.sorry / .mkp 勒索病毒解密:唔好急住俾贖金

.sorry / .mkp 勒索病毒解密:唔好急住俾贖金
八月某個星期五下晝,深水埗一間做批發嘅公司老闆打俾我哋,把聲好急:「師傅,我哋啲檔案全部變晒 .sorry,封勒索信話 48 小時內唔俾 0.3 BTC 就 delete 晒啲解密 key,係咪即刻俾錢呀?」我即刻叫佢:「等等!唔好掂住個銀包先,聽我講完先決定。」
呢個反應好典型。.sorry 同 .mkp 呢兩個變種,最叻就係用「限時」嚟逼你。個名 .sorry 仲要夠晒寸——黑客同你講 sorry,轉頭就問你攞錢。今日就講下,點解唔好急住俾贖金。
.sorry / .mkp 嘅心理戰
呢兩個變種嘅技術唔算最勁(都係 AES-256,老套路),但係佢哋嘅「營銷」好有一手:
- 倒數計時:勒索信入面有個計時器(有啲係 HTML 動態,有啲淨係寫「48 小時」),營造緊迫感。心理学上,人喺時間壓力下會做差嘅決定——黑客識玩。
- 「sorry」嘅偽善:.sorry 嘅勒索信開頭通常係「Sorry about that!」或者「We are sorry to inform you...」——講到好似佢哋都唔想咁,減低你嘅敵意,等你覺得「俾錢解決問題」好合理。
- .mkp 專攻共享 folder:.mkp 特別鍾意加密網絡共享資料夾(shared folder)。中小企好多時成個部門用同一個 shared folder,一中就成個部門停工,壓力更大。
- 分級定價:「48 小時內 0.3 BTC,過咗就 0.6 BTC」——等你覺得「早俾早著數」。其實係逼你唔好諗清楚。
深水埗嗰個老闆就係差啲中計。佢話:「我諗住長痛不如短痛,俾咗佢算。」好彩佢先打俾我哋問一問。
點解唔好急?三個殘酷真相
真相一:俾咗未必攞得返
我哋追蹤過嘅 .sorry/.mkp case,俾咗贖金之後:
- 約六成:攞到解密器,解返大部分檔案(但唔係全部,有啲會壞)
- 約兩成:攞到解密器,但係唔 work/解壞晒
- 約兩成:俾完錢,對方直接消失
即係話,你俾 HK$150,000 出去,有四成機會係打水漂。呢個賠率,你仲覺得「長痛不如短痛」嗎?
真相二:解密器可能係另一個坑
有啲 .sorry 受害者反映,黑客俾嘅「解密器」本身係個 .exe,一 run——又係病毒。有啲係勒索病毒 2.0,解完舊檔,即刻加密新檔,問你攞多次錢。呢啲叫「雙重勒索」嘅變種玩法。
所以就算決定俾錢,都一定要喺隔離環境試,先攞幾個唔重要嘅檔案試解,確認 work 先至大規模解。唔好喺部中毒嘅機上面直接 run 來歷不明嘅 .exe。
真相三:俾錢會上黑名單
呢個好少人講:俾過贖金嘅公司,會俾黑客標記為「肯俾錢」,之後會再嚟。因為佢哋有你嘅聯絡方法,知你冇做好防護,知你肯俾錢——你就係完美嘅回頭客。有間公司一年中咗三次,每次都俾,最後我哋同佢講:「你唔係俾贖金,你係交緊保護費。」
正確流程:48 小時其實好夠用
黑客話 48 小時,唔係真係 48 小時就 delete key——好多時係嚇你。就算真係,48 小時都夠你做晒以下嘢:
- 頭 2 小時:隔離+識別(唔使錢)
斷網、影低勒索信、上 ID Ransomware 確認係 .sorry/.mkp。呢步我哋可以免費幫你做初步判斷(WhatsApp +852 6558 6806)。 - 頭 6 小時:盤點損失+搵備份(唔使錢)
