跳转到主要内容

遭遇勒索病毒攻击?请立即断网隔离,切勿重启或格式化。

舍末无勒SheMo Noransom

勒索病毒家族

Sorry 勒索病毒解密与数据恢复

  • 活跃中
  • 极高危
  • 暂无公开解密工具

Sorry 是 2026 年爆发的 Go 语言 Linux 勒索病毒,借 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 批量入侵公网 Web 服务器,加密后追加 .sorry 后缀并在每个目录留下 README.md,通过 Tox 人工协商。家族归属存在分歧:亚信安全等把它视为 TellYouThePass 家族的新变种,国家计算机病毒应急处理中心与境外研究者则按 2026 年新出现的独立家族处理。

首次出现
2026-04
加密后缀
.sorry
勒索信文件
README.md
受影响平台
Linux / 数据库

家族档案

加密后缀
  • .sorry
勒索信文件
  • README.md
联系方式模式
  • Tox / qTox 加密聊天(勒索信内嵌固定 TOX ID)
  • Tor (.onion) 隐藏服务,用于样本回连 C2,与谈判通道相互独立
  • 同一轮攻势中勒索信内容统一,无受害者专属编号,也无内置加密货币支付地址
  • 不留邮箱、不提供网页谈判门户,纯人工协商模式
别名 / 版本
Sorry Ransomware、SorryGo、.sorry 勒索病毒、TellYouThePass .sorry 变种(部分厂商归类)
首次出现
2026-04
活跃状态
活跃中
运营状态
持续活跃
威胁等级
极高危
受影响平台
  • Linux
  • 数据库
标签
  • 国内高发
  • 活跃中
  • 漏洞利用
  • 双重勒索
  • 针对数据库
解密工具
暂无公开解密工具

目前没有任何公开免费的 Sorry 解密工具。No More Ransom 未收录该家族,国内外厂商与执法机构也未发布过针对 .sorry 的解密器。

原因在于其密钥体系没有已知实现缺陷:随机生成的对称密钥被内嵌的 RSA-2048 公钥包裹后写入文件头,明文密钥全程不落盘(不同公开分析对密钥粒度的描述不一致——天融信逆向的变种为逐文件独立密钥,另有分析记录为「每受害者主密钥 + 逐文件随机数」,但都以 RSA-2048 作为外层封装)。勒索软件研究者 Rivitna 明确指出,没有对应的 RSA-2048 私钥就无法解密;CVERC 2026 年 8 月 10 日的预警报告同样表述为「在没有解密密钥的条件下,被该勒索病毒加密的数据暂时没有可靠的恢复方法」。

因此对 .sorry 场景,恢复重心应放在备份与快照、未加密副本与日志回放,以及大文件残留区域的取证提取上。CVERC 同时提示,要警惕搜索引擎与电商平台上兜售的所谓「.sorry 专用解密工具 / 代理服务」,这类工具存在二次投毒风险。

最新动态

  1. 公安部网安部门通过网警提示点名 Sorry 与 Weax 勒索家族近期攻击活跃,制造、商贸、医疗、教育、科技企业接连中招,文件被加上 .sorry、.wxx 后缀。

    参考来源
  2. 国家计算机病毒应急处理中心发布「Sorry」勒索病毒预警报告,确认境内发现多起攻击事件:Go 语言编写、针对公网 Linux Web 服务器,经 cPanel 漏洞入侵,先窃密后加密,并沿 SSH 22/2222/22222 弱口令横向扩散。

    参考来源
  3. BleepingComputer 报道 cPanel/WHM 认证绕过漏洞 CVE-2026-41940 被大规模利用投放 Sorry 的 Linux 加密器,Shadowserver 统计至少 4.4 万个运行 cPanel 的 IP 被入侵;研究者确认无 RSA-2048 私钥无法解密。

