新闻公告使用手机扫一扫查看
< 返回

新型 Sorry 勒索软件曝光

2026-08-28 16:53 作者:数掘云算 阅读量:7

近期,一款名为 Sorry 的勒索软件引起安全研究人员关注。与传统勒索程序单纯依赖钓鱼邮件、恶意附件或漏洞投递不同,Sorry 将 SSH 扫描、弱口令攻击、横向传播、文件加密以及 C2 远程控制等能力整合到同一个恶意程序中,主要威胁公网暴露的 Linux 服务器。

从样本分析结果来看,该恶意程序采用 Go 语言开发并静态编译为 Linux x86-64 ELF 文件,同时加入符号混淆等对抗手段。其攻击过程具有较高自动化程度,一旦进入目标环境,可能继续寻找其他可访问服务器并扩大感染范围。

SSH 成为横向传播的重要入口

Sorry 的一个突出特点,是自身集成了 SSH 客户端及扫描能力。

恶意程序运行后,会收集系统和网络环境信息,并尝试发现可访问的 SSH 服务。针对发现的目标,它可以使用内置的用户名和密码组合实施弱口令尝试。

攻击目标并不局限于默认的 root 用户,还覆盖 admin、ubuntu、deploy、nginx、redis、tomcat 等服务器环境中较为常见的账户名称。

如果成功获得 SSH 登录权限,恶意程序便具备继续向其他服务器传播的条件。

这意味着,一台服务器失陷之后,风险可能不再局限于单台主机。

在存在大量弱口令、服务器之间网络互通或 SSH 管理策略宽松的环境中,攻击者可能进一步利用已经攻陷的设备作为跳板,对内网其他资产进行扫描和横向移动。

入侵成功后尝试建立持久化能力

除了传播之外,Sorry 还表现出了维持长期访问权限的意图。

样本分析显示,其可能通过修改 SSH 相关配置和密钥文件建立持久化访问,同时利用后台运行方式维持恶意程序执行。

因此,即使管理员发现部分异常进程并进行简单清理,如果没有进一步排查 SSH 密钥、账户权限以及相关落地文件,仍可能留下安全隐患。

对于已经确认遭遇此类攻击的服务器,仅仅修改登录密码通常并不足够,还需要同步检查 SSH 授权密钥、异常账户、启动项、临时目录和网络连接情况。

加密前先对数据库等关键服务下手

Sorry 并不是进入服务器之后立即开始文件加密。

样本中存在针对多种数据库和基础服务的处理逻辑,涉及 MySQL、MariaDB、PostgreSQL、MongoDB、Redis、Cassandra、Elasticsearch、Oracle 等常见服务。

其目的可能是让正在被数据库进程占用的数据文件释放出来,为后续文件加密创造条件。

与此同时,样本还包含停止 SSH 服务的相关行为。

从攻击效果来看,这类操作不仅可能提高数据文件被成功加密的概率,还可能干扰管理员远程登录服务器进行应急处置。

因此,当服务器突然出现数据库服务异常退出、SSH 服务中断,同时伴随大量文件异常改名时,应高度警惕勒索软件活动。

超过 200 类文件可能成为加密目标

进入勒索阶段后,Sorry 会扫描服务器文件系统并寻找具有价值的数据。

其关注范围覆盖办公文档、数据库、源代码、配置文件、图片、视频、压缩包、证书、密钥以及虚拟磁盘等大量文件类型。

其中包括:

.docx.xlsx.pdf.sql.db.sqlite.java.py.php.json.yml.pem.key.pfx.zip.rar.vmdk.qcow2 等。

这对于 Web 服务器、开发服务器、数据库服务器以及虚拟化环境而言尤其危险。

样本同时会避开部分 Linux 系统关键目录,这种设计意味着攻击者并非单纯希望破坏操作系统,而是倾向于让服务器继续保持基本运行状态,同时锁定其中具有价值的数据。

AES 与 RSA 组成混合加密体系

Sorry 在文件加密方面采用了较为成熟的混合加密思路。

从样本分析结果来看,其文件数据涉及 AES-256-CBC 对称加密,同时结合 RSA-2048 对会话密钥进行保护。

这种设计的危险之处在于:

