处置案例
某跨境电商独立站群 cPanel 服务器被 Sorry 加密的处置
多台 cPanel / WHM 服务器经认证绕过漏洞被 Sorry 加密,十余个独立站的站点文件与 MySQL 同时不可用,且无公开解密工具。以异地备份、异云只读从库、主库 binlog、CDN 静态副本和 ERP 侧订单数据重建站群,并收敛管理面板暴露面。
- 行业
- 零售与电商行业勒索病毒应急与恢复
- 勒索家族
- Sorry
- 场景
- MySQL 被加密
- 处置时间
- 2026-06
本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。
约 93%
站点与业务数据恢复比例
约 5 个工作日
站群恢复对外可访问
9 台
重建服务器数量
0
赎金支付
事件背景
客户为一家跨境电商企业,以独立站群模式经营,面向欧美与东南亚市场的十余个站点分布在同一机房的多台 Linux 服务器上,统一由 cPanel / WHM 面板托管,站点文件与各站的 MySQL 库同机存放。
为方便外包开发团队与代运营人员维护,WHM 管理端口与 SSH 长期直接暴露在公网,且多台服务器沿用同一套运维口令。面板升级由服务器供应商按季度排期,CVE-2026-41940 的补丁发布后一直没有进入当期变更窗口。
事发在六月的一个周末凌晨。值班运维先收到监控告警:多台服务器 SSH 连不上、MySQL 进程全部离线;随后客服反馈所有站点都报数据库连接错误。工程师从带外控制台登录,发现站点目录与数据目录下的文件均在完整原名后被追加了 .sorry 后缀,每个被加密目录里都写入了一份 README.md,各站点内容完全一致,只留一个固定的 TOX ID,没有受害者专属编号,也没有支付地址。
客户的备份策略是「面板自带计划备份写入本机另一分区 + 每周同步一次到异地对象存储」,本机备份随主机一并被加密,异地副本停留在事发前四天。
响应过程
第一通电话即下发止损指令:受影响主机保持开机、断网隔离,不要重启、不要重装、不要在原盘上修复,并封禁服务器间 SSH 互通。
- 取证与镜像:对受影响主机做只读磁盘镜像,导出面板与系统日志、Web 日志和出口流量记录,保留原始 README.md 与 .sorry 样本,后续全部在副本上作业。
- 家族确认与可恢复性:.sorry 后缀、每个目录内带固定 TOX ID 的 README.md、/tmp 下 .sorry_ 载荷与 .onion 外连,确认为这一轮 Go 语言 64 位 Linux ELF。该家族对白名单扩展名完整流式加密,密文不留完好区块,页级结构修复不成立,也无可用的公开解密工具,恢复方向锁定备份与日志回放。
- 恢复实施:站点文件以异地对象存储四天前的副本重建;数据库以异云只读从库(不在本次 SSH 横向范围内)为主数据源,再回放主库上未被白名单命中的 binlog,把恢复点推到加密前;静态资源取自 CDN 与对象存储,订单数据按 ERP / OMS 侧副本补齐。
- 加固:失陷主机重建而非清理,cPanel / WHM 升级并纳入常态补丁窗口;面板与 SSH 从公网收回,改走堡垒机加白名单与多因素认证,SSH 改密钥登录并消除跨主机同口令;备份重建为含离线与不可变副本的三份设计。
- 交付物:攻击链时间线与失陷主机清单、恢复范围与缺口说明、外泄影响评估与通报建议、加固验收清单;报告并列注明该家族归属分歧(部分厂商归入 TellYouThePass 新变种,国家预警按 2026 年新家族处理)。
恢复结果
全部十余个站点在约 5 个工作日内重新对外可访问,商品、订单与会员数据整体恢复约 93%。订单与支付流水因 ERP / OMS 侧留有独立副本而最完整;缺口集中在营销活动页近期改版、站内评论、用户上传素材与两个尚未纳入从库复制的新站点,由运营按备份基线重建并人工补录。客户全程未支付赎金,也未通过勒索信中的 TOX ID 与攻击者接触。
溯源确认,攻击者利用未修补的认证绕过漏洞取得首台服务器管理权限,再扫描内网 SSH、以内置弱口令字典爆破,借同一套运维口令把载荷投送到其余主机,共 9 台服务器需要重建;加密前 SSH 被强制停止、数据库进程被批量终止,告警因此先于后缀异常出现。
该家族加密前会批量窃取数据与配置文件,且未见公开泄露站,不能据此认为数据安全。我们据出口流量与 Web 日志界定了外泄窗口与数据类型,其中含会员手机号与收货地址等个人信息,建议按个人信息保护相关要求评估通报义务、告知合作平台并强制改密。
后续建议:暴露面与补丁状态纳入月度复核,为面板异常认证与批量文件改名配置告警,异地备份提高到每日,日志留存不少于 6 个月。
本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关内容
MySQL / MariaDB 数据库被勒索病毒加密
MySQL 的 ibdata1、.ibd、.frm 文件被加密,会让官网、商城、OA 与各类 Web 业务同时不可用。这类案例多数由 Web 应用漏洞或宝塔 / phpMyAdmin 等管理面板暴露引入。本页说明 InnoDB 文件结构对恢复的影响、binlog 的价值与处置顺序。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
- 暂无公开解密工具
Sorry
Sorry 是 2026 年爆发的 Go 语言 Linux 勒索病毒,借 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 批量入侵公网 Web 服务器,加密后追加 .sorry 后缀并在每个目录留下 README.md,通过 Tox 人工协商。家族归属存在分歧:亚信安全等把它视为 TellYouThePass 家族的新变种,国家计算机病毒应急处理中心与境外研究者则按 2026 年新出现的独立家族处理。