    参考来源

家族概述

Sorry 是 2026 年爆发的勒索病毒,用 Go 语言编写,目标集中在暴露于公网的 Linux Web 服务器(它是否算独立家族尚有分歧,见下文)。其爆发与一个漏洞直接绑定:cPanel / WHM(含 DNSOnly)认证绕过漏洞 CVE-2026-41940(CNNVD-202604-5641,CVSS 9.8),自 2026 年 2 月下旬起被作为 0day 在野利用,4 月底官方补丁发布后利用量迅速放大。5 月 2 日 BleepingComputer 报道该漏洞正被大规模利用投放 Sorry 的 Linux 加密器,Shadowserver 统计至少 4.4 万个 cPanel IP 被入侵;8 月 10 日国家计算机病毒应急处理中心(CVERC)发布预警报告,确认境内发现多起攻击事件;9 月 4 日人民日报刊发的「网警提醒」点名 Sorry、Weax 两个家族近期攻击活跃,制造、商贸、医疗、教育、科技行业接连中招。

它属于机会型、规模化攻击者:扫描全网漏洞资产批量投放,中小企业官网、Web 业务系统、财务与 ERP 服务器、云主机是重灾区。CVERC 指出其可在国内大部分主流 Linux 发行版(含信创操作系统)上运行并具备主动横向能力,一台边缘服务器失陷即可能演变为内网大面积感染。

家族归属存在分歧,本页如实并列两种口径。 主张「TellYouThePass 新变种」的一方:亚信安全 2026 年 5 月的《Sorry 勒索软件深度分析报告:TellYouThePass 家族新变种的威胁演进与立体防御》依据样本静态特征与行为链路比对,判定其为「与 TellYouThePass 家族存在较强关联的新变种」,8 月针对 Linux 波次的续报沿用该口径(检出名 Ransom.Linux.YSORR.THEOEBF);CN-SEC 转载的 Solar 应急响应团队 3 月报告同样称与本家族 .locked 变种「高度同源」,但未给出代码级比对。主张「独立新家族」的一方:国家计算机病毒应急处理中心 8 月 10 日的预警明确写为「该病毒归属于 2026 年新出现的勒索病毒家族『Sorry』」;BleepingComputer、Censys、ThreatLocker 报道该轮活动时均未与任何已知家族挂钩,研究者 Rivitna 判定其为「用 Go 新写的勒索软件」,Amigo-A 在 ID-Ransomware 上以 SorryGo(Sorry 2026)单独登记。奇安信的报告则直接写明「部分公网分析将其与 TellYouThePass / Phobos 家族关联,不同来源说法不一」。360 的 3 月预警又是第三种说法——攻击手法接近 TellYouThePass,勒索信格式却更像 WormHole。结论:归属尚无定论,应急处置不应依赖家族标签,识别与恢复判断一律以现场样本为准;对外报告与通报中建议同时注明两种口径。

另外,2018 年一波基于 HiddenTear 的活动同样使用 .sorry 后缀,与本轮无关;截至 2026 年 9 月,Sorry 未见公开泄露站,勒索信无支付地址与自动化解密入口,全部通过 Tox 人工协商。

如何识别

后缀与勒索信:加密文件在完整原名后追加 .sorry(order.sql 变为 order.sql.sorry)。每个被加密目录写入 README.md,内含一个固定 TOX ID,要求受害者安装 qTox 联系;同一轮攻势中勒索信内容基本一致,没有受害者专属编号、比特币地址或网页谈判门户。

主机侧现象(往往比后缀更早暴露)

  • SSH 服务被强行停止(以 /bin/bash 与 /bin/sh 执行 systemctl stop sshd、service ssh stop 等四条命令覆盖不同发行版),典型报障就是「服务器突然 SSH 登不上」;
  • 数据库进程被 pkill -9 批量终止,业务先于文件被打断;
  • 恶意进程伪装成常见的 sshd 进程名;
  • /tmp 下出现 .sorry_ 加 8 位随机字符的可执行文件及同名 .log 日志;
  • 存在指向 .onion 地址的 Tor 出站连接。

文件结构:加密文件带固定长度文件头,含魔数、截断的原文件名片段与 RSA 包裹密钥块,体积略大于原文件。头部长度随构建分支不同:天融信逆向的 8 月变种为 288 字节(0x120),另有公开分析在 5 月 cPanel 战役样本上记录到约 2KB 的头部结构,因此判定须以现场实际样本为准。

