文章总结: 本文分析了Sorry勒索软件,该变种与TellYouThePass关联,利用RCE漏洞自动化入侵,借助云存储投递载荷。其停止数据库服务后采用RSA与AES混合加密,并生成指纹回传C2。建议企业及时修补漏洞、隔离备份,感染后需立即断网隔离、保留镜像取证并从备份恢复。 综合评分: 91 文章分类: 恶意软件,漏洞分析,应急响应,威胁情报,漏洞预警
警惕!Sorry勒索攻击持续来袭
亮哥亮哥 亮哥亮哥
信安社群
2026年8月17日 17:30 广东
在小说阅读器读本章
去阅读
请点击上方蓝色的【#公众号信安社群#】微信公众号一键关注!
一、事件概述
2026年3月以来,亚信安全持续观察到一批以 .sorry 为加密后缀、以 ReadMe.md 为勒索提示文件的勒索软件样本活动。结合样本静态特征、行为链路及历史家族特征对比,当前可将其视为与 TellYouThePass 家族存在较强关联的新变种。
从已获取样本看,该类样本具备典型的勒索攻击能力,包括远程载荷投递、目标环境探测、数据库服务停止、文件遍历加密、勒索提示释放以及回连信息上报等行为。
本报告从样本行为、加密算法、对抗技术、攻击链路等维度对 Sorry 勒索软件进行系统性技术拆解,同时提供完整的威胁指标(IOC)列表及针对性防御建议,以帮助各组织机构有效识别和应对该威胁。
二、家族背景与溯源
TellYouThePass 勒索软件家族最早于2019年被安全研究人员发现,以热衷于利用”当红”漏洞进行批量传播著称。该家族多年来活跃于网络威胁生态,攻击目标广泛覆盖政府、金融、医疗、制造等多个行业。
历史样本中,该家族曾利用用友NC文件上传/反序列化漏洞、Apache Log4j RCE(CVE-2021-44228)、ActiveMQ RCE(CVE-2023-46604)等高危漏洞实施大规模攻击。加密算法方面,该家族一贯采用RSA + AES 的混合加密模式,被加密文件在没有攻击者私钥的情况下暂无法恢复。
Sorry变种在功能上相较于该家族历史版本有显著演进。
三、攻击链全景分析
以下流程图展示了 Sorry 勒索软件从初始入侵到完成加密的完整攻击链路。
1、初始访问——漏洞利用
Sorry 勒索软件采用「漏洞自动化批量投放」策略,通过扫描互联网侧暴露的企业服务组件,利用其中已知高危 RCE 漏洞获取远程代码执行能力。攻击者入侵成功后,立即触发远程命令以拉取下一阶段载荷,整个过程全程自动化,无需人工干预,可在极短时间内完成大规模批量攻击。
2、载荷投递——远程 MSI
勒索主程序以 MSI 安装包形式封装,托管于攻击者控制的阿里云 OSS 存储桶中。利用合法云存储平台托管恶意载荷,可有效规避基于域名信誉的安全过滤机制,提升载荷投递成功率。
3、服务破坏——停止数据库服务
勒索主程序执行后首要动作为定向停止 Microsoft SQL Server 相关服务。此举目的明确:数据库进程持有数据库文件的独占句柄,直接加密会因文件被占用而失败。通过预先停止服务,勒索软件可完整加密数据库文件,最大化受害者的数据损失。
4、对抗检测技术
Sorry 变种引入了以下主要对抗检测手段,是其区别于早期版本的重要技术标志:
四、加密算法深度解析
1、三层混合加密架构
Sorry勒索病毒表现出复杂的分层密钥封装设计特征。分析显示,其可能采用了类似“高效对称算法加密文件+非对称算法封装密钥”的组合模式,且密钥管理结构较为复杂,疑似存在多层封装,这在兼顾批量加密速度的同时,大幅提高了受害者在无攻击者主私钥的情况下直接恢复文件的难度。
2、加密文件结构
加密后的文件结构固定可识别,包含:
- Magic头部(1字节,固定0x11)
- CHUNK长度值(4字节,大端顺序)
- RSA封装块(前置4字节长度值+密文块)
- 各数据区域独立分块的CHUNK_CIPHER
- 终止数据(4字节,固定0x00填充)
3、加密目录白名单
样本在加密前会停止关键数据库服务,包括MySQL、Oracle、PostgreSQL等,以防止文件被占用影响加密操作。同时,样本会排除特定目录和文件,避免加密系统关键文件导致异常:
- 排除的目录:\windows、\git\mingw64、\go\src、\java\jdk、\vmware\drivers等
- 排除的文件:thumbs.db、netuser.dat、autorun.inf、desktop.ini、pagefile.sys等。
4、加密目标文件类型
Sorry 变种的加密目标覆盖范围极广,对企业核心数据的威胁严重。以下为主要加密目标类型分类:
五、信息窃取与C2通信
1、受害者指纹生成
Sorry 变种为每台受害主机生成唯一身份指纹,供攻击者运营侧精确管理受害者并对应解密密钥。指纹计算逻辑如下:
- 采集信息:主机名(HOSTNAME)+ 用户名(USERNAME)+ CPU 型号(PROCESSOR_IDENTIFIER)+ CPU 核心数(NUMBER_OF_PROCESSORS)+ 系统盘符(SystemDrive)
- 计算方式:对上述拼接字符串执行 SHA-256 哈希运算
- 取值:截取前 16 字节,输出为 32 位小写十六进制字符串作为唯一指纹
2、C2 回传机制
勒索软件加密完成后,向C2服务器发起HTTP GET请求,存在利用User-Agent等请求头字段回传统计信息的特征,以此规避部分基于请求体内容的流量检测机制。
六、MITRE ATT&CK 战术技术映射
七、受影响范围以及风险评估
1、高风险目标
- 互联网侧存在未修补 RCE 漏洞的企业应用系统(ERP、OA、统一远程接入等);
- 内网 MSSQL 数据库服务器及附属文件服务器;
- 存在弱口令账户或未限制 SSH 访问的 Linux 服务器;
- 备份系统与生产环境网络未做有效隔离的组织机构;
- 信创环境也会中招。
2、攻击时间规律
在已观测到的部分案例中,攻击发生在周末或节假日。这提示防守方,在安全值守可能薄弱的高风险时段,应提高对类似勒索活动的监测与响应优先级。
八、防御建议与应对措施
鉴于 Sorry 勒索软件的攻击特征,建议各公司从漏洞收敛、访问控制、终端防护、备份与应急响应四个维度构建纵深防御体系。
九、感染后应急处置流程
- 立即断网隔离受感染主机,防止勒索软件经 SSH/SMB 横向扩散;
- 评估感染范围,排查同网段其他主机是否存在相同加密特征(.sorry 后缀文件);
- 保留受感染系统的内存镜像及磁盘镜像,供后续取证分析使用;
- 核查备份完整性,优先从最近的干净备份中恢复业务;
- 排查并修复初始入侵漏洞,消除攻击者可能残留的后门及持久化机制;
- 向相关监管机构上报事件,并保留相关证据材料。
来源:亚信安全,本文版权归原作者所有,如有侵权请联系我们及时删除.
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:信安社群 亮哥亮哥 亮哥亮哥《警惕!Sorry勒索攻击持续来袭》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论