文章总结: 360威胁情报中心披露Sorry勒索软件新变种正处于快速活跃期,感染数千例,攻击链源自某企业远控软件漏洞利用。新变种加密算法改为X25519+XChaCha20-Poly1305,扩展名变为.ths,加密覆盖数据库、文档等数百种文件类型。建议加强数据离线备份、收紧网络入口、管控账户权限以防范风险。
综合评分: 90
文章分类: 恶意软件,漏洞分析,应急响应,安全意识
Sorry勒索软件新变种来袭
原创
360威胁情报中心
360威胁情报中心
360威胁情报中心
2026年9月25日 08:59
北京
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
近期360反勒索团队连续接到多起Sorry勒索家族相关反馈,第一波受害用户数据被加密的时间集中在9月20日夜间到21日,感染规模达数千例,且攻击仍在持续,本轮攻击的加密数据类型覆盖数据库、备份文件、办公文档和源码仓库等。结合对样本的编译时间戳信息和近期集中反馈与告警的事件,可以判断该家族变种正处于快速活跃期而非偶发单点事件。
360反勒索团队结合大量事前未安装360防护的用户反馈及云端攻防数据,完成溯源分析,最终确认本轮Sorry家族投毒的攻击链源自某企业远控软件的漏洞利用。而本次变种样本的扩展名从此前的.sorry变为了.ths,勒索信文件名也变为了“hello.txt”。此外,其加密算法实现也从RSA+AES-GCM,整体调整为X25519+XChaCha20-Poly1305,其他部分则与之前版本保持一致。
一、样本分析
本次,我们基于捕获的一个真实样本进行分析。分析用例的具体样本信息如下:
| | |
| — | — |
| 项目 | 数值 |
| 投毒路径 | C:\Users\Public\dbg.exe |
| MD5 | 819e0d56c53a294befbb5ff879ec8886 |
| SHA1 | 47219f67d14f806efa039d63cff179128b1996cd |
| SHA256 | 4e93fb51de8f05622b5edff8c6cec9cc8660049157c88ad4f53572e7d4d16c55 |
| 大小 | 72704 Byte |
- 基本信息
该样本并没有进行过多伪装,程序本身没有图标,并且也没有任何数字签名信息。但在文件信息层面,该样本依然进行了一定程度的伪装——其自称是微软公司开发的图片代理服务程序(Photos Agent Service)。
- 执行准备
样本执行后,会先检查当前设备的网络情况,之后再获取当前设备的计算机名、用户名、IP地址、处理器数量等基本信息,并判断当前环境是不是真实环境(非分析测试环境)。
完成环境判断后,会尝试停止当前设备正在运行的数据库进程,以方便后续对数据库文件的加密操作。
此外,该勒索软件还会创建互斥量以防止重复运行。
- 加密数据
与此前的Sorry家族不同,本次捕获的样本更新了用于加密数据的算法实现方案。样本会在本地进行密钥的初始化生成,其中用于加密各类信息的非对称加密算法采用了 X25519算法。
而用于快速加密各类文件的对称加密算法,则采用了XChaCha20-Poly1305算法实现。
在完成各类密钥的初始化操作后,勒索软件会遍历当前设备的磁盘,进行数据加密操作。
本次用于分析的样本在具体执行加密操作时,对设备的数据文件共进行了三轮扫描,并根据文件类型分批次进行加密。
其中,第一轮加密的文件扩展名均为各类常见的数据库文件(共28个扩展名),可见作者对数据库的重视程度。
| | | | | | | | |
| — | — | — | — | — | — | — | — |
| .db | .adf | .dbb | .db3 | .db_journal | .dbf | .dbx | .fdb |
| .mdb | .mdf | .ndf | .sql | .sqlite | .sqlite3 | .sqlitedb | .ldf |
| .sdf | .3db | .accdb | .accde | .accdr | .accdt | .bak | .bdb |
| .edb | .dmp | .weax | .rox | | | | |
而第二轮扫描中,勒索软件的目标则转变为常见的文档及影音类文件(共59个扩展名)。
| | | | | | | | |
| — | — | — | — | — | — | — | — |
| .doc | .docx | .docb | .docm | .dot | .dotm | .dotx | .pdf |
| .txt | .rtf | .odt | .ods | .odp | .ott | .xls | .xlsx |
| .xlsb | .xlsm | .xlt | .xltm | .xltx | .ppt | .pptm | .pptx |
| .pot | .potm | .potx | .pps | .ppsm | .ppsx | .ppam | .psd |
| .ai | .eps | .svg | .png | .jpg | .jpeg | .gif | .bmp |
| .tiff | .tif | .ico | .raw | .cr2 | .nef | .orf | .dng |
| .raf | .arw | .webp | .fpx | .dwg | .dxf | .skp | .indd |
| .livp | .heic | .heif | | | | | |
最后的第三轮扫描则为收尾工作,将其他类型的有价值文件类型全都覆盖了进去(共357个扩展名),扩展名数量非常庞大。
| | | | | | | | |
| — | — | — | — | — | — | — | — |
| .1cd | .3dm | .3ds | .3fr | .3g2 | .3gp | .3pr | .602 |