与 TellYouThePass 旧版 .locked 波次的区别:部分厂商把本轮归为 TellYouThePass 的新变种,但现场可核对的特征差异明显——旧版 .locked 波次同时投放 Windows 与 Linux,勒索信是用浏览器打开的 README.html / READ_ME.html,内嵌比特币地址与 0.1 BTC 级别的小额赎金,通过自建域名邮箱或 Tor 页面联系,入口是用友 NC、畅捷通 T+、Log4j2、PHP CGI 一类的应用层漏洞;本轮 .sorry 则是 64 位 Linux ELF(Go 编写、Garble 混淆),勒索信为纯文本 README.md(亚信安全记为 ReadMe.md),无支付地址、只留固定 TOX ID,入口是 cPanel/WHM 的 CVE-2026-41940 加内网 SSH 弱口令横移。另需注意:国内 2026 年 3 月还有一波以 HTA/VBScript 无文件投递、Windows 平台、删除卷影为特征的 .sorry 事件(Solar 与 360 的报告),与 5 月起的 Linux cPanel 波次并不是同一个载荷,因此「看到 .sorry」并不能直接套用本页的处置结论,必须先确认手上的样本属于哪一支。

判定要点:.sorry 后缀加同目录 README.md 加 TOX ID 加 64 位 Linux ELF 载荷,可确认为本页描述的这一支。需注意国内部分数据恢复类文章把 .sorry 描述成「Windows 上的 RDP 爆破 + 稀疏加密」,与权威样本分析相悖——公开确认的样本均为 64 位 Linux ELF,且不采用间歇加密,定性必须以实际样本为准。

传播与入侵方式

初始入侵:攻击者利用 WebPros cPanel / WHM 授权绕过漏洞 CVE-2026-41940 直接获取服务器管理权限,在受害者无感知的情况下投放并运行加密器。不需要钓鱼、不需要弱口令,只要管理面板暴露在公网且未打补丁即可。

环境探测:生成唯一受害者标识符(用户名、主机名、CPU 数量、操作系统信息、活跃网络接口),经 Tor 隐藏服务回传。

扫清障碍:加密前停止 SSH 服务切断远程救援通道,并强制终止数据库、安全防护与备份相关服务,既释放文件句柄也压缩企业的处置窗口。

数据窃取:CVERC 把窃密列为独立环节——批量窃取业务数据、配置文件与内部文件后再加密。但该家族未见公开泄露站,外泄数据的后续处置不透明,不能因为「没看到挂出来」就认定数据安全。

内网横向扩散(最容易被低估的部分):扫描内网 SSH 服务(公开分析未逐一列出端口,排查时标准端口与自定义端口都应覆盖),用内置弱口令字典(含 user@123、1234、2024–2026 一类口令)并发爆破,成功后经 SFTP 把载荷上传到远端 /tmp、赋予可执行权限、以 nohup 后台启动,新失陷主机重复完整流程形成级联扩散。因此处置时绝不能只看被漏洞打穿的那台 Web 服务器:只要内网 Linux 主机之间存在同口令或弱口令,感染面就会沿 SSH 一路铺开。

加密特点

工程质量:样本为 64 位 Linux ELF,Go 语言编写并经 Garble 混淆,符号破坏率超过 99%,明显抬高逆向与特征检测门槛。

混合加密体系:随机对称密钥(Go 标准库 crypto/rand)被内嵌 RSA-2048 公钥按 PKCS#1 v1.5 包裹后写入文件头,明文密钥仅短暂驻留内存。对称算法与密钥粒度在不同样本上报告不一:BleepingComputer 与研究者 Rivitna 称 5 月那批 cPanel 战役样本使用 ChaCha20,并记录为「每受害者主密钥 + 逐文件随机数」;天融信阿尔法实验室 8 月捕获的变种为 AES-256-GCM、按 64KB 分块加密且逐文件独立密钥;CVERC 预警只笼统表述为 AES。合理解释是存在多个构建分支,但外层 RSA-2048 包裹三方一致。

