11:35:28 阅读量:1

【紧急警示】TellYouThePass勒索家族卷土重来,新变种“.sorry”勒索病毒针对财务系统发起攻击

#勒索软件 #威胁情报 #攻击技术 #企业安全

依托 Solar 安全运营响应团队的日常实战沉淀,我们会定期分享在安全运营中处置的典型应急响应事件,涵盖银狐木马、APT 攻击、勒索病毒等各类主流威胁。 作为专业的应急响应中心,Solar 致力于为复杂多变的安全事件提供从深度溯源到闭环处置的全流程支持。针对银狐、APT 等具有高隐蔽性的威胁,我们不仅聚焦于对其攻击行为的深度剖析,更致力于还原其完整的活动链路,并同步输出切实可行的清除闭环操作方案。 突发危机干预通道: 若您的核心资产正面临加密锁定或数据勒索风险,请通过文末二维码联系我们。我们提供全天候紧急介入服务,协助您快速切断攻击链路,全力挽回业务损失。

1. 勒索病毒组织溯源与历史攻击脉络

TellYouThePass勒索病毒家族最早于 2019 年 3 月被发现,长期以来被认为由同一黑灰产组织持续运营。结合现有的攻击特征来看,该团伙具有极其鲜明的“本土化”作案特点。他们高度关注国内外公开披露的高危漏洞,擅长利用厂商发布修复补丁与用户实际更新之间的时间差,对暴露在互联网上的业务资产快速发起攻击。

回顾该家族的发展轨迹,其攻击手法的演进清晰可见:

早期阶段:依赖通用组件高危漏洞 该团伙曾大规模利用 永恒之蓝 系列漏洞、WebLogic 相关漏洞、Log4j2 漏洞,以及国内主流 OA 系统、财务管理系统中的高危漏洞进行无差别扫描与入侵。

中期演进:精准社工钓鱼攻击 随着企业边界防护的加强,TellYouThePass 开始采用更为灵活的社会工程学手段。在 Solar 应急响应团队以往处置的案例中: 001.【紧急警示】Loked勒索病毒针对财务人员的钓鱼及勒索攻击激增!企业财务电脑及系统资产遭勒索加密,风险不容忽视!,该团伙曾专门针对企业财务人员投递钓鱼邮件。攻击者伪造如“人社部发〔2023〕161号文:公司与个人缴纳比例最新调整.exe”或“发票.rar”等极具迷惑性的诱饵文件,通过微信、QQ、邮箱等渠道传播。财务人员一旦误点,主机将直接被植入木马并执行勒索程序。

伪装为政策通知和发票的钓鱼木马及加密器核心文件

2024 年 6 月,伴随 PHP 远程代码执行漏洞(CVE-2024-4577)的曝光,该家族利用漏洞披露到补丁大范围落地之间的窗口期,通过构造特定的 POST 请求,在极短时间内对存在风险的服务器(如开启了 PHP-CGI 的 XAMPP 环境)开展大规模批量攻击。我们在 003.【紧急警示】Locked勒索病毒利用最新PHP远程代码执行漏洞大规模批量勒索!文末附详细加固方案中进行了梳理,并同步给出了对应的修复与加固建议。

攻击者利用 CVE-2024-4577 漏洞发送恶意请求获取最高权限的报文留存

近期活跃:在经历了上述几轮攻击的沉寂后,到了 2026 年 3 月,TellYouThePass 带着 “.sorry” 新变种再次出现在 Solar 应急处置的视野中,且在勒索策略上,该团伙开始在勒索信中明确引导受害者前往特定平台寻找中间商协助交易,试图降低受害者的心理门槛。

2. 本轮 “.sorry” 变种攻击链路与溯源分析

在本次 “.sorry” 变种事件中,Solar 应急响应团队通过现场勘察与日志提取,还原了黑客完整的入侵轨迹。

攻击者并未采用常规的业务逻辑访问,而是直接瞄准了目标企业对外暴露的财务系统服务接口。这说明,勒索攻击的真正可怕之处不在于最后的加密,而在于加密前攻击者已经完成了长期的潜伏与渗透。

整体攻击路径可概括为:外部漏洞探测 -> 执行命令验证控制效果 -> 利用系统漏洞获取初始权限 -> 内网侦察与权限扩展 -> 防护绕过 -> 投放勒索程序实施加密。

TellYouThePass 勒索团伙标准攻击生命周期图

2.1 溯源细节与日志取证

通过对受害服务器的 IIS 日志与系统行为进行深入溯源,我们提取了关键的攻击时间节点:

第一阶段:伪装探测与初始打点 2026/03/13 20:13:57(UTC +0),攻击者通过伪装为 Baiduspider(百度爬虫),利用目标财务系统的接口(如 ServiceGateway.GetServiceUri.common.kdsvc)存在的反序列化漏洞,对机器(IP: 192.168.1.24)发起了多轮探测。

IIS 访问日志显示攻击者伪装百度爬虫发起的恶意 POST 请求(时间为UTC+0)

经威胁情报关联分析,攻击源 IP 14.136.24.167 位于中国香港,该 IP 曾多次参与针对国内企业的恶意扫描活动。

威胁情报平台对攻击源 IP 的画像分析

第二阶段:无差别数据加密 在完成驻留后,攻击者于 2026/03/15 01:16(UTC +8) 正式下发加密指令,启动勒索加密器。至 03:01,服务器内核心数据库文件、业务附件均被追加 .sorry 后缀,系统彻底瘫痪。

