3月勒索攻击持续扩散:漏洞投放与无文件攻击并行
3月勒索攻击呈现批量化、自动化和跨平台趋势。Weaxor持续增加Web漏洞与易受攻击驱动的利用方式,Sorry攻击则集中利用企业常见软件漏洞,并把核心载荷留在内存中执行。受影响系统涵盖办公终端、服务器与NAS,传统资产暴露和基础防护未启用仍是主要风险来源。
BRIEF / 内容提要
事件与背景
360监测显示,3月新增多个双重勒索与传统勒索家族,Sorry、Weaxor等攻击活动较为突出,企业软件漏洞、弱口令和无文件载荷仍是主要入侵路径。
ASSESSMENT / 风险研判
影响与判断
当月态势表明,勒索团伙正在把已知漏洞、驱动对抗和无文件技术组合为可批量复制的攻击链。受害设备中基础防护缺失比例较高,意味着很多事件并非源于未知能力,而是暴露资产和安全客户端管理不到位。企业应把勒索风险视为资产、身份、检测和恢复能力的综合检验,而非单纯的恶意软件问题。
KEY POINTS / 关注重点
需要关注的信息
- 当月新增Insomnia、Exitium、Killada等双重勒索家族,传统勒索家族也出现多个新变种。
- Sorry攻击高峰集中于3月中旬,利用企业软件漏洞批量投放,并采用无文件方式降低落盘暴露。
- 受害反馈中未安装安全软件的设备占62.50%,另有20.83%的设备未正常启用现有防护。
VERIFICATION / 核验清单
建议优先确认
- 核对公网系统、远程管理入口和NAS设备是否存在未修补版本或长期弱口令。
- 统计安全客户端未安装、离线、策略失效及防篡改关闭的终端并确认具体原因。
- 检查内存执行、异常驱动加载和批量文件改写相关日志能否形成关联告警。
ACTION / 应对建议
企业可采取的措施
- 优先核查公网业务系统、远程桌面和数据库弱口令,关闭不必要的管理端口。
- 确认终端防护、行为检测和防勒索策略处于启用状态,并定期验证告警有效性。
- 对关键数据执行离线或不可变备份,同时准备主机隔离、账号重置和恢复演练方案。