逐個 folder 睇,邊啲真係重要?有冇雲端版本?有冇同事部機冇中?有冇舊 backup?好多時做完呢步,發現損失冇想像中咁大。 - 頭 24 小時:專業評估($800–$1,500)
搵我哋上門做全面檢查,睇下有冇 shadow copy、睇下病毒版本、評估還原可能性。呢個錢唔好慳,係你做決定嘅基礎。 - 24–48 小時:決定
有晒資料,先至決定:還原 backup、重建、定係真係要考慮俾錢(最後手段)。呢個決定係基於事實,唔係基於恐慌。
真實案例:深水埗批發點樣一蚊唔使俾
嗰間批發公司,成個 shared folder 變 .sorry,勒索信話 48 小時內 0.3 BTC(約 HK$150,000)。
老闆本來諗住俾,俾我哋制止咗。我哋上門之後:
- 隔離+識別:確認係 .sorry,無公開解密器。
- 盤點:發現佢哋用緊 Dropbox Business——成個 shared folder 都有雲端同步!上 Dropbox 開返兩日前嘅版本,全部檔案都喺度。
- 但係有個問題:Dropbox 嘅同步,係咪都同步埋個病毒?Check 過,Dropbox 淨係同步檔案,唔會執行病毒。而且我哋先喺乾淨機開,確認冇問題。
- 還原:由 Dropbox 還原返晒所有檔案,用咗半日。之後成個 office 嘅電腦重裝+掃毒。
總費用 $4,200。老闆話:「差啲就送咗 $150,000 俾黑客,仲要係美金計。」佢而家學精咗,Dropbox 設咗「版本歷史保留 180 日」,仲買多咗個外置硬碟做第二備份。
咩情況先真係要考慮俾錢?
我唔會話「永遠唔好俾」,因為現實有啲情況真係走投無路。但係要符合以下所有條件,先至考慮:
- ✅ 已經搵專業人士做過全面評估,確認冇其他路
- ✅ 損失嘅價值遠超贖金(例如幾百萬生意 vs 十幾萬贖金)
- ✅ 經可靠嘅 incident response 公司處理,唔好自己上暗網
- ✅ 明白風險:可能攞唔返、可能再被勒索、可能上黑名單
- ✅ 俾完之後即刻全面加固,唔好再俾機會
如果以上有一項唔符合,就唔好俾。
FAQ
1. 問:黑客話 48 小時後 delete key,係真定假?
答:有真有假。有啲真係會,但係好多時只係嚇你。就算係真,48 小時都夠你做晒評估。唔好俾個計時器牽住走。
2. 問:.sorry 個名咁寸,係咪惡搞?
答:唔係惡搞,係心理戰。用「sorry」減低你嘅敵意,等你覺得俾錢係合理交易。記住,佢哋唔係真係 sorry。
3. 問:Dropbox/Google Drive 會唔會都中招?
答:雲端本身唔會「中病毒」,但係如果你部機中咗,佢會將加密咗嘅檔案同步上雲。不過雲端有版本歷史,開返舊版就得。呢個係雲端最大嘅好處。
4. 問:點樣先知個解密器 work 唔 work?
答:先喺隔離環境(唔連網嘅乾淨機)試幾個唔重要嘅檔案。如果解到,再大規模用。千祈唔好喺中毒嘅機上面直接 run。
總結
.sorry/.mkp 玩嘅係心理戰,唔係技術戰。佢哋用倒數計時、「sorry」呢啲手段,等你唔經大腦就俾錢。記住:48 小時唔係用嚟驚,係用嚟做功課。隔離、識別、盤點、評估,做晒先決定。好多時你會發現,根本唔使俾。
收到勒索信唔知點算?即刻 WhatsApp +852 6558 6806,我哋幫你免費初步分析。想學識點防,睇 勒索病毒防護完整指南。
覺得這篇文章有幫助?
歡迎分享給您的朋友或同事。