不是间歇加密(这一点决定恢复策略):样本按目录并发遍历,命中内置扩展名白名单(天融信逆向的变种为 84 类)即完整流式加密,GCM 还带块级完整性校验。这与 Rhysida、LockBit 等部分加密家族有本质区别——密文里不留可供数据库页级抽取的完好区块,「靠间歇加密做结构修复」在本家族不成立。

主动破坏恢复路径:加密后对源文件随机覆写——以 O_WRONLY 打开原文件写入 crypto/rand 数据,小于 10MB 覆写 1MB、大于等于 10MB 覆写 5MB,最后强制落盘,属明确的反数据恢复设计。

平台覆盖:Linux 没有卷影副本可删,攻击者改用停服务、杀进程达到同等效果。公开确认的加密器仅有 Linux 版本,尚无经权威分析证实的 Windows 或 ESXi 加密器,但 Go 的跨平台特性意味着后续构建并非不可能。

先评估,再动手

可恢复性评估

Sorry 勒索病毒解密的现实结论必须说清楚:目前没有可用的解密路线。我们不支付赎金、不代为谈判,只做技术恢复与取证。以下按可行性排列,实际比例以现场评估为准。

1)官方 / 公开解密器:不存在。 No More Ransom 未收录,也没有厂商或执法机构发布过 .sorry 解密工具;密钥体系未见实现缺陷,没有 RSA-2048 私钥就无法还原。任何声称能直接解 .sorry 的第三方工具都应视为高风险。

2)间歇加密带来的结构修复空间:本家族不适用。 Sorry 对命中白名单的文件做完整流式加密并带完整性校验,密文内不留完好区块,MySQL 的 ibd、PostgreSQL 数据文件、备份包与虚拟磁盘都无法用页级抽取的思路处理,这一点须在评估初期讲清楚。

3)备份、快照与副本:当前最主要的恢复来源。 系统盘点离线与异地备份、宿主机或存储层快照(LVM、ZFS/Btrfs、NAS/SAN 卷快照)、云盘快照与自定义镜像、备份服务器上未被 SSH 横向触达的副本。该家族会终止本机备份代理,但通常不具备销毁远端快照或对象存储不可变副本的能力。切勿把备份介质接回尚未清理的网络。

4)未加密副本与日志回放:常被忽略但价值很高。 MySQL binlog 与 PostgreSQL WAL、只读从库与灾备库、对象存储或 CDN 上的静态资源副本、Git 仓库与 CI 制品中的源码与配置、ERP/OA 归档导出、上下游系统的对账数据,都可能支撑关键数据的时点重建。加密器只处理白名单扩展名,未命中的文件也应逐一核对。

5)底层碎片恢复:空间有限但仍需评估。 源文件随机覆写有长度上限(小于 10MB 覆写 1MB,大于等于 10MB 覆写 5MB)。对体积远超该阈值的大文件,超出覆写长度的部分在原文件释放后仍可能以未分配块残留,存在定向提取的机会;能否成功取决于文件系统类型、失陷后的写入量与是否启用 TRIM,无法事先承诺比例,前提是第一时间停止写入并只读接管。

我们交付可验证的评估结论与明确的恢复范围边界;恢复比例一律以现场实测为准,不做任何事先承诺。

我们的处置方案

中了 Sorry 勒索病毒怎么办?

  1. 隔离与取证固定

    第一优先是切断扩散链路而不是抢修业务:下线暴露在公网的 cPanel / WHM 管理端口,隔离受影响 Linux 主机的内网互访,临时封禁内网 SSH 互通。不要重启、不要关机、不要重装——内存中的进程、Tor 连接与密钥材料一旦丢失就无法找回。对受影响卷以只读方式接管并做磁盘镜像或存储快照,导出 cPanel/WHM 访问日志、auth.log/secure、Web 访问日志与出口流量记录,同时保留 3–5 个 .sorry 加密文件与原始 README.md 供分析。

  2. 家族识别与样本分析

    以 .sorry 后缀、README.md 中的 TOX ID 与加密文件头结构确认家族,并进一步区分构建分支:核对文件头长度与魔数、对称算法是 ChaCha20 还是 AES-256-GCM、哪些目录落在扩展名白名单之外。同步排查 /tmp 下以 .sorry_ 开头的载荷与日志,确认本机是被漏洞直接打穿还是被内网 SSH 横向投递——这决定排查范围是一台还是全部 Linux 资产。