| .7z | .ps1 | .7zip | .aac | .ab4 | .ach | .acr | .act |
| .adb | .adp | .ads | .aes | .agdl | .aiff | .ait | .al |
| .aoi | .apj | .arc | .asc | .asf | .asm | .asp | .aspx |
| .asx | .avi | .awg | .back | .backup | .backupdb | .bank | .bat |
| .bay | .bgt | .bik | .bin | .bkp | .blend | .bpw | .brd |
| .c | .cdf | .cdr | .cdr3 | .cdr4 | .cdr5 | .cdr6 | .cdrw |
| .cdx | .ce1 | .ce2 | .cer | .cfg | .cgm | .cib | .class |
| .cls | .cmd | .cmt | .conf | .config | .contact | .cpi | .cpp |
| .craw | .crt | .crw | .cs | .csh | .csl | .csr | .css |
| .csv | .dac | .dat | .dc2 | .dch | .dcr | .dcs | .ddd |
| .ddoc | .ddrw | .dds | .der | .des | .design | .dgc | .dif |
| .dip | .dit | .djv | .djvu | .dump | .drf | .drw | .dtd |
| .dxb | .dxg | .eml | .erbsql | .erf | .exf | .ffd | .fff |
| .fh | .fhd | .fla | .flac | .flf | .flv | .flvv | .frm |
| .fxg | .gpg | .gray | .grey | .groups | .gry | .gz | .h |
| .hbk | .hdd | .hpp | .hprof | .html | .hwp | .ibank | .ibd |
| .ibz | .idx | .ini | .iif | .iiq | .incpas | .jar | .java |
| .jnt | .jpe | .jsp | .json | .jspx | .ashx | .js | .kc2 |
| .kdbx | .kdc | .key | .kpdx | .kwm | .laccdb | .lay | .lay6 |
| .lit | .log | .lua | .m | .m2ts | .m3u | .m4p | .m4u |
| .m4v | .mapimail | .max | .mbx | .md | .mdc | .mef | .mfw |
| .mid | .mkv | .mlb | .mml | .mmw | .mny | .moneywell | .mos |
| .mov | .mp3 | .mp4 | .mpeg | .mpg | .mrw | .ms11 | .msg |
| .myd | .myi | .nd | .ndd | .nk2 | .nop | .nrw | .ns2 |
| .ns3 | .ns4 | .nsd | .nsf | .nsg | .nsh | .nvram | .nwb |
| .nx2 | .nxl | .nyf | .oab | .obj | .odb | .odc | .odf |
| .odg | .odm | .ogg | .oil | .ost | .otg | .oth | .otp |
| .otg | .ots | .p12 | .p7b | .p7c | .pab | .pages | .paq |
| .pas | .pat | .pcd | .pct | .pdb | .pdd | .pef | .pem |
| .pfx | .php | .pif | .pl | .plc | .plus_muhd | .prf | .ps |
| .psafe3 | .pspimage | .pst | .ptx | .pwm | .py | .qba | .qbb |
| .qbm | .qbr | .qbw | .qbx | .qby | .qcow | .qcow2 | .qed |
| .r3d | .rar | .rat | .rb | .rdb | .rm | .rvt | .rw2 |
| .rwl | .rwz | .s3db | .safe | .sas7bdat | .sav | .save | .say |
| .sch | .sd0 | .sda | .sh | .sldm | .sldx | .slk | .sr2 |
| .srf | .srt | .srw | .st4 | .st5 | .st6 | .st7 | .st8 |
| .stc | .std | .sti | .stm | .stw | .stx | .swf | .sxc |
| .sxd | .sxg | .sxi | .sxm | .sxw | .tar | .tbk | .tex |
| .tga | .tgz | .thm | .tmp | .tlg | .uop | .uot | .vb |
| .vbox | .vbs | .vdi | .vhd | .vhdx | .vmdk | .vmsd | .vmx |
| .vmxf | .vob | .wab | .wad | .wallet | .war | .wav | .wb2 |