AES 负责快速处理大量文件,而 RSA 则用于保护真正决定文件能否恢复的关键密钥。

如果受害者没有获得对应的 RSA 私钥,仅仅依靠加密文件本身通常难以恢复其中的 AES 会话密钥。

完成加密后,文件名称会出现 sorry_id_ 特征,同时系统中还可能出现 .sorry_exist 等标记以及名为 README.md 的勒索信息。

恶意程序甚至加入后量子密码技术

更值得关注的是,该样本中还出现了 ML-KEM-768 相关密码组件。

分析发现,其 SSH 通信能力支持 mlkem768x25519-sha256,即将 ML-KEM-768 与 X25519 组合使用的混合密钥交换方式。

ML-KEM 来源于后量子密码体系,主要用于应对未来量子计算可能对传统公钥密码算法造成的威胁。

过去,后量子密码更多出现在安全协议、密码学研究和新一代通信系统中,而如今相关技术开始出现在恶意软件样本中,也说明攻击工具正在快速吸收新的密码技术。

不过需要区分的是,样本中的后量子密码能力主要与其 SSH/通信能力有关;文件勒索本身仍主要体现为 AES 与 RSA 组成的混合加密体系。

C2 控制让攻击行为更加灵活

Sorry 还具备远程 C2 通信能力。

样本中发现了硬编码的远程服务器地址,并会主动尝试建立网络连接。

值得注意的是,在隔离分析环境中,当样本无法正常获得远程控制指令时,并没有立即执行全部勒索和传播行为。

这种机制可能帮助恶意程序降低在自动化沙箱中的暴露概率。

攻击者可以根据目标环境决定是否启动扫描、横向传播或文件加密,使整个攻击过程具有更强的可控性。

Sorry 已不只是传统意义上的“文件加密器”

综合样本能力来看,将 Sorry 单纯定义为勒索软件已经不够准确。

它实际上整合了:

SSH 服务探测 → 弱口令攻击 → 横向传播 → 持久化 → C2 通信 → 干扰关键服务 → 文件加密勒索

等多个攻击阶段。

这种一体化设计意味着企业一旦有一台公网 Linux 主机被攻陷,攻击者可能利用该设备继续寻找更多目标。

尤其是服务器数量较多、SSH 密码复用、内网访问控制宽松的企业环境,需要重点防范由单点入侵演变成大面积横向感染。

企业服务器应重点检查这些异常

针对 Sorry 一类具备 SSH 横向传播能力的勒索威胁,企业应优先减少 SSH 弱口令带来的攻击面。

公网服务器建议关闭不必要的 SSH 暴露,条件允许时禁用密码认证并采用密钥认证,同时结合访问控制策略限制管理端来源。

服务器侧还应重点关注 /tmp 等临时目录中的异常可执行文件、未知后台进程、SSH 授权密钥变化以及数据库服务被异常停止等情况。

在网络层面,应持续监控服务器异常外联以及短时间内出现的大量 SSH 连接行为。

而对于勒索攻击而言,真正决定企业能否快速恢复业务的仍然是备份。

关键业务数据建议采用生产环境与备份环境隔离的方式保存,并定期验证备份数据能否真正恢复,避免攻击者在取得高权限后同时破坏在线备份。

结语

Sorry 展现出的已经不是简单的“感染一台服务器、加密一批文件”模式,而是一条具备自动传播和远程控制能力的完整攻击链。

尤其值得关注的是,它将 Go 静态编译、SSH 横向传播、AES/RSA 混合加密、C2 控制以及后量子密码组件集中在同一个恶意样本中。

对于企业安全团队而言,防范这类威胁不能只盯着文件是否被加密。

SSH 弱口令、异常登录、授权密钥变化、数据库服务异常停止、大规模文件改名以及服务器异常外联,都可能是勒索攻击真正爆发之前的重要信号。

 

联系我们
返回顶部