  3. 可恢复性与数据外泄双重评估

    解密路线不可行,评估重点转向两条线。恢复线:盘点离线备份、LVM/ZFS 与 NAS/SAN 快照、云盘快照与镜像、只读从库、MySQL binlog 与 PostgreSQL WAL、对象存储与 Git 仓库中的未加密副本,对关键数据库做抽样恢复验证;对超过覆写阈值的大文件评估碎片提取可行性。影响线:结合出口流量与 Web 日志界定外泄的时间窗口、数据类型与量级,为合规上报和客户通报提供依据。输出书面评估后再动手执行。

  4. 重建与数据恢复实施

    被漏洞打穿的主机原则上重建而非清理——攻击者曾持有完整管理权限,残留 Webshell 与后门难以穷举。全程在镜像或副本上作业,原盘保持只读。按业务优先级恢复:先身份与堡垒机,再数据库与 ERP,最后是 Web 与文件服务。数据库优先用「最近全量备份 + binlog/WAL 回放」把恢复点推到加密发生前一刻。每恢复一批做完整性校验与业务侧抽验(对账、报表比对、接口联调),形成可追溯的恢复清单。

  5. 溯源加固与验收

    还原完整攻击链:cPanel/WHM 版本与补丁状态、首次利用时间、载荷落地路径、SSH 横向命中了哪些主机与哪些口令。加固要点针对性很强——将 cPanel、WHM、WP Squared 升级至厂商最新版本并纳入常态化补丁窗口;管理后台、远程运维与数据库端口一律不直接暴露公网,改走 VPN 或堡垒机并配置源地址白名单与多因素认证;SSH 禁用口令登录改用密钥、限制端口暴露、部署失败登录告警;消灭跨主机同口令;重建符合 3-2-1 且具备不可变副本与离线副本的备份体系并做恢复演练;日志留存不少于 6 个月。最后出具事件报告与验收清单。

风险提示

中招后切勿操作

  • 不要重启、关机或直接重装受影响服务器——内存中的进程与连接是溯源与判定外泄范围的关键证据,重装还会彻底毁掉大文件残留区域的提取机会。
  • 不要下载运行任何声称能解 .sorry 的「专用解密工具」,也不要安装攻击者要求的加密通信客户端;CVERC 已明确提示这类工具与服务存在二次投毒风险。
  • 不要删除 README.md 勒索信与加密样本,也不要急于用杀毒软件「清理干净」——它们是构建版本判定与外泄范围评估的唯一依据。
  • 不要在确认内网 SSH 横向范围之前恢复主机互通或把备份服务器接回网络,该家族会沿 SSH 弱口令持续扩散并终止备份服务。
  • 不要在原卷上直接做 fsck、重建 RAID、扩容或迁移,也不要在同一存储上新建大量数据,这些写入会覆盖仍可提取的残留数据块。
  • 不要自行通过勒索信中的 TOX ID 联系攻击者或支付赎金;付款既无法确保拿到可用私钥,也无法证明被窃数据已被销毁。

紧急响应

数据已被加密?先别动,让工程师看一眼

我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。

相关场景方案

相关行业方案

相似勒索家族

相关问答

常见问题

Sorry 常见问题

  • .sorry 后缀的文件能解密吗?

    目前不能。Sorry 为每个文件生成独立随机对称密钥,再用内嵌的 RSA-2048 公钥包裹后写入文件头,密钥体系没有已发现的实现缺陷,没有攻击者私钥就无法还原。No More Ransom 未收录该家族,也没有任何厂商或执法机构发布过公开解密器,国家计算机病毒应急处理中心的预警报告同样表述为「在没有解密密钥的条件下暂时没有可靠的恢复方法」。因此现阶段的正确做法是把资源投入备份与快照核查、日志回放和外泄影响评估,而不是继续寻找解密工具。

  • 服务器突然 SSH 登不上、数据库全停了,是不是中了 Sorry?