| .wk1 | .wks | .wma | .wmv | .wpd | .wps | .x11 | .x3f |
| .xis | .xla | .xlam | .xlc | .xlk | .xlm | .xlr | .xlw |
| .xml | .yaml | .yml | .ycbcra | .yuv | .zip | | |
| .1cd | .3dm | .3ds | .3fr | .3g2 | .3gp | .3pr | .602 |
| .7z | .ps1 | .7zip | .aac | .ab4 | .ach | .acr | .act |
| .adb | .adp | .ads | .aes | .agdl | .aiff | .ait | .al |
此外,在扫描过程中,勒索软件还会排除一些路径及文件,不对特定路径或文件名的文件进行加密。包含如下字符串的路径被排除:
“\ProgramData\”、”\$Recycle.Bin\”、”\System Volume Information\”、”\Recovery\”、”\Boot\”、”\PerfLogs\”、”\MSOCache\”、”\Intel\”、”\AppData\Local\Temp\”、”\AppData\Local\Microsoft\”、”\AppData\Local\Google\Chrome\”、”\AppData\Local\Mozilla\”、”\AppData\Local\Packages\”、”efi.boot”、”efi.microsoft”、”all users”、”node_modules”、”.git”、”recycle.bin”、”system volume information”、”.trash”、”.cache”、”__pycache__”、”ieidcache”、”appdata”、”.recovery”、”local settings”、”site-packages”、”test_importlib”
被排除的文件名如下:
“desktop.ini”、”thumbs.db”、”ntuser.dat”、”ntuser.dat.log1″、”ntuser.dat.log2″、”ntuser.ini”、”bootmgr”、”bootnxt”、”pagefile.sys”、”swapfile.sys”、”hiberfil.sys”、”iconcache.db”、”autorun.inf”、”hello.txt”
- 收尾工作
最终,勒索软件会在完成加密操作后,释放勒索信文件hello.txt,其内容已经提前内置于代码中。
最终的完整勒索信内容如下:
二、防护建议
根据本次Sorry勒索软件新变种的特性,我们给出如下安全建议。
1)数据备份
• 关键资料优先备份
核心数据库文件、虚拟机磁盘文件、工作办公文档等,务必做到定期离线备份。在条件允许的情况下,尽可能进行多处备份。但网络备份并不保险,本次分析的样本就具有扫描并加密网络磁盘中数据的能力。
• 定期演练
除定期备份外,还需要经常测试备份文件能不能正常打开还原,避免备份损坏。
2)收紧入口
该变种本身虽不会自主传播,但攻击者则会复用老的入侵渠道,进行攻击并部署勒索软件。有鉴于此,需要网络管理人员对潜在的网络渗透入口进行严格管控。
• 尽量不要把远程桌面、VPN、各类管理端口直接暴露在公网上;
• 杜绝弱口令/密码,登录口令及各类密码不要过于简单,不同设备不共用一套密码;
• 服务器、办公主机减少对外的高危端口开放,减少被黑客钻空子的机会。
3)账户权限管控
• 数据库、备份工具要使用独立专用账号,日常工作中,不要用最高权限管理员账号登录业务电脑和服务器。
• 该勒索程序获取高权限后,会主动关闭MySQL数据库进程、停止数据库相关服务,之后再加密文件。因此,缩小普通账号权限,也能在一定程度上限制其关停业务服务的操作。
4)安全检测与阻断配置
• 网络层面,建议对各类未知网络访问及可疑协议的通信进行重点监控,并在必要时进行告警或拦截。
• 终端防护上,需要部署有效的杀毒或EDR终端安全工具。并可根据情况对该勒索样本哈希值、程序互斥量、勒索信文本等特征进行配置,在程序运行早期直接阻断执行。
5)事后处理
• 不要寄希望于付费解密。没有攻击者私钥,被加密的真实业务文件无法解密。
• 该变种本身并不具备删除系统卷影副本的功能,所以中招后可第一时间尝试从系统卷影副本中恢复文件。若不成功,再尝试从其他备份恢复。
• 发现感染,立刻隔离主机,断开网络并留存取证信息,优先从干净备份恢复业务。
此外,我们强烈建议不要向攻击者支付赎金。就算给了赎金,也不能保证对方一定会提供解密密钥。攻击者使用TOX匿名通讯,拿到赎金后还可能开展进一步诈骗、社工骚扰。
三、反馈入口
随着当前AI技术的普及与勒索攻击的深度结合,勒索攻击在全球范围内均呈现出高危高发态势。为此,360近期在“远控勒索急救”工具中新增了“勒索反馈”入口,首次明确无差别支持全设备平台勒索事件的反馈与响应。
也就是说,任何受害用户,无论使用的是何种操作系统,也无论在中招前是否已经安装了360的产品,都可以在遭遇勒索攻击后,联系我们的安全专家尝试解决问题。
附录 IOC
Sample Hash
MD5: 819e0d56c53a294befbb5ff879ec8886
SHA1: 47219f67d14f806efa039d63cff179128b1996cd
qTox ID
7584478F2ACF7AA64AFFAA5A6D486B83706F1602B2C2617A60287B1FB12E9A284B369A2AD0F4
IP Address(ICMP)
64.227.34[.]0
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:360威胁情报中心 360威胁情报中心
360威胁情报中心《Sorry勒索软件新变种来袭》