Sorry勒索软件形成漏洞投放与分层加密攻击链

360对样本和攻击链的分析显示,Sorry并非简单的文件加密工具,而是一套具备自动投放、主机识别、分块加密和结果回传能力的完整实现。样本还会直接调用底层系统接口,减少常规用户态监控的可见性。攻击高峰多出现在周末,暴露出非工作时段值守和响应能力不足的问题。

BRIEF / 内容提要

事件与背景

Sorry勒索软件在4月中旬出现集中攻击,利用企业软件漏洞批量投放载荷,并通过RSA与AES-GCM组合保护密钥,增加受害文件直接恢复难度。

ASSESSMENT / 风险研判

影响与判断

Sorry的分层实现说明,攻击者已将漏洞投放、内存执行、主机识别和文件加密整合为稳定链路。仅依赖文件特征或工作时间告警处置,难以及时发现其前置活动。企业应重点评估非工作时段的监测覆盖、内存行为可见性和恢复准备,因为加密发生后再定位入口,往往会显著延长业务中断时间。

KEY POINTS / 关注重点

需要关注的信息

  • 攻击者利用常见企业软件漏洞远程加载载荷,呈现自动批量投放和目标文件定向加密特征。
  • 样本采用RSA、RSA与AES-GCM分层密钥结构,并为不同文件生成独立加密参数。
  • 攻击活动在4月中旬的两个周末形成峰值,同时使用底层系统接口规避常规行为监控。

VERIFICATION / 核验清单

建议优先确认

  • 回溯相关企业软件的异常请求、脚本启动和内存载荷活动是否早于文件加密。
  • 确认安全平台对底层系统调用、批量文件访问和防护进程干扰是否具备检测能力。
  • 核验周末与节假日告警是否有人值守,主机隔离和业务联系人能否在时限内响应。

ACTION / 应对建议

企业可采取的措施

  1. 排查互联网暴露的企业管理软件及相关组件,及时安装安全补丁并限制访问来源。
  2. 补充对PowerShell、内存载荷、异常文件批量改写和底层接口调用的行为检测。
  3. 加强节假日与周末告警值守,确保关键主机能够快速隔离并从可信备份恢复。
CONTACT / 联系我们相拥科技 · 企业安全服务

安全问题,无需准备

无论是漏洞、入侵、勒索病毒、数据泄露,还是系统异常、攻击告警,只需告诉我们发生了什么,以及您目前掌握的信息。
我们将协助快速确认影响范围、分析问题根因,制定处置方案,并持续跟进直至风险得到有效控制。