勒索病毒家族
TellYouThePass 勒索病毒解密与数据恢复
- 活跃中
- 极高危
- 暂无公开解密工具
TellYouThePass 是国内最典型的「漏洞利用型」勒索病毒,专门针对暴露在互联网上的 ERP、OA、财务与中间件系统批量投放,加密后缀为 .locked,同时打击 Windows 与 Linux 服务器。目前无公开解密工具。
- 首次出现
- 2019-03
- 加密后缀
- .locked .locked1 .sorry
- 勒索信文件
- README.html
- 受影响平台
- Windows / Linux / 数据库
家族档案
- 加密后缀
- .locked
- .locked1
- .sorry
- 勒索信文件
- README.html
- READ_ME.html
- READ_ME9.html
- ReadMe.md
- 联系方式模式
- 自建域名邮箱(曾见 *.online 等域名)
- 勒索信内嵌比特币收款地址与小额赎金要求(常见 0.1 BTC 级别)
- 部分版本提供 Tor 洽谈页面
- 别名 / 版本
- Tellyouthepass、TYTP、TellYouThePass Golang 版、Sorry 勒索病毒、.sorry 变种
- 首次出现
- 2019-03
- 活跃状态
- 活跃中
- 威胁等级
- 极高危
- 受影响平台
- Windows
- Linux
- 数据库
- 标签
- 国内高发
- 漏洞利用
- 针对数据库
- 活跃中
TellYouThePass 使用 RSA + AES 混合加密,每台受害主机生成独立的对称密钥并用 RSA 公钥保护,目前没有任何公开的免费解密工具,No More Ransom 与各厂商解密工具库中均无对应条目。
国内安全厂商的分析结论一致:加密实现没有可利用的缺陷,无法通过算法层面还原数据。因此该家族的处置重点应放在备份与快照清点、大文件结构级修复、未加密副本梳理,以及尽快修补被利用的漏洞防止二次投放。任何声称能「直接解密 .locked 文件」的服务都需要高度警惕。
最新动态
国家计算机病毒应急处理中心发布 Sorry 勒索预警;亚信安全同期披露新一波主打 Linux 服务器:利用 cPanel/WHM 等暴露管理面与 CVE-2026-41940 认证绕过提权,停掉 SSH 与数据库服务后并行加密,并窃取 SSH 私钥横移,留下 .sorry_exist 标记。
参考来源亚信安全发布 Sorry 勒索深度分析:自 3 月起持续活跃,勒索信为 ReadMe.md,MSI 载荷托管于阿里云 OSS 规避域名信誉检测,利用 Log4j、ActiveMQ、用友 NC 等漏洞打 MSSQL、ERP/OA 与弱口令 Linux,RSA+AES 多层封装,仍无解密工具。
参考来源TellYouThePass 新变种「Sorry」首次成规模投放:攻击者伪装成百度爬虫,利用国内财务系统 kdsvc 接口反序列化漏洞,3 月 13 日探测、15 日凌晨发起加密,后缀改为 .sorry。ERP/财务系统仍暴露公网的企业应立即排查该接口与新增 WebShell。
参考来源
家族概述
TellYouThePass 于 2019 年 3 月首次被公开报告,自 2020 年下半年起在国内活跃。它与多数勒索家族的运营逻辑完全不同:不靠爆破、不靠钓鱼,而是紧跟高危漏洞的公开披露节奏,对暴露在互联网上的服务器做规模化自动投放。已公开的利用记录包括永恒之蓝(MS17-010)、Apache Log4j2(CVE-2021-44228)、Shiro 反序列化、Confluence 与 ActiveMQ 的远程代码执行,以及 2024 年 6 月的 PHP CGI 参数注入漏洞(CVE-2024-4577)。
国内语境最需要理解:它多次针对国产业务系统的漏洞发动规模性攻击。2022 年 12 月,360 监测到其利用用友 NC 的 accept 接口文件上传漏洞与 NCInvokerServlet 任意代码执行漏洞;2023 年 6 月,其利用畅捷通 T+ 财务管理系统的命令执行漏洞(6 月 8 日披露),360 在 6 月 9 日至 12 日几天内监测到千余台部署该系统的服务器被攻击。受害者多是把 ERP、财务或 OA 直接映射到公网的中小企业。
