跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

处置案例

某跨境电商独立站群 cPanel 服务器被 Sorry 加密的处置

多台 cPanel / WHM 服务器经认证绕过漏洞被 Sorry 加密,十余个独立站的站点文件与 MySQL 同时不可用,且无公开解密工具。以异地备份、异云只读从库、主库 binlog、CDN 静态副本和 ERP 侧订单数据重建站群,并收敛管理面板暴露面。

行业
零售与电商行业勒索病毒应急与恢复
勒索家族
Sorry
场景
MySQL 被加密
处置时间
2026-06

本案例基于典型场景整理,用于说明处置思路与恢复路径,不对应特定客户的真实事件;涉及客户信息的真实案例需取得授权后发布。

  • 约 93%

    站点与业务数据恢复比例

  • 约 5 个工作日

    站群恢复对外可访问

  • 9 台

    重建服务器数量

  • 0

    赎金支付

事件背景

客户为一家跨境电商企业,以独立站群模式经营,面向欧美与东南亚市场的十余个站点分布在同一机房的多台 Linux 服务器上,统一由 cPanel / WHM 面板托管,站点文件与各站的 MySQL 库同机存放。

为方便外包开发团队与代运营人员维护,WHM 管理端口与 SSH 长期直接暴露在公网,且多台服务器沿用同一套运维口令。面板升级由服务器供应商按季度排期,CVE-2026-41940 的补丁发布后一直没有进入当期变更窗口。

事发在六月的一个周末凌晨。值班运维先收到监控告警:多台服务器 SSH 连不上、MySQL 进程全部离线;随后客服反馈所有站点都报数据库连接错误。工程师从带外控制台登录,发现站点目录与数据目录下的文件均在完整原名后被追加了 .sorry 后缀,每个被加密目录里都写入了一份 README.md,各站点内容完全一致,只留一个固定的 TOX ID,没有受害者专属编号,也没有支付地址。

客户的备份策略是「面板自带计划备份写入本机另一分区 + 每周同步一次到异地对象存储」,本机备份随主机一并被加密,异地副本停留在事发前四天。

响应过程

第一通电话即下发止损指令:受影响主机保持开机、断网隔离,不要重启、不要重装、不要在原盘上修复,并封禁服务器间 SSH 互通。

  • 取证与镜像:对受影响主机做只读磁盘镜像,导出面板与系统日志、Web 日志和出口流量记录,保留原始 README.md 与 .sorry 样本,后续全部在副本上作业。
  • 家族确认与可恢复性:.sorry 后缀、每个目录内带固定 TOX ID 的 README.md、/tmp 下 .sorry_ 载荷与 .onion 外连,确认为这一轮 Go 语言 64 位 Linux ELF。该家族对白名单扩展名完整流式加密,密文不留完好区块,页级结构修复不成立,也无可用的公开解密工具,恢复方向锁定备份与日志回放。
  • 恢复实施:站点文件以异地对象存储四天前的副本重建;数据库以异云只读从库(不在本次 SSH 横向范围内)为主数据源,再回放主库上未被白名单命中的 binlog,把恢复点推到加密前;静态资源取自 CDN 与对象存储,订单数据按 ERP / OMS 侧副本补齐。
  • 加固:失陷主机重建而非清理,cPanel / WHM 升级并纳入常态补丁窗口;面板与 SSH 从公网收回,改走堡垒机加白名单与多因素认证,SSH 改密钥登录并消除跨主机同口令;备份重建为含离线与不可变副本的三份设计。
  • 交付物:攻击链时间线与失陷主机清单、恢复范围与缺口说明、外泄影响评估与通报建议、加固验收清单;报告并列注明该家族归属分歧(部分厂商归入 TellYouThePass 新变种,国家预警按 2026 年新家族处理)。

恢复结果

全部十余个站点在约 5 个工作日内重新对外可访问,商品、订单与会员数据整体恢复约 93%。订单与支付流水因 ERP / OMS 侧留有独立副本而最完整;缺口集中在营销活动页近期改版、站内评论、用户上传素材与两个尚未纳入从库复制的新站点,由运营按备份基线重建并人工补录。客户全程未支付赎金,也未通过勒索信中的 TOX ID 与攻击者接触。

溯源确认,攻击者利用未修补的认证绕过漏洞取得首台服务器管理权限,再扫描内网 SSH、以内置弱口令字典爆破,借同一套运维口令把载荷投送到其余主机,共 9 台服务器需要重建;加密前 SSH 被强制停止、数据库进程被批量终止,告警因此先于后缀异常出现。

该家族加密前会批量窃取数据与配置文件,且未见公开泄露站,不能据此认为数据安全。我们据出口流量与 Web 日志界定了外泄窗口与数据类型,其中含会员手机号与收货地址等个人信息,建议按个人信息保护相关要求评估通报义务、告知合作平台并强制改密。

后续建议:暴露面与补丁状态纳入月度复核,为面板异常认证与批量文件改名配置告警,异地备份提高到每日,日志留存不少于 6 个月。

本案例为基于典型场景整理的示例案例,已做匿名化处理,不指向任何具体客户。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。