Sorry勒索软件新变种来袭

admin 2026-09-27 04:33:20 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 360威胁情报中心披露Sorry勒索软件新变种正处于快速活跃期,攻击链源自某企业远控软件漏洞利用。样本加密算法更新为X25519+XChaCha20-Poly1305,扩展名变为.ths,加密覆盖数据库、文档及源码等大量文件类型。建议用户加强数据离线备份、收紧网络入口并管控账户权限以防范风险。 综合评分: 85 文章分类: 恶意软件,漏洞分析,应急响应,数据安全


Sorry勒索软件新变种来袭

原创

360威胁情报中心 360威胁情报中心

360威胁情报中心

2026年9月25日 08:59 北京

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

近期360反勒索团队连续接到多起Sorry勒索家族相关反馈,第一波受害用户数据被加密的时间集中在9月20日夜间到21日,感染规模达数千例,且攻击仍在持续,本轮攻击的加密数据类型覆盖数据库、备份文件、办公文档和源码仓库等。结合对样本的编译时间戳信息和近期集中反馈与告警的事件,可以判断该家族变种正处于快速活跃期而非偶发单点事件。

360反勒索团队结合大量事前未安装360防护的用户反馈及云端攻防数据,完成溯源分析,最终确认本轮Sorry家族投毒的攻击链源自某企业远控软件的漏洞利用。而本次变种样本的扩展名从此前的.sorry变为了.ths,勒索信文件名也变为了“hello.txt”。此外,其加密算法实现也从RSA+AES-GCM,整体调整为X25519+XChaCha20-Poly1305,其他部分则与之前版本保持一致。

一、样本分析

本次,我们基于捕获的一个真实样本进行分析。分析用例的具体样本信息如下:

| | | | — | — | | 项目 | 数值 | | 投毒路径 | C:\Users\Public\dbg.exe | | MD5 | 819e0d56c53a294befbb5ff879ec8886 | | SHA1 | 47219f67d14f806efa039d63cff179128b1996cd | | SHA256 | 4e93fb51de8f05622b5edff8c6cec9cc8660049157c88ad4f53572e7d4d16c55 | | 大小 | 72704 Byte |

  1. 基本信息

该样本并没有进行过多伪装,程序本身没有图标,并且也没有任何数字签名信息。但在文件信息层面,该样本依然进行了一定程度的伪装——其自称是微软公司开发的图片代理服务程序(Photos Agent Service)。

  • 收尾工作
  • 最终,勒索软件会在完成加密操作后,释放勒索信文件hello.txt,其内容已经提前内置于代码中。

    最终的完整勒索信内容如下:

    二、防护建议

    根据本次Sorry勒索软件新变种的特性,我们给出如下安全建议。

    1)数据备份

    • 关键资料优先备份

    核心数据库文件、虚拟机磁盘文件、工作办公文档等,务必做到定期离线备份。在条件允许的情况下,尽可能进行多处备份。但网络备份并不保险,本次分析的样本就具有扫描并加密网络磁盘中数据的能力。

    • 定期演练

    除定期备份外,还需要经常测试备份文件能不能正常打开还原,避免备份损坏。

    2)收紧入口

    该变种本身虽不会自主传播,但攻击者则会复用老的入侵渠道,进行攻击并部署勒索软件。有鉴于此,需要网络管理人员对潜在的网络渗透入口进行严格管控。

    • 尽量不要把远程桌面、VPN、各类管理端口直接暴露在公网上;

    • 杜绝弱口令/密码,登录口令及各类密码不要过于简单,不同设备不共用一套密码;

    • 服务器、办公主机减少对外的高危端口开放,减少被黑客钻空子的机会。

    3)账户权限管控

    • 数据库、备份工具要使用独立专用账号,日常工作中,不要用最高权限管理员账号登录业务电脑和服务器。

    • 该勒索程序获取高权限后,会主动关闭MySQL数据库进程、停止数据库相关服务,之后再加密文件。因此,缩小普通账号权限,也能在一定程度上限制其关停业务服务的操作。

    4)安全检测与阻断配置

    • 网络层面,建议对各类未知网络访问及可疑协议的通信进行重点监控,并在必要时进行告警或拦截。

    • 终端防护上,需要部署有效的杀毒或EDR终端安全工具。并可根据情况对该勒索样本哈希值、程序互斥量、勒索信文本等特征进行配置,在程序运行早期直接阻断执行。

    5)事后处理

    • 不要寄希望于付费解密。没有攻击者私钥,被加密的真实业务文件无法解密。

    • 该变种本身并不具备删除系统卷影副本的功能,所以中招后可第一时间尝试从系统卷影副本中恢复文件。若不成功,再尝试从其他备份恢复。

    • 发现感染,立刻隔离主机,断开网络并留存取证信息,优先从干净备份恢复业务。

    此外,我们强烈建议不要向攻击者支付赎金。就算给了赎金,也不能保证对方一定会提供解密密钥。攻击者使用TOX匿名通讯,拿到赎金后还可能开展进一步诈骗、社工骚扰。

    三、反馈入口

    随着当前AI技术的普及与勒索攻击的深度结合,勒索攻击在全球范围内均呈现出高危高发态势。为此,360近期在“远控勒索急救”工具中新增了“勒索反馈”入口,首次明确无差别支持全设备平台勒索事件的反馈与响应。

    也就是说,任何受害用户,无论使用的是何种操作系统,也无论在中招前是否已经安装了360的产品,都可以在遭遇勒索攻击后,联系我们的安全专家尝试解决问题。

    附录 IOC

    Sample Hash

    MD5: 819e0d56c53a294befbb5ff879ec8886

    SHA1: 47219f67d14f806efa039d63cff179128b1996cd

    qTox ID

    7584478F2ACF7AA64AFFAA5A6D486B83706F1602B2C2617A60287B1FB12E9A284B369A2AD0F4

    IP Address(ICMP)

    64.227.34[.]0


    免责声明:

    本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

    任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

    本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

    本文转载自:360威胁情报中心 360威胁情报中心 360威胁情报中心《Sorry勒索软件新变种来袭》

    中秋|月无缺·人团圆 网络安全文章

    中秋|月无缺·人团圆

    文章总结: 该文档为信息安全国家工程研究中心发布的中秋节祝福图文,主题为月无缺人团圆,内容简短,无技术信息,属于节日宣传类内容。 综合评分: 10 文章分类:
    评论:0   参与:  0