前几天有值友在评论区问:勒索病毒打的不是公司服务器吗,跟我家电视柜里那台NAS有什么关系?
关系还真不小。你那台为了挂PT常年不关机的NAS,本质上就是一台24小时在线的Linux服务器,正是这类攻击最喜欢的目标形态。今年8月,国家计算机病毒应急处理中心与计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台,在国内发现多起"Sorry"勒索病毒攻击事件,并发布了联合预警。知乎文件被加密后会被统一加上“.sorry”后缀,攻击者留下勒索信要求下载加密通信工具联系;而在没有解密密钥的条件下,被该勒索病毒加密的数据暂时没有可靠的恢复方法。知乎换句话说,这事只能防,不能赌。

这轮“Sorry”,打法和以前不一样
预警报告对病毒的定性很明确:该病毒归属于2026年新出现的勒索病毒家族“Sorry”,使用GO语言编写,主要针对在互联网暴露的Linux Web服务器,且能在国内大部分主流Linux发行版上运行,连麒麟、统信这类信创系统也没躲过。知乎
它不赌你手滑。传统防毒常识是别点陌生链接、别装来路不明的软件,但这轮攻击不骗点击链接,也不需要你安装任何东西,直接从网页管理面板的漏洞钻进去。知乎一旦得手,它还会主动传播,可能造成内网大面积感染。知乎具体手法是把病毒进程伪装成系统自带的sshd,顺着22、2222、22222这几个SSH端口挨个尝试弱口令,一台机器中招,同一内网里的其他机器跟着遭殃。

扫描的规模也不是针对谁。第三方监测站shadowserver记录,光是4月底那一轮扫描,涉及的IP就大概有4.4万个。知乎这种扫法是机械的、无差别的,只要你的设备暴露在公网上、带着漏洞或弱口令,就有概率被“推门进来”。
挂PT的你,暴露面比普通用户更大
BT/PT的协议机制决定了,同一个种子里的每个节点都能看到你的IP。圈子里有人实测过钓鱼玩法:自己做一个种子,定向扫描连接这个种子的IP,作者的原话是,玩BT的可以说90%都有NAS。知乎也就是说,你的NAS的公网地址,天然会被分发给每一个和你同种子的陌生人,其中有没有恶意节点,你控制不了。

