国家病毒中心紧急预警"Sorry"勒索病毒:它连链接都不用你点,就能把服务器锁死
8月17日,国家计算机病毒应急处理中心联合计算机病毒防治技术国家工程实验室发布了一则预警:我国境内已经出现多起"Sorry"勒索病毒攻击。它把你设备里所有重要文件加密,统一加上".Sorry"后缀,再留一封勒索信。最阴的一点是——它不用骗你点任何链接,靠着系统漏洞直接登录服务器,入侵的时候你毫无察觉。
这则预警,值得每个企业主停下来看一眼。
问题拆解:它盯上的,正是"停不起工"的你
网络安全专家说得很直白:谁的数据值钱、谁停不起工,谁就是目标。"Sorry"重点瞄准数据量大的企业主体,防护薄、数据密的中小企业是实际中招最多的重灾区;制造业工厂、银行、医疗、能源、互联网这些"数据值钱、停一天亏一天"的行业最受关注。
为什么这玩意儿这么难对付?中国计算机学会计算机安全专委会的委员讲清楚了:它用的是"对称加密+非对称加密"的组合。病毒在你机器上随机生成一把对称密钥去加密文件,而解开这把对称密钥的私钥,攥在攻击者手里。所以哪怕安全人员拿到完整的病毒样本,逐行逆向分析,也找不出解密的钥匙——这不是技术员努努力就能恢复,是数学上基本没戏。
更要命的是模式升级:勒索病毒早就不满足于单纯锁文件了,已经演变成"先偷数据、再加密勒索"的双重攻击。它先把你的客户名单、图纸、财务拖走,再锁死系统,两头要钱。别信"付了赎金就给你钥匙"——付钱只是给犯罪者续资,而且不保证被盗数据真被删掉。
解决方案:让它"偷不到、锁不住、恢复了"
专家给的八字方针很朴素:预防为主、检测为辅、备份兜底。上邦在帮企业搭防勒索体系时,也是照着这四条落地:
◆预防为主——把暴露面收回来。"Sorry"这类靠漏洞进来的,补丁就是一道门,该打就打。更关键的是收敛暴露面:不必要的服务别挂公网,远程入口用零信任收窄,能不打公网就不打公网。攻击者摸不到门,自然进不来。
◆检测为辅——盯住异常加密行为。部署终端检测与响应(EDR),监控"大量文件短时间内被改写、被批量改名"这种特征。争取在它把整个服务器锁死之前,先拦一刀。
◆备份兜底——最实在的一招。记住3-2-1:3份拷贝、2种介质、1份离线或异地。关键就在"离线"二字——备份不能被同一台被入侵的机器顺手一起加密。很多企业中招后才发现,备份盘和服务器连在同一个域里,一起被锁了。定期演练恢复,别等出事了才发现备份也是空的。
◆再加两道保险。核心数据在终端做透明加密,即便被拖走也是密文;业务连续性预案——核心系统容灾、手工应急流程真刀真枪地练,而不是停在纸面上。国内港口遭攻击时"还能转人工",靠的就是这套预案真练过。
实际价值:中招也能几小时拉起业务
勒索病毒本质是用密码学做的"数字绑架"。企业跟它拼加密是拼不过的,真正能做的,是让它偷不到、锁不住、就算中了也能快速恢复。三道防线(收口、监测、备份)下来,真中招也能在几小时内拉起业务,而不是停业干等赎金。
安全圈有句老话:备份不是可选项,是底线。别等闸口贴满勒索信、产线停摆,才想起来补。上邦做数据安全的,最怕见到企业主说那句"早知道"。今天这则预警,就是那个"早知道"——花半天把暴露面收一收、把一份离线备份做上,比事后跪着谈赎金,体面得多。