关于 2026 年的 .sorry 后缀(归属尚有分歧):2026 年 3 月起出现一批以 .sorry 为加密后缀、ReadMe.md 为勒索信的攻击。亚信安全的深度分析报告依据样本静态特征与行为链路比对,判定其为「与 TellYouThePass 家族存在较强关联的新变种」,CN-SEC 转载的 Solar 应急响应团队报告同样称与本家族 .locked 变种「高度同源」;但国家计算机病毒应急处理中心 2026 年 8 月 10 日的预警把它明确写为「2026 年新出现的勒索病毒家族『Sorry』」,BleepingComputer、Censys 与研究者 Rivitna 也都按新出现的独立活动处理(ID-Ransomware 登记名 SorryGo),奇安信则直接写明各来源说法不一。本站在两处都保留 .sorry 后缀,但不下归属定论。该波次的入口(cPanel/WHM 的 CVE-2026-41940)、Go 语言 Linux 载荷、纯文本 README.md 与 Tox 协商方式,都与本页描述的 .locked 波次差别很大,处置要点详见 Sorry 勒索病毒页面。
如何识别
加密后缀:.locked(部分版本为 .locked1)。需要注意,「.locked」是多个家族共用的通用后缀,不能只凭后缀断定是 TellYouThePass——Mallox 的 Linux/ESXi 变种也使用 .locked。
勒索信:README.html(部分版本为 READ_ME.html / READ_ME9.html),在每个被加密目录下落盘,用浏览器打开显示勒索页面,赎金金额通常较低(曾见 0.1 BTC 级别),这是与组织化 RaaS 家族的明显区别。
更可靠的识别依据是入侵痕迹:Web 中间件访问日志中出现针对特定漏洞路径的大量请求,随后出现 WebShell 访问记录(曾见冰蝎通信特征);Java 或 PHP 应用进程派生出 cmd、PowerShell、bash 子进程;业务目录下出现新增的 jsp/php/aspx 文件;数据库进程在加密前被主动终止;同一时间窗口内同行业、部署同一套软件的多家企业同时中招。
传播与入侵方式
TellYouThePass 的传播高度集中在互联网暴露资产的漏洞利用,攻击链通常是:全网扫描目标指纹(特定 ERP/OA/财务系统、中间件版本、PHP 环境);利用公开或在野漏洞获取代码执行权限;上传 WebShell 建立通道,接收恶意模块并在内存中加载以避免落盘查杀;探测系统环境、终止数据库与安全进程;最后执行加密并落盘 README.html。
这个家族的可怕之处在于时间差。 漏洞公开到批量投放之间往往只有一到几天——畅捷通 T+ 漏洞 6 月 8 日披露,9 日就出现大规模攻击。对补丁流程需要走审批、测试与窗口期的企业来说,这个时间差几乎无法靠打补丁追上,必须靠减少暴露面来争取时间:业务系统不直接映射公网、加 WAF、做访问白名单。Linux 版本还会收集 SSH 密钥横移到同网段主机。
加密特点
TellYouThePass 使用 RSA + AES 混合加密。360 对其攻击畅捷通 T+ 事件的分析给出了具体实现:生成一个 16 位随机 GUID 作为对称密钥,用 AES 加密文件内容,再用 RSA 公钥加密这个 GUID;多家厂商的分析则记录了 RSA-1024 与 AES-256 的组合。由于对称密钥被非对称加密保护且每台主机独立,没有攻击者私钥就无法在算法层面还原。
加密与破坏行为:加密前终止数据库进程与服务;加密范围覆盖业务目录、数据库数据目录、共享目录与可访问的映射盘;在每个被加密目录落盘 README.html;Linux 版本收集 SSH 密钥用于横移。Windows 版本通常会清理卷影与恢复点,但并非每次都彻底成功,仍值得逐台确认。
关于是否间歇加密:公开资料未统一说明各版本对大文件的处理策略,处置中必须实测——抽取 .mdf、.dbf、.ibd 与大型压缩包,分析加密块的分布与步长,再判断结构级修复的可行性。
先评估,再动手
可恢复性评估
没有公开解密工具,这一点必须先讲清楚。 TellYouThePass 勒索病毒解密不存在免费或官方途径,No More Ransom 与各厂商工具库都没有对应条目,任何声称能直接解开 .locked 文件的服务都应高度警惕。
1. 备份、快照与卷影 这是最重要的一条。攻击者停留时间通常较短、动作以快速加密为主,对备份基础设施的定向破坏往往不如组织化家族彻底。重点排查独立备份服务器(未映射共享、不在同一凭证域内)、离线介质、NAS 自身快照、云端对象存储的版本历史与对象锁、虚拟化平台快照。
2. 大文件的结构级修复(需先实测) ERP/财务系统的核心资产是数据库。对 .mdf/.ldf、.dbf、.ibd 需先确认是否为部分加密及加密块步长——视加密方式而定,可能做到页级损坏定位、结构修复与表级抽取;如果是全量加密,这条路走不通,必须如实告知。
3. 业务侧数据重建(常被低估) ERP、财务与 OA 数据有大量旁路落点:月度导出的报表账表、报送税务与银行的数据、上下游对账数据、邮件附件、打印归档的单据、应用服务器上的接口日志与中间表。配合日志重放,往往能把数据缺口压到可接受范围。
我们不支付赎金、不代为谈判,也不会承诺一定能解密或恢复全部数据。
我们的处置方案
中了 TellYouThePass 勒索病毒怎么办?
