Sorry勒索软件形成漏洞投放与分层加密攻击链
360对样本和攻击链的分析显示,Sorry并非简单的文件加密工具,而是一套具备自动投放、主机识别、分块加密和结果回传能力的完整实现。样本还会直接调用底层系统接口,减少常规用户态监控的可见性。攻击高峰多出现在周末,暴露出非工作时段值守和响应能力不足的问题。
BRIEF / 内容提要
事件与背景
Sorry勒索软件在4月中旬出现集中攻击,利用企业软件漏洞批量投放载荷,并通过RSA与AES-GCM组合保护密钥,增加受害文件直接恢复难度。
ASSESSMENT / 风险研判
影响与判断
Sorry的分层实现说明,攻击者已将漏洞投放、内存执行、主机识别和文件加密整合为稳定链路。仅依赖文件特征或工作时间告警处置,难以及时发现其前置活动。企业应重点评估非工作时段的监测覆盖、内存行为可见性和恢复准备,因为加密发生后再定位入口,往往会显著延长业务中断时间。
KEY POINTS / 关注重点
需要关注的信息
- 攻击者利用常见企业软件漏洞远程加载载荷,呈现自动批量投放和目标文件定向加密特征。
- 样本采用RSA、RSA与AES-GCM分层密钥结构,并为不同文件生成独立加密参数。
- 攻击活动在4月中旬的两个周末形成峰值,同时使用底层系统接口规避常规行为监控。
VERIFICATION / 核验清单
建议优先确认
- 回溯相关企业软件的异常请求、脚本启动和内存载荷活动是否早于文件加密。
- 确认安全平台对底层系统调用、批量文件访问和防护进程干扰是否具备检测能力。
- 核验周末与节假日告警是否有人值守,主机隔离和业务联系人能否在时限内响应。
ACTION / 应对建议
企业可采取的措施
- 排查互联网暴露的企业管理软件及相关组件,及时安装安全补丁并限制访问来源。
- 补充对PowerShell、内存载荷、异常文件批量改写和底层接口调用的行为检测。
- 加强节假日与周末告警值守,确保关键主机能够快速隔离并从可信备份恢复。

