不知道

很多老板买了 VPS 后,会认为“服务器在正规服务商那里,应该没事”。

但服务商负责的是基础设施可用性,不代表你的网站程序、密码、插件、数据库就一定安全。

云服务器不是保险箱。如果你自己:

一样可能出问题。


六、一手经验:外贸老板不懂技术,也可以把安全做到 60 分以上

很多老板看到服务器安全就头疼,觉得这是程序员的事。但实际上,你不需要亲自写命令,也可以把安全水平明显提高。

老板只要盯住 6 个结果:

1. 你能不能拿到一份完整备份?

不要只听技术说“有备份”。你要问:

2. 你的网站后台有几个管理员?

如果后台有 5 个管理员,你却只认识 2 个,就有问题。

3. 外包交付后,密码有没有全部改过?

包括:

4. 网站程序有没有更新计划?

不要等出事才更新。至少每月检查一次 WordPress、主题、插件。

5. 谁负责网站安全?

如果答案是“没人负责”,那就是最大风险。

6. 网站出事后,多久能恢复?

这比“会不会出事”更重要。成熟的网站,不是假设永远不出事,而是假设出事后能快速恢复。


七、如果你今天只想快速自查,按这个顺序做

第一步:先备份

先做备份,再做更新和调整,避免更新插件、修改配置时引发新问题。

至少要备份:

第二步:改密码

优先修改:

密码不要重复使用。

第三步:清理账号

删除:

第四步:更新程序

建议顺序:

  1. 先备份
  2. 更新 WordPress 核心
  3. 更新主题
  4. 更新插件
  5. 检查前台页面
  6. 检查表单提交
  7. 检查收录页面和跳转

第五步:关闭不必要入口

检查并关闭:


八、VPS 建站用户应该怎么选服务器,才能降低安全维护压力?

服务器安全不只和配置有关,也和后期维护能力有关。

如果你是新手,不建议一开始就追求复杂环境。更适合选择:

如果你做的是外贸站,建议关注:

安全不是买完服务器就结束,而是长期维护的一部分。


九、FAQ:关于 Sorry 勒索病毒和 VPS 网站安全的常见问题

1. “Sorry”勒索病毒主要攻击个人电脑还是服务器?

根据公开报道,这类攻击主要针对暴露在互联网的 Linux Web 服务器。对普通站长来说,尤其要关注 VPS、云服务器、网站后台、面板入口和备份安全。

2. 文件后缀变成 .sorry 是不是就说明中毒了?

如果服务器文件大量出现 .sorry 后缀,并且伴随勒索信、网站无法访问、文件无法打开等情况,就需要高度警惕。建议立即停止对外服务、保留现场、联系专业安全人员处理,不要随意删除文件或覆盖备份。

3. 外贸网站用 WordPress 会不会更危险?

WordPress 本身不是问题。真正的问题是长期不更新、插件来源不明、后台弱密码、管理员过多、没有备份。只要维护得当,WordPress 仍然可以安全稳定地运行外贸网站。

4. VPS 服务商会帮我防勒索病毒吗?

VPS 服务商通常负责基础设施层面的稳定性,但你自己的网站程序、后台密码、插件、数据库、服务器配置,主要还是由用户自己负责。不要把网站安全完全寄托在服务商身上。

5. 有服务器快照就不用备份了吗?

不建议这样理解。快照有用,但不能完全替代备份。更稳妥的方式是同时保留服务器快照、网站文件备份、数据库备份和异地备份。

6. 网站被勒索后应该付赎金吗?

不建议把付赎金当作首选方案。支付赎金不能保证数据一定恢复,也可能带来更多风险。更合理的做法是保留证据、隔离服务器、联系专业人员、从干净备份恢复,并排查入侵原因。

7. 小外贸站真的会被攻击吗?

会。很多攻击是自动化扫描,不是人工挑大公司。只要服务器存在弱密码、漏洞、暴露入口或长期不更新,小站也可能被扫到。

8. 老板不懂技术,最应该问技术人员哪几个问题?

建议问:

  1. 我们的网站有没有异地备份?
  2. 最近一次成功恢复测试是什么时候?
  3. 服务器和网站后台有几个管理员?
  4. 外包交付后的密码是否全部改过?
  5. WordPress、主题、插件多久更新一次?
  6. 如果网站今天出事,多久能恢复?

十一、总结:别等文件变成 .sorry,才想起备份和安全

这次 “Sorry / 抱歉” 勒索病毒事件,对外贸老板和建站用户最大的提醒是:

网站安全不是技术部门的边角料,而是业务连续性的基础。

如果你的网站依赖 VPS、WordPress、Linux 服务器或建站面板,请尽快完成一次自查:

对外贸网站来说,真正的风险不是“服务器坏了”,而是客户访问不了、询盘丢了、广告浪费了、搜索排名受影响了。

安全做不到 100 分没关系,但至少不要停留在 0 分。

从今天开始,先把备份、密码、更新、权限这四件事做好。