第一步:应急隔离与取证固定
这类案例的隔离有一个额外重点:必须先关掉漏洞入口,否则恢复期间会被同一批攻击者重新投放。立即下线或阻断受影响业务系统的公网访问,封禁可疑来源 IP,停用暴露的管理接口。
取证固定内容:Web 中间件访问日志(定位漏洞利用请求与 WebShell 路径)、应用运行日志、系统与安全事件日志、Linux 侧的 bash 历史与 SSH 认证日志、计划任务与 crontab、新增的 jsp/php/aspx 文件、可疑进程与内存镜像、勒索信 README.html 原件、若干加密样本与同名未加密原件。
不要重装系统、不要格式化、不要对受影响卷继续写入。 中小企业常见的错误是「先把系统重装恢复业务」,这会同时消灭漏洞证据和数据恢复的可能性。
第二步:家族识别与漏洞入口定位
因为 .locked 是多家族共用后缀,识别必须双线进行。
家族判定:核对勒索信文件名(README.html / READ_ME.html)与内容形态、加密文件头尾标记、载荷样本特征,并与同样使用 .locked 的 Mallox Linux/ESXi 变种区分开(后者勒索信与加密对象完全不同)。
漏洞入口定位:这是 TellYouThePass 案例的核心工作。从中间件日志中还原漏洞利用请求,确认被利用的具体组件与版本(用友 NC、畅捷通 T+、Log4j2、Shiro、PHP CGI 等),找出所有落盘的 WebShell 与持久化,并核查同一套软件是否部署在其他主机上(往往不止一台中招)。
同步做加密特征分析:对不同大小的文件抽样,确认是否为部分加密、加密块步长与被破坏结构的位置,为第三步的修复可行性提供依据。
第三步:可恢复性评估与方案设计
明确告知无公开解密工具后,按路径分桶评估:
- 备份可用:核实独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照的可用性与时间点,确认未被加密、未被植入持久化;
- 需修复:对数据库文件与大型业务文件抽样评估,给出表级/文件级覆盖率预估(视加密方式而定,全量加密则如实说明不可行);
- 业务侧重建:与财务、业务部门一起清点可用的报表导出、报送数据、上下游对账数据、纸质单据,评估能重建到什么时间点;
- 未受影响资源:从库、报表库、测试环境、离线终端;
- 确定不可恢复:明确列出。
由于受害者多为 IT 力量薄弱的中小企业,方案还要包含「先恢复哪些功能才能让业务转起来」的建议,而不只是技术清单。
第四步:数据恢复实施
在漏洞已修补、WebShell 与持久化已清除的干净环境中实施,全程操作只读镜像与副本。
- 业务系统重建:在打好补丁的新主机上重新部署 ERP/财务/OA,再导入恢复出的数据,避免把带后门的旧系统直接拉起;
- 数据库修复:对 .mdf/.ldf、.dbf、.ibd 做结构修复与表级抽取(若确认为部分加密),结合事务日志、归档日志与上游单据重放补齐增量;
- 文件与共享目录:优先恢复业务必需目录,按部门分批交付;
- 业务侧补录:把重建出的报表、对账与单据数据按会计期间导回系统。
每批交付都做对账:总账与明细核对、关键单据抽样、期初期末余额校验、应用功能验证。恢复环境在确认无残留后再接入生产网络。
第五步:溯源加固与验收
溯源报告要明确写出被利用的漏洞、利用时间、WebShell 路径与清除情况、横移范围、是否有数据外传,以及同一软件在其他主机上的暴露情况。
加固动作针对「漏洞利用型」家族专门设计:
- 减少暴露面:ERP、财务、OA 与数据库不直接映射公网,改为 VPN/零信任接入并强制多因素认证;确有对外需求的加 WAF 与访问白名单;
- 建立补丁响应机制:订阅所用国产业务软件厂商与 CNCERT 的安全公告,明确高危漏洞的应急上线流程(TellYouThePass 的投放窗口常在漏洞公开后一两天内);