系统关键文件(如 mdf、ldf 数据库文件)于 01:16 开始被加密为 .sorry 后缀

加密程序于 03:01 完成了对大批量业务文件的锁定

第三阶段:接口遍历与横向扩展 2026/03/15 07:28:25(UTC +0),攻击者批量扫描漏洞进行二次访问,开始针对具体业务接口进行尝试。随后在 11:27 至 12:42 期间,发起批量扫描行为,重点调用了数据导入类接口(如 GetImportOutData)

攻击者针对 ServiceFacade 接口的二阶段探测日志

针对导入导出接口的高频批量请求日志

随后在 15:26 至 16:23 期间,攻击者进一步扩大访问范围,持续调用了包括 AppDesigner 在内的多个接口,确立了对系统权限的完全把控。

攻击者持续扩大接口调用范围的留痕

3. 勒索病毒核心样本深度解析

在本次应急响应事件中,由于部分受害现场环境已被破坏且载荷被清理,我们暂未直接提取到最终带有 .sorry 后缀的加密器实体样本。但结合现场遗留的攻击痕迹、运行行为以及外联的 C2 节点特征,其表现与我们此前多次捕获并深入分析的 TellYouThePass 家族(如 .locked 变种)高度同源。

为了帮助企业深入理解该团伙的技术底噪,以下的样本分析与技术细节,将基于 Solar 应急响应团队捕获的该家族高相似度同源加密器进行深度逆向复盘。该团伙在规避检测和执行效率上表现出了较高的成熟度。

基本文件信息(基于同源样本):

3.1 载荷投递与内存解密机制

在被感染主机上,攻击者通常会释放一个伪装的 HTA 文件(如 update[5].hta)。该文件内部嵌入了混淆的 VBScript 代码。其核心逻辑是读取一段 Base64 编码的序列化数据,将其在内存中反序列化并执行,从而释放最终的加密载荷。这种“无文件”落地执行技术有效规避了传统杀软的静态特征扫描。

释放出的 78403c39.exe 实际上是一个加载器,它接收三个参数:加密的 BIN 文件路径、AES 密钥和 IV。它在内存中解密出真正的 C# 勒索核心 DLL(经提取,MD5 为 5b5415d4895b7da6f4d8c2a8efa1d06a)并通过反射调用其 Run 方法。

3.2 勒索核心模块分析

真正的加密逻辑隐藏在内存加载的 DLL 中。进入 Run 函数后,病毒首先执行一系列战术动作:

  1. 规避与反抗: 调用 SleepRand() 进行随机休眠以绕过沙盒动态分析。随后调用 Destroy() 函数,强制结束大量数据库和业务相关进程(如 SQL Server、Oracle、Tomcat 等),并删除卷影副本防止受害者自行恢复。

  2. 密钥生成与 C2 通信: 病毒在本地动态生成一对 RSA 公私钥,并利用硬编码的攻击者公钥(personPubKey)将本地生成的私钥加密,生成用于勒索的唯一 ID。 随后,病毒会收集本机的计算机名、用户名、CPU核心数、系统版本等指纹信息,并伪装成百度的正常流量(Host: css.baidu.com),发送至其 C2 服务器(107.175.127.195,位于美国达拉斯)。

在此前更详细的分析报告参考: 011.【病毒分析】locked勒索病毒分析

4. 防护建议与安全总结

TellYouThePass 家族的反复横跳,证明了勒索攻击已形成标准化、产业化的运作模式。依赖单一的防毒软件已无法应对此类利用系统 1Day/Nday 漏洞叠加横向移动的复合型攻击。

基于 Solar 应急响应团队的实战处置经验,我们针对此类针对财务与核心系统的攻击,提出以下核心加固建议:

  1. 强力收敛暴露面与权限控制: 严禁将核心财务系统、ERP 系统或后台管理接口直接暴露在公网。必须通过 VPN、零信任网关(ZTNA)或严格的 IP 白名单进行访问限制。同时,严格遵循最小权限原则,禁止业务服务以 System 或 Root 等高权限运行。

  2. 终端行为分析(EDR)的补位: 传统静态查杀对内存加载的“无文件”木马防御有限。企业需部署具备行为分析能力的终端安全产品(EDR),重点监控 mshta.exe、powershell.exe 等白名单进程产生的异常子进程(如执行网络请求、执行远控脚本)。

  3. 补丁管理与隔离网段: 建立常态化的漏洞监测机制,尤其关注 Apache、PHP、WebLogic 及各类 OA 系统的漏洞情报。对于无法立即修复的遗留系统,必须在网络层进行严格的微隔离,切断其被作为跳板横向渗透内网的路径。

  4. 构建异构的灾备体系: 实施严格的 3-2-1 备份策略。由于 TellYouThePass 会主动删除卷影副本并攻击内网 NAS/文件服务器,企业必须确保拥有一份物理隔离的离线备份,并定期进行数据恢复演练,以保证在极端被控情况下的业务底线。

突发危机干预: 若您的核心资产正面临加密锁定或数据勒索风险,请及时联系 Solar 安全运营响应团队。我们将提供全天候的技术介入服务,协助您切断攻击链路、溯源取证并全力挽回业务损失。