    这是该家族非常典型的早期表现。Sorry 在正式加密前会执行反应急操作:通过多条命令强制停止 SSH 服务(覆盖不同发行版的服务管理方式),并用 pkill -9 批量终止数据库进程,目的是切断远程救援通道并释放文件句柄。很多企业是先接到「业务系统连不上数据库」的报障,之后才发现文件后缀变成 .sorry。建议立刻从带外管理口或控制台登录确认,检查 /tmp 下是否有 .sorry_ 开头的可执行文件与日志、是否存在指向 .onion 的出站连接,同时先行隔离内网 SSH 互通再排查。

  • 只有一台网站服务器中招,内网其他 Linux 主机需要排查吗?

    必须排查,而且要尽快。Sorry 具备自动化横向能力:扫描内网 SSH 服务(标准端口与自定义端口都应纳入排查),用内置弱口令字典并发爆破,成功后通过 SFTP 把载荷上传到远端 /tmp 并以 nohup 后台启动,新主机重复完整流程。只要内网存在同口令或弱口令,感染就会沿 SSH 持续铺开,很多现场在入口主机被发现时内网已扩散数台。排查重点是全网 Linux 主机的 /tmp 目录、auth.log/secure 中的异常登录成功记录、异常 nohup 进程与出站 Tor 连接。

  • 没有备份,.sorry 文件还有恢复机会吗?

    机会有限但不等于零,需要逐例评估。可依次核查:宿主机或存储层快照(LVM、ZFS/Btrfs、NAS/SAN 卷快照)、云主机的磁盘快照与自定义镜像、只读从库与灾备库、MySQL binlog 与 PostgreSQL WAL、对象存储或 CDN 上的静态副本、Git 仓库与 CI 制品中的源码配置;加密器只处理白名单内的扩展名,未命中的文件同样值得逐一核对。此外,样本对源文件的随机覆写有长度上限(小于 10MB 覆写 1MB,大于等于 10MB 覆写 5MB),远超该阈值的大文件超出部分可能仍以未分配块残留,存在定向提取空间——能否成功取决于文件系统类型、失陷后的写入量与是否启用 TRIM,必须实测。前提是立刻停止对受影响卷的一切写入。

  • 打了 cPanel 补丁是不是就安全了?

    打补丁是必要条件,但不是充分条件。CVE-2026-41940 自 2026 年 2 月下旬起即被作为 0day 在野利用,补丁发布前已有大量服务器被入侵,因此必须同步确认是否已经失陷:核查 cPanel/WHM 访问日志中的异常认证、新增的系统账号与计划任务、Web 目录下的可疑脚本、/tmp 下的异常可执行文件与出站 Tor 连接。对确认被入侵的主机,原则上重建而非清理,因为攻击者曾持有完整管理权限。同时应把管理后台从公网收回、SSH 改用密钥登录并消除跨主机同口令,否则即使补丁到位,横向扩散的路径依然敞开。

  • .sorry 是 TellYouThePass 的新变种吗?

    没有定论,各家口径不一致。亚信安全在深度分析报告中判定其为「与 TellYouThePass 家族存在较强关联的新变种」,CN-SEC 转载的 Solar 应急响应团队报告也称与该家族的 .locked 变种高度同源;但国家计算机病毒应急处理中心 2026 年 8 月 10 日的预警明确写为「2026 年新出现的勒索病毒家族『Sorry』」,BleepingComputer、Censys、ThreatLocker 与研究者 Rivitna 均按新出现的独立活动处理,ID-Ransomware 以 SorryGo 单独登记;奇安信则直言各来源说法不一。可核对的事实是:本轮 .sorry 载荷为 Go 编写的 64 位 Linux ELF,留纯文本 README.md 与固定 TOX ID、无支付地址,入口是 cPanel/WHM 的 CVE-2026-41940;而 TellYouThePass 传统的 .locked 波次是 Windows/Linux 双平台、README.html 网页勒索信、内嵌比特币地址与小额赎金。对受害企业而言,归属标签不影响处置:没有公开解密器这一结论在两种口径下都成立,识别、恢复与外泄评估都必须以现场实际样本为准,只是在对外报告与通报时建议注明两种口径并存。