- 资产台账:梳理所有互联网暴露资产与中间件版本,消除影子资产;
- 备份体系:离线/异地 + 不可变存储,备份与业务物理分离,定期真实演练恢复;
- 监测:Web 访问日志与 WebShell 检测、应用进程派生子进程的告警、EDR 覆盖服务器。
最后出具事件报告与加固验收清单。
风险提示
中招后切勿操作
- 不要在漏洞未修补前恢复业务系统并重新联网。TellYouThePass 是批量扫描投放,同一台机器被二次加密的案例非常常见。
- 不要为了「快速恢复业务」直接重装系统或重建服务器——漏洞证据、WebShell 线索和数据恢复机会会一起消失。
- 不要相信任何声称能直接解密 .locked 文件的工具或服务。该家族目前没有任何公开免费解密工具。
- 不要只凭 .locked 后缀就认定是 TellYouThePass;Mallox 的 Linux/ESXi 变种同样使用该后缀,判错会导致处置方向完全偏离。
- 不要删除中间件访问日志和 README.html。中间件日志是定位漏洞入口的唯一可靠证据,删了就无法确认是从哪进来的。
- 不要按勒索信要求付款。赎金金额低容易让人动心,但付款不保证拿到可用解密器,也不解决漏洞仍然敞开的根本问题。
紧急响应
数据已被加密?先别动,让工程师看一眼
我们不支付赎金、不代为谈判。工程师会先做免费评估,判断可恢复范围后再给出处置方案与报价。
相关场景方案
ERP 系统被勒索病毒加密
ERP 被加密不是「一个数据库坏了」,而是应用服务器、数据库、附件与接口四层同时失效,财务、采购、生产、库存全线停摆。本页说明国产 ERP 常见的漏洞入口、四层资产的恢复顺序,以及账套恢复后的对账验收方法。
OA 协同办公系统被勒索病毒加密
OA 被加密会让公文流转、审批、合同归档、人事与知识库同时中断,而且由于 OA 常常直接发布到互联网,它经常是攻击者进入内网的第一站。本页说明 OA 的漏洞入口特征、附件与数据库的双轨恢复,以及横向扩散的排查要点。
文件服务器与 NAS 被勒索病毒加密
文件服务器与 NAS 上的共享目录被加密,会让图纸、合同、档案、报价单、设计源文件同时不可用,而且通过映射盘影响所有终端。本页说明共享加密的扩散判断、卷影与快照的实际可用性,以及按业务价值排序的恢复方式。
数据库被勒索病毒加密
数据库文件一旦被勒索病毒加密,ERP、OA、HIS 等所有依赖它的业务系统会同时停摆。本页说明数据库被加密后的判断顺序、可恢复性评估依据,以及「加密文件修复 / 从备份与日志恢复 / 重建」三条路径各自的适用条件。
相关行业方案
制造业勒索病毒应急与恢复
制造业的勒索事件几乎总是同时命中信息系统与生产节奏:ERP 停了开不了单,MES 停了排不了产,图纸库被加密则整条产品线的工艺文件不可用。本页说明制造企业的资产特点、恢复优先级排序与针对性防护。
零售与电商行业勒索病毒应急与恢复
零售与电商的勒索事件直接体现为「卖不了货」:订单系统、会员系统、POS 收银、仓储发货同时中断,损失按小时计。本页说明零售行业的攻击特点、以下单与履约链路为核心的恢复顺序,以及会员数据外泄的处置要点。
建筑与地产行业勒索病毒应急与恢复
建筑与地产企业的核心资产是图纸、模型与项目资料,它们往往分散存放在项目部的 NAS、共享盘与个人电脑上,缺乏统一备份。本页说明该行业的威胁特点、图纸与 BIM 模型的恢复方法,以及多项目分散环境下的防护建议。
相似勒索家族
- 部分版本可解
Mallox
Mallox(又名 TargetCompany)以 MS SQL Server 弱口令爆破为核心入口,专门针对数据库服务器,并具备 Linux/ESXi 变种。2023 至 2024 年初的部分版本可用 Avast 免费解密器,之后版本已无公开解密方法。
