.sorry / .mkp 勒索病毒解密:唔好急住俾贖金
網絡保安 2026-10-08 CentralComputer Team

.sorry / .mkp 勒索病毒解密:唔好急住俾贖金

.sorry / .mkp 勒索病毒解密:唔好急住俾贖金

.sorry / .mkp 勒索病毒解密:唔好急住俾贖金

八月某個星期五下晝,深水埗一間做批發嘅公司老闆打俾我哋,把聲好急:「師傅,我哋啲檔案全部變晒 .sorry,封勒索信話 48 小時內唔俾 0.3 BTC 就 delete 晒啲解密 key,係咪即刻俾錢呀?」我即刻叫佢:「等等!唔好掂住個銀包先,聽我講完先決定。」

呢個反應好典型。.sorry 同 .mkp 呢兩個變種,最叻就係用「限時」嚟逼你。個名 .sorry 仲要夠晒寸——黑客同你講 sorry,轉頭就問你攞錢。今日就講下,點解唔好急住俾贖金。

.sorry / .mkp 嘅心理戰

呢兩個變種嘅技術唔算最勁(都係 AES-256,老套路),但係佢哋嘅「營銷」好有一手:

  • 倒數計時:勒索信入面有個計時器(有啲係 HTML 動態,有啲淨係寫「48 小時」),營造緊迫感。心理学上,人喺時間壓力下會做差嘅決定——黑客識玩。
  • 「sorry」嘅偽善:.sorry 嘅勒索信開頭通常係「Sorry about that!」或者「We are sorry to inform you...」——講到好似佢哋都唔想咁,減低你嘅敵意,等你覺得「俾錢解決問題」好合理。
  • .mkp 專攻共享 folder:.mkp 特別鍾意加密網絡共享資料夾(shared folder)。中小企好多時成個部門用同一個 shared folder,一中就成個部門停工,壓力更大。
  • 分級定價:「48 小時內 0.3 BTC,過咗就 0.6 BTC」——等你覺得「早俾早著數」。其實係逼你唔好諗清楚。

深水埗嗰個老闆就係差啲中計。佢話:「我諗住長痛不如短痛,俾咗佢算。」好彩佢先打俾我哋問一問。

點解唔好急?三個殘酷真相

真相一:俾咗未必攞得返

我哋追蹤過嘅 .sorry/.mkp case,俾咗贖金之後:

  • 約六成:攞到解密器,解返大部分檔案(但唔係全部,有啲會壞)
  • 約兩成:攞到解密器,但係唔 work/解壞晒
  • 約兩成:俾完錢,對方直接消失

即係話,你俾 HK$150,000 出去,有四成機會係打水漂。呢個賠率,你仲覺得「長痛不如短痛」嗎?

真相二:解密器可能係另一個坑

有啲 .sorry 受害者反映,黑客俾嘅「解密器」本身係個 .exe,一 run——又係病毒。有啲係勒索病毒 2.0,解完舊檔,即刻加密新檔,問你攞多次錢。呢啲叫「雙重勒索」嘅變種玩法。

所以就算決定俾錢,都一定要喺隔離環境試,先攞幾個唔重要嘅檔案試解,確認 work 先至大規模解。唔好喺部中毒嘅機上面直接 run 來歷不明嘅 .exe。

真相三:俾錢會上黑名單

呢個好少人講:俾過贖金嘅公司,會俾黑客標記為「肯俾錢」,之後會再嚟。因為佢哋有你嘅聯絡方法,知你冇做好防護,知你肯俾錢——你就係完美嘅回頭客。有間公司一年中咗三次,每次都俾,最後我哋同佢講:「你唔係俾贖金,你係交緊保護費。」

正確流程:48 小時其實好夠用

黑客話 48 小時,唔係真係 48 小時就 delete key——好多時係嚇你。就算真係,48 小時都夠你做晒以下嘢:

