安全态势报告-2026年5月

更新时间:
复制为 MD 格式

一、平台攻防态势

云平台默认防御水位

默认防御是阿里云平台默认提供的基础防御能力,可基于海量云安全威胁情报,阻断恶意团伙对云上客户的规模性攻击,客户无需手动配置安全防护功能,开箱即享基础安全保护。

2026 年 5 月云平台平均每天为客户

  • 防御攻击次数:84.7 亿次,环比上月上升 34.3%

  • 防御攻击IP数: 1.88 万个,环比上月下降 7.5%

image.png

DDoS 攻击拦截情况

阿里云平台 5 月共监测并拦截

  • DDoS 攻击次数:7.8 万次,环比上月上升 24.8 %

  • DDoS 峰值:2400 Gbps,环比上个月 33.3%

image.png

二、近期攻击手段与趋势

趋势一:.sorry勒索团伙攻击仍在持续

上月发现的 “.sorry”勒索病毒攻击活动在 5 月份仍在延续,且攻击规模进一步扩大。该病毒主要利用老旧ERP系统或OA系统存在的弱口令或Nday漏洞,对部署OA、ERP等核心业务系统的服务器发起精准打击。

新增动态

  • 攻击目标扩大:除此前主要针对的 ERP/OA 系统外,该变种已具备跨平台攻击能力,部分 Linux 服务器同样出现被加密案例,云环境及服务器资产正成为新的高风险目标

  • 金蝶官方预警:金蝶软件已发布安全公告,确认其星空企业版私有云服务器遭到该病毒攻击,文件被加密为 .sorry 格式,并建议用户立即断开互联网、修复漏洞、做好异地备份

新增 IOC

c9efa12506b6c3a08221391a1e8e11d5

安全建议

阿里云再次提醒用户务必收敛公网暴露面、尽快完成弱口令整改及老旧 ERP/OA 系统升级。

趋势二:多个僵尸网络SSH爆破活动显著增强

阿里云安全团队监测到,20265月多个爆破僵尸网络活动显著增强。此类僵尸网络以SSH爆破为主要扩张手段,定向攻击云服务器并植入挖矿程序,其爆破节点数量与爆破强度均大幅攀升,已成为当月云上Linux主机面临的主要僵尸网络威胁之一。

攻击手法:SSH爆破蠕虫

此类僵尸网络以SSH弱口令爆破为入侵入口,攻击链可分为三个阶段:

  • 爆破入侵:通过大规模SSH字典攻击突破云主机防线,得手后立即部署挖矿木马。

  • 持久化控制:植入SSH公钥实现免密登录,并进一步使用 chattr +ia 命令将密钥文件设为不可变属性,使管理员无法删除或修改,从而达成长期控制。

  • 信息回传:强化沦陷主机信息上报机制,将主机IP、系统环境、算力等数据回传至C2,便于攻击者集中调度与管理。

整体来看,此类僵尸网络在功能多样性、隐匿性和清除难度上均有明显提升。

IOC

e49c610315ff35dca6729fda138553d5

a803de211bbdc0dfae46c5e2af7b2591

安全建议

  1. 强化SSH认证:修改所有弱口令为12位以上含大小写、数字、特殊字符的强密码;禁用root直接SSH登录,改用普通账户+sudo提权;优先使用SSH密钥对认证替代密码登录,并在 /etc/ssh/sshd_config 中设置 PasswordAuthentication no

  2. 收敛暴露面:非必要不将22端口暴露于公网;若必须开放,配置安全组限制IP白名单,或通过VPN/堡垒机进行访问控制。

  3. 处置已感染主机:若已被植入僵尸网络后门,请立即领取ECS专属免费安全防护,前往云安全中心【防护配置 > 病毒查杀】执行深度查杀,可自动清除恶意程序、后门文件、异常SSH公钥及持久化启动项(含被 chattr +ia 锁定的文件)。

三、近期被高频攻击的漏洞

(一)新增重要漏洞

Redis 系列高危远程代码执行漏洞

2026 年 5 月, Redis 先后暴露三个远程代码执行漏洞,均源于底层内存管理缺陷,允许经过身份验证的攻击者在特定条件下实现远程代码执行并完全控制目标系统。

1. Lua 脚本内存错误引用漏洞 (CVE-2026-23631

当 Redis 启用 Lua 脚本功能并作为副本节点运行时,攻击者可通过主从同步机制触发内存错误引用,实现远程代码执行。该漏洞利用条件较为苛刻,需同时满足启用 Lua 脚本、副本节点未强制只读且攻击者拥有认证权限。

影响版本:Redis 7.2.0 – 7.2.9、7.4.0 – 7.4.3

2. 客户端流解锁内存错误引用漏洞(CVE-2026-23479

该漏洞存在于 Redis 的客户端缓存功能中。当 Redis 处理客户端流解锁操作时,存在内存管理缺陷,攻击者可构造特殊请求触发错误的内存引用,最终实现远程代码执行。

影响版本:Redis 7.2.0 – 7.2.9、7.4.0 – 7.4.3、8.0.0 – 8.0.2

3. RESTORE命令无效内存访问漏洞 (CVE-2026-25243)

攻击者通过向 Redis 发送精心构造的 RESTORE 命令(用于数据恢复),可在反序列化过程中触发无效内存访问,导致服务崩溃或远程代码执行。利用前提是攻击者拥有 RESTORE 命令的执行权限。

影响版本:Redis 7.2.0 – 7.2.9、7.4.0 – 7.4.3、8.0.0 – 8.0.2

阿里云安全建议,如您正在使用Redis,建议尽快升级至官方发布的安全版本及以上,若暂无法升级,可限制 Redis 访问来源 IP 并启用 ACL 最小权限策略作为临时缓解。

(二)其他近期被高频攻击的漏洞列表

序号

漏洞

编号

1

React Server Components 反序列化远程代码执行漏洞

CVE-2025-55182

2

xxl-job远程代码执行漏洞

AVD-2023-1678172

CVE-2024-24113

3

Docker daemon API 未授权访问漏洞

AVD-2021-346121

4

PHP CGI Windows平台远程代码执行漏洞

CVE-2024-4577

5

Hadoop YARN REST API命令执行漏洞

CVE-2021-33036

6

php < 7.1.32 PHP-FPM缺陷配置远程代码执行漏洞

CVE-2019-11043

7

Redis 未授权访问漏洞

AVD-02021-0344

8

PostgreSQL任意代码执行漏洞

CVE-2019-9193

9

Apache ActiveMQ远程代码执行漏洞

CVE-2023-46604

* 本报告基于阿里云安全团队监测数据,安全建议仅供客户参考,不构成安全承诺。