- 暂无公开解密工具
Weaxor
Weaxor 是 2024 年下半年出现的 Mallox 同源后继家族,延续了针对 MS SQL Server 与暴露 Web 服务的攻击路线,加密后缀为 .rox、.weax、.wxx,勒索信为 RECOVERY INFO.txt。2025 年至 2026 年在国内感染量长期位居第一(2026 年 7 月 45.45%、8 月 65.74%),目前无公开解密工具。
- 部分版本可解
LockBit
LockBit 是规模最大的勒索软件即服务(RaaS)组织之一,2024 年遭执法打击后仍以 LockBit 5.0 重新活跃,Windows、Linux 与 VMware ESXi 三平台载荷齐备。在国内属于持续位居前列的高发家族。
相关问答
- 中招应急
中了勒索病毒怎么办?
先断网隔离、保持开机:拔网线、关 Wi-Fi,不要重启、格式化,不要删勒索信,也不要联系攻击者。随后按顺序处置:确认是勒索病毒并查清是否还在扩散,保全勒索信、加密样本与日志,识别家族,盘点备份与快照、评估恢复路径,同步报案和上报;入口封堵、凭据更换、后门清除之前,恢复的系统不要接回网络。
- 中招应急
服务器中了勒索病毒怎么办?
服务器中了勒索病毒,先隔离、别重启:在交换机或云安全组上切断受影响服务器的网络访问,但保持开机;随后给系统盘和数据盘做快照或只读镜像,保存勒索信和加密样本,再只读核查卷影副本、云盘快照与备份是否幸存。多台服务器同时中招时按业务优先级排恢复顺序,入口封堵、凭据全部更换之后,恢复的系统才能上线。能否恢复取决于家族、加密方式与备份情况。
- 系统与软件
Linux 服务器、宝塔面板中了勒索病毒怎么办?
Linux 服务器或宝塔面板中招,先分清是哪一类:网站目录和数据库文件被真正加密(后缀改变、目录里出现勒索信),还是数据库被删、只留下一张勒索表——后者没有加密,付款前也无法证明对方手里有数据,付款不是恢复路径。两类都要先切断公网访问但保持运行,不重装、不反复启动数据库,对数据分区做快照或只读镜像,再从备份、binlog 或磁盘残留中找数据,清掉后门后才能上线。
- 系统与软件
管家婆、速达账套被勒索病毒加密怎么办?
先把装账套的服务器断网隔离、保持开机,不要重装财务软件、不要在原盘上恢复账套,也不要运行网上下载的解密工具。管家婆、速达、畅捷通 T+ / T3、金蝶 KIS 专业版等大多把账套存在 SQL Server 里,软件自带的自动备份又常在同一台机器上,往往一起被加密。能救回多少,取决于家族与加密方式、这台机器之外有没有干净备份、账套文件是否只被部分加密;恢复后必须对库存与往来逐项对账,并先封堵入口再上线。
常见问题
TellYouThePass 常见问题
.locked 后缀的文件能解密吗?
先要确认是哪个家族。.locked 是多个家族共用的后缀,常见的是 TellYouThePass,但 Mallox 的 Linux/ESXi 变种也使用 .locked,二者处置方向完全不同。判定依据是勒索信:TellYouThePass 是 README.html(浏览器打开的网页形式),Mallox 系是 FILE RECOVERY.txt 之类的文本文件。
如果确认是 TellYouThePass:目前没有任何公开免费解密工具,No More Ransom 与厂商工具库都没有对应条目,加密实现(RSA 保护的 AES 密钥,每台主机独立)也没有已知可利用缺陷。这种情况下应立刻把重点转向三件事——修补被利用的漏洞防止二次加密、清点所有可能幸存的备份与快照、对数据库等大文件做修复可行性实测。
我们的用友 / 畅捷通系统被加密了,是不是同一批攻击?