  1. 頭 2 小時:隔離+識別(唔使錢)
    斷網、影低勒索信、上 ID Ransomware 確認係 .sorry/.mkp。呢步我哋可以免費幫你做初步判斷(WhatsApp +852 6558 6806)。
  2. 頭 6 小時:盤點損失+搵備份(唔使錢)
    逐個 folder 睇,邊啲真係重要?有冇雲端版本?有冇同事部機冇中?有冇舊 backup?好多時做完呢步,發現損失冇想像中咁大。
  3. 頭 24 小時:專業評估($800–$1,500)
    搵我哋上門做全面檢查,睇下有冇 shadow copy、睇下病毒版本、評估還原可能性。呢個錢唔好慳,係你做決定嘅基礎。
  4. 24–48 小時:決定
    有晒資料,先至決定:還原 backup、重建、定係真係要考慮俾錢(最後手段)。呢個決定係基於事實,唔係基於恐慌。
記住:黑客嘅倒數計時係心理戰。你嘅 48 小時,應該用嚟做足功課,唔係用嚟驚。深水埗嗰個老闆,用咗 24 小時做評估,發現 80% 檔案有雲端版本,最後一蚊都唔使俾。

真實案例:深水埗批發點樣一蚊唔使俾

嗰間批發公司,成個 shared folder 變 .sorry,勒索信話 48 小時內 0.3 BTC(約 HK$150,000)。

老闆本來諗住俾,俾我哋制止咗。我哋上門之後:

  1. 隔離+識別:確認係 .sorry,無公開解密器。
  2. 盤點:發現佢哋用緊 Dropbox Business——成個 shared folder 都有雲端同步!上 Dropbox 開返兩日前嘅版本,全部檔案都喺度。
  3. 但係有個問題:Dropbox 嘅同步,係咪都同步埋個病毒?Check 過,Dropbox 淨係同步檔案,唔會執行病毒。而且我哋先喺乾淨機開,確認冇問題。
  4. 還原:由 Dropbox 還原返晒所有檔案,用咗半日。之後成個 office 嘅電腦重裝+掃毒。

總費用 $4,200。老闆話:「差啲就送咗 $150,000 俾黑客,仲要係美金計。」佢而家學精咗,Dropbox 設咗「版本歷史保留 180 日」,仲買多咗個外置硬碟做第二備份。

咩情況先真係要考慮俾錢?

我唔會話「永遠唔好俾」,因為現實有啲情況真係走投無路。但係要符合以下所有條件,先至考慮:

  • ✅ 已經搵專業人士做過全面評估,確認冇其他路
  • ✅ 損失嘅價值遠超贖金(例如幾百萬生意 vs 十幾萬贖金)
  • ✅ 經可靠嘅 incident response 公司處理,唔好自己上暗網
  • ✅ 明白風險:可能攞唔返、可能再被勒索、可能上黑名單
  • ✅ 俾完之後即刻全面加固,唔好再俾機會

如果以上有一項唔符合,就唔好俾。

FAQ

1. 問:黑客話 48 小時後 delete key,係真定假?

答:有真有假。有啲真係會,但係好多時只係嚇你。就算係真,48 小時都夠你做晒評估。唔好俾個計時器牽住走。

2. 問:.sorry 個名咁寸,係咪惡搞?

答:唔係惡搞,係心理戰。用「sorry」減低你嘅敵意,等你覺得俾錢係合理交易。記住,佢哋唔係真係 sorry。

3. 問:Dropbox/Google Drive 會唔會都中招?

答:雲端本身唔會「中病毒」,但係如果你部機中咗,佢會將加密咗嘅檔案同步上雲。不過雲端有版本歷史,開返舊版就得。呢個係雲端最大嘅好處。

4. 問:點樣先知個解密器 work 唔 work?

答:先喺隔離環境(唔連網嘅乾淨機)試幾個唔重要嘅檔案。如果解到,再大規模用。千祈唔好喺中毒嘅機上面直接 run。

總結

.sorry/.mkp 玩嘅係心理戰,唔係技術戰。佢哋用倒數計時、「sorry」呢啲手段,等你唔經大腦就俾錢。記住:48 小時唔係用嚟驚,係用嚟做功課。隔離、識別、盤點、評估,做晒先決定。好多時你會發現,根本唔使俾。

收到勒索信唔知點算?即刻 WhatsApp +852 6558 6806,我哋幫你免費初步分析。想學識點防,睇 勒索病毒防護完整指南。

覺得這篇文章有幫助?

歡迎分享給您的朋友或同事。

致電我哋