
Извините, IOCs программы-вымогателя (.sorry), YARA-правила и криминалистический анализ — кампания CVE-2026-41940 cPanel
Публичный набор IOC, YARA-правила, криминалистические скрипты и методология анализа для семейства
программы-вымогателя "Sorry" (расширение .sorry), появившегося в конце апреля 2026 года
и распространявшегося через обход аутентификации cPanel/WHM CVE-2026-41940.
⚠️ Файлы, зашифрованные этой программой-вымогателем, НЕ поддаются расшифровке без закрытого ключа RSA-2048 злоумышленника. Не платите. Установите обновление для cPanel, смените все учётные данные и сохраните зашифрованные файлы на случай, если позже будет выпущен бесплатный дешифратор.
📝 Полное техническое описание (на турецком): ссылка будет добавлена после публикации
| Путь | Назначение |
|---|---|
docs/IOC.md | Все индикаторы компрометации (зашифрованные файлы, сеть, хост) |
docs/analysis_methodology.md | Как проводился анализ — полностью воспроизводимо |
yara/sorry_ransomware.yar | YARA-правила для зашифрованных файлов и записок с требованием выкупа |
iocs/hashes.txt | Хеши по всей кампании и структурные префиксные хеши |
iocs/network.txt | Tox ID, информация о CVE, сетевые IOC |
iocs/file_signatures.txt | Структурные сигнатуры зашифрованных файлов |
scripts/analyze.py | Анализ энтропии / структуры по каждому образцу |
scripts/header_parse.py | Разбор фиксированного заголовка размером 2057 байт |
scripts/keystream_test.py | Тест на повторное использование потока ключей ChaCha20 / известный открытый текст |
scripts/server_collection.sh | Сборщик криминалистических артефактов только для чтения для скомпрометированных хостов cPanel |
.sorry добавляется к исходному имени файлаREADME.md в каждой зашифрованной директории┌─────────────────────────────────────────────────────────┐
│ Смещение 0x000 - 0x808 (2057 байт) ФИКСИРОВАННЫЙ ПРЕФИКС │
│ • Магия: 99 00 00 08 00 21 CA 68 0C BD 7F 19 ... │
│ • Обёрнутый RSA-2048 мастер-ключ для каждой жертвы + метаданные │
│ • Маркер конца @ 0x800: F4 0B 00 B4 27 00 00 01 00 │
├─────────────────────────────────────────────────────────┤
│ Смещение 0x809 - (EOF-4) ШИФРОТЕКСТ │
│ • Исходные данные, зашифрованные потоковым шифром ChaCha20 │
│ • Длина НЕ выровнена по 16 (mod16 ∈ {2,4,8,13}) │
│ • Энтропия Шеннона ~7.95 бит/байт │
├─────────────────────────────────────────────────────────┤
│ Последние 4 байта: 00 00 00 00 СТАТИЧЕСКИЙ ФУТЕР │
└─────────────────────────────────────────────────────────┘
# Сканирование директории с помощью YARA-правила
yara -r yara/sorry_ransomware.yar /path/to/scan
# Запуск анализа локальных образцов
python3 scripts/analyze.py /path/to/sample.sorry
# Сбор криминалистических артефактов со скомпрометированного хоста cPanel (только чтение)
bash scripts/server_collection.sh
Нет. Мы проверили все распространённые ошибки реализации:
| Тест | Результат |
|---|---|
| Попарный XOR шифротекстов (повторное использование потока ключей/nonce) | ❌ повторного использования нет |
| Восстановление потока ключей по известному открытому тексту → расшифровка других файлов | ❌ не удалось |
| Встроенный ключ в открытом виде / маркер слабого ГПСЧ в заголовке | ❌ не найдено |
| Padding oracle |
Шифр реализован корректно. Расшифровать эти файлы может только закрытый ключ RSA-2048 оператора. Следите за NoMoreRansom и ID-Ransomware на случай, если правоохранительные органы изымут ключ оператора.
Этот репозиторий содержит:
Он не содержит:
Приветствуются pull request — см. CONTRIBUTING.md.
| ❌ Н/П (потоковый шифр) |