很可能是。TellYouThePass 有针对国产业务软件漏洞发动规模性攻击的明确记录:2022 年 12 月利用用友 NC 的 accept 接口文件上传漏洞与 NCInvokerServlet 任意代码执行漏洞;2023 年 5 月再次针对用友 NC 服务器发起攻击;2023 年 6 月利用畅捷通 T+ 财务管理系统的命令执行漏洞,360 在数天内监测到千余台服务器被攻击。
这类案例的典型特征是:多家同行业企业在同一时间窗口中招、中间件日志中有针对特定接口路径的批量请求、业务目录下出现新增 WebShell。处置时除了恢复数据,更要立刻确认自己这台机器的软件版本与补丁状态,并检查是否还有同款系统暴露在公网——往往不止一台。
ERP 数据库被加密,账务数据还能恢复到什么程度?
要看三件事的组合结果。
第一,备份。独立备份机、离线介质、NAS 快照、云端版本历史、虚拟化快照,任何一个可用都能给出一个明确的恢复时间点,这是最可靠的基线。
第二,数据库文件修复可行性。需要先对 .mdf/.dbf/.ibd 做加密特征分析——视加密方式而定,若为部分加密则可能做页级损坏定位与表级抽取;若为全量加密则这条路不通,我们会如实说明。
第三,业务侧重建。ERP 与财务数据的特点是旁路副本多:月结报表、报送税务与银行的数据、上下游对账单、邮件附件、纸质凭证、以及应用服务器上的接口日志与中间表。中小企业案例中,这部分的实际价值常常超出预期。
把三者结合,多数案例能恢复到某个可核对的会计期间,剩余缺口通过业务补录闭合。我们提供的是带覆盖率预估的方案,不承诺全部数据都能恢复。
服务器已经打了补丁,为什么又被加密了一次?
最常见的三个原因。一是WebShell 与持久化未清除:攻击者在首次入侵时留下的 jsp/php/aspx 后门、计划任务、新增账号或 SSH 授权密钥仍然有效,补丁只堵住了原始漏洞,不影响已有通道。二是同款系统还有其他实例暴露,企业只修了一台,另一台被扫到后再次进入内网。三是内网横移未收敛,Linux 版本会收集 SSH 密钥,攻击者可以从一台已控主机继续扩散。
正确做法是:清除持久化(逐项核查 Web 目录新增文件、计划任务/crontab、服务、账号、SSH authorized_keys)、在干净主机上重建业务系统而不是把旧系统拉起、全量盘点互联网暴露资产、并在恢复期间保持对受影响网段的严格访问控制与监测。
赎金只要 0.1 BTC,付了是不是更划算?
我们不支付赎金、不代为谈判,也不建议企业自行付款。金额低确实容易让人动摇,但要看清几点:付款不保证拿到可用解密器,这类批量投放的攻击者并不维护「客户服务」,解密器出错或密钥对不上的情况很常见;其次,漏洞仍然敞开,付款解密后被再次加密的案例在这个家族中尤其多;第三,资金流向境外犯罪组织带来合规与法律风险,并会把企业标记为「愿意付款」的目标。
更有效的投入是:立刻修补漏洞、清除 WebShell、清点备份与快照、评估数据库修复可行性,同时启动业务侧数据重建。多数案例中这套组合的恢复确定性高于赌一个解密器。
参考来源
- 360:Tellyouthepass 勒索软件利用财务管理系统漏洞发动规模性入侵
- 安全客:Tellyouthepass 活跃攻击预警(用友 NC 等漏洞利用)
- CrowdStrike: TellYouThePass Ransomware Analysis Reveals Modern Reinterpretation Using Golang
- Imperva: CVE-2024-4577 quickly weaponized to distribute TellYouThePass Ransomware
- BleepingComputer: TellYouThePass ransomware revived in Linux, Windows Log4j attacks
- 亚信安全:Sorry 勒索软件深度分析报告 — TellYouThePass 家族新变种的威胁演进与立体防御(.sorry 归入本家族的一方)
- 国家计算机病毒应急处理中心:关于「Sorry」勒索病毒的预警报告(将 .sorry 判定为 2026 年新出现的独立家族)
外部链接仅供参考,内容由第三方发布,不代表本站立场。
更新于