用了IPv6做上传的朋友要额外留心。因为IPv6大部分人不会做NAT,每个设备、每个端口都是直接暴露在公网的,拿到地址就能直接扫端口。知乎圈里那位作者随手一扫,就发现陌生人的5001端口开着,直接进入群晖NAS的登录界面,甚至通过对方给HTTPS配的证书摸出了域名。后面能不能进来,只看密码和漏洞还在不在。
把话说清楚:跑PT本身不会让你中招,但它确实把你的IP和NAS的存在,广播给了远比普通家庭更多的节点。真正决定结局的是下一步——管理界面暴不暴露、密码弱不弱、补丁打没打。
NAS被勒索盯上,不是第一次了
数据恢复行业的感受最直接:这两年针对NAS的勒索病毒攻击明显变多,群晖、威联通的中小型企业用户是重灾区。知乎DeadBolt、eCh0raix、Qlocker这些专门盯着NAS的勒索家族,早就轮番来过一遍,它们要的入口和今天的Sorry高度重合:暴露的管理面板、弱口令、没修补的漏洞。
看两个真实案例,一个救回来了,一个没有。某跨境电商企业的威联通TS-464被eCh0raix变种加密,2.3TB产品图库和ERP备份全部沦陷,事后复盘的入侵路径只有两句话:443端口直接映射公网两年,admin账户没有双因子认证。知乎所幸IT负责人发现后直接拔网线关机,没有重启也没有乱装“自救软件”,给底层恢复留住了现场,最终数据全部找回。
另一位个人用户就没这么幸运。群晖里孩子从出生到小学的全部照片被加密,他先在网上花三百块买了个“专杀解密工具”,在原盘上扫了六个多小时,没扫出来又重装了系统,等送到专业机构时,原始数据块已经被这两波操作大面积覆写,最终只找回不到三成。知乎前一例赢在第一时间做对了动作,后一例输在病急乱投医。
还要提醒一句:出事后搜到的“解密神器”,大概率是二次收割。官方预警里专门点了这一条:网络搜索引擎和购物平台上传播的“解密工具或代理服务”多为骗局,连攻击者让你下载的“加密通信工具”,都可能带二次感染的木马。知乎
5道防线自查清单,总共花不了半小时
第一道:管理端口不出公网。 检查路由器端口映射和光猫设置,群晖的5000/5001、威联通的8080/443,还有qBittorrent、Emby、Jellyfin的WebUI,全都算管理面,能不开就不开。远程访问改用Tailscale、ZeroTier这类内网穿透方案,数据恢复从业者的整改建议第一条就是这个。知乎用IPv6的,记得检查路由器的IPv6防火墙是否放行了NAS的端口。
第二道:密码和双因子。 禁用默认admin账户,所有服务换强密码并开启两步验证;开了SSH的尤其注意,弱口令是这轮病毒在内网横向爬升的主要抓手,端口改不改在其次,密码强度才是底线。
第三道:系统和补丁。 把NAS系统升到最新版本;厂商已经公告停止支持的老机型,要么升级换代,要么彻底断公网;玩黑群晖的风险要自己清楚,开心版系统没法及时获得官方补丁,出了漏洞只能裸奔。知乎
第四道:快照。 这时被很多人忽视的快照功能就是后悔药:Btrfs快照基于写时复制,中招后回滚到加密前的时间点,比任何解密工具都靠谱。知乎注意给快照设置独立的保留策略,并确保它不在同步任务的覆盖范围内。
第五道:真备份。 NAS不是备份,是存储。知乎RAID也一样——RAID只能保证硬盘坏了数据还在,挡不住系统层面的恶意加密。知乎按3-2-1原则留后路:3份拷贝、2种介质、1份异地;备份盘千万别常年插在NAS上,有真实案例里,病毒连外接USB盘都一并加密了。
真中招了,顺序千万别乱
数据恢复从业者给的标准流程是:断网隔离(拔网线,不断电),拍照保全勒索信和2-3个加密样本,上传ID Ransomware识别病毒家族,排查内网其他设备,最后评估数据价值决定自救还是送修。知乎三个“不要”:不要重启,不要重装,不要运行任何来路不明的“解密工具”——你多操作的每一步,都可能在覆盖还能抢救的原始数据块。
为什么动作要快?底层恢复拼的是时间窗口:加密完成后NAS每多运行一小时,日志、缩略图索引、下载任务这些正常写入,就在持续覆写加密前的原始数据块。知乎恢复率偏低的那些案例,共同点基本都是中招后设备又跑了几小时甚至几天。

还有一点心理建设要做:这轮Sorry是双重勒索,动手加密之前,病毒会先把数据批量拖走一份,然后才全盘上锁。知乎所以NAS里如果存过敏感资料,事后还要评估泄露风险,别只盯着解密。
哪些人可以稍微松口气
如果你的NAS没有公网IPv4、没开IPv6、没做任何端口映射,远程访问全走内网穿透,那么大部分公网扫描根本摸不到你,这轮预警对你的直接威胁有限。但内网这条路要记住:局域网内一台中毒的电脑,往往就能成为攻破NAS防线的跳板。知乎快照和备份这两道,谁都不该省。
跑PT的本质,是拿自己的IP换资源,这笔交易的代价可控:门看好(端口不外露)、锁换好(强密码+双因子)、留好后悔药(快照)、钥匙另存一份(异地备份)。趁着预警还热乎,花十分钟把你家NAS的端口映射和系统版本查一遍,比事后花几千块做数据恢复划算太多。
你平时远程看电影是怎么做到不暴露端口的?评论区聊聊,这个问题难倒过不少人。