👿 Eclipse Ransomware tung chương trình “ONE SHOT — ONE HEAD”: Affiliate được giữ 100% tiền chuộc đầu tiên | #TEKLink191
📌 Cứu Dữ Liệu Ổ Cứng, Cứu Dữ Liệu Bị Mã Hóa Ransomware & Hợp tác Cứu Dữ Liệu gọi TUNGTEK 0963509115.
Một chiến dịch tuyển dụng affiliate mới của Eclipse Ransomware đang thu hút sự chú ý trong cộng đồng Threat Intelligence.
Theo nội dung được chia sẻ từ một bài đăng theo dõi hoạt động trên dark web, nhóm Eclipse đang quảng bá chương trình mang tên:
“ONE SHOT — ONE HEAD”
Điểm đặc biệt của chương trình này là Eclipse sẵn sàng để affiliate giữ lại toàn bộ khoản tiền chuộc thành công từ nạn nhân đầu tiên, trước khi chuyển sang cơ chế chia sẻ doanh thu thông thường.
🔴 Những điều khoản đáng chú ý
Theo nội dung được công bố trong ảnh:
Phí tham gia: 300 USD
Khoản phí được Eclipse mô tả như một cơ chế nhằm sàng lọc những người thực sự có khả năng triển khai tấn công.
Khoản tiền chuộc thành công đầu tiên: affiliate được giữ 100%.
Sau chiến dịch đầu tiên, affiliate trở thành thành viên chính thức và bắt đầu áp dụng cơ chế chia doanh thu tiêu chuẩn của Eclipse.
Eclipse tuyên bố sẽ cung cấp tỷ lệ chia sẻ doanh thu cạnh tranh cho affiliate.
Nhóm cho biết họ không thu thêm một số khoản phí liên quan đến “hạ tầng” hoặc “phát triển”.
Chương trình được quảng bá là ưu đãi chỉ áp dụng một lần.
Kênh liên hệ được đề cập gồm TOX và Session, kèm quy trình xác minh trước khi tham gia.
⚠️ Một thay đổi đáng chú ý trong mô hình Ransomware-as-a-Service
Mô hình Ransomware-as-a-Service – RaaS không mới.
Thông thường, nhóm phát triển ransomware cung cấp mã độc, hạ tầng điều khiển, cổng thanh toán, hệ thống leak site và công cụ quản lý nạn nhân. Affiliate chịu trách nhiệm xâm nhập hệ thống doanh nghiệp và triển khai ransomware.
Khi nạn nhân thanh toán, tiền chuộc sẽ được chia giữa operator và affiliate theo một tỷ lệ đã thỏa thuận.
Điểm đáng chú ý trong chiến dịch lần này của Eclipse là việc hy sinh toàn bộ doanh thu từ nạn nhân đầu tiên để thu hút affiliate mới.
Nếu thông tin được công bố phản ánh đúng hoạt động của nhóm, đây có thể được xem như một hình thức “customer acquisition” trong thị trường tội phạm mạng: giảm lợi ích ngắn hạn để nhanh chóng mở rộng mạng lưới đối tác tấn công.
💰 “100% tiền chuộc đầu tiên” – chiến thuật tuyển người đáng lo ngại
Thông điệp của Eclipse tập trung rất mạnh vào yếu tố lợi nhuận. Nhóm nhấn mạnh rằng:
“First successful ransom — 100% yours.”
Tức là affiliate có thể giữ toàn bộ khoản tiền thu được từ vụ tấn công thành công đầu tiên. Điều này có thể làm giảm đáng kể rào cản tài chính đối với những đối tượng đã có khả năng Initial Access nhưng chưa tham gia một chương trình RaaS cụ thể.
Eclipse còn mô tả chiến dịch đầu tiên của affiliate như một dạng “business card” – danh thiếp, nhằm chứng minh năng lực trước khi trở thành thành viên chính thức.
Đây là một chi tiết đáng lưu ý về mặt Threat Intelligence: các nhóm ransomware ngày càng vận hành giống những tổ chức kinh doanh có cấu trúc, bao gồm tuyển dụng, marketing, chính sách hoa hồng, hỗ trợ kỹ thuật và cơ chế giữ chân affiliate.
🕵️ Eclipse không chỉ bán ransomware – họ đang xây dựng mạng lưới
Trong thông điệp tuyển dụng, Eclipse sử dụng khá nhiều ngôn ngữ mang tính quảng bá:
nền tảng có lợi nhuận cao;
ưu đãi cho affiliate mới;
tỷ lệ chia sẻ doanh thu cạnh tranh;
cơ chế xác minh thành viên;
chương trình ưu đãi giới hạn;
xây dựng “thương hiệu” cho affiliate thông qua vụ tấn công đầu tiên.
Điều này phản ánh xu hướng chuyên nghiệp hóa ngày càng rõ của hệ sinh thái ransomware. Một cuộc tấn công ransomware hiện đại thường không chỉ có một hacker duy nhất. Đằng sau một incident có thể tồn tại cả một chuỗi:
Initial Access Broker → Affiliate → Ransomware Operator → Data Leak Infrastructure → Negotiation → Cryptocurrency Payment
Vì vậy, khi một RaaS bắt đầu tích cực tuyển affiliate, các tổ chức phòng thủ cần coi đây là một tín hiệu cần theo dõi.
🔥 Vì sao doanh nghiệp Việt Nam cần lưu ý?
Việt Nam có một lượng lớn doanh nghiệp đang vận hành các hệ thống quan trọng như:
ERP, SQL Server, Oracle Database, VMware ESXi, Hyper-V, NAS Synology, NAS QNAP, File Server, Backup Server, Domain Controller, hệ thống kế toán, dữ liệu sản xuất, hệ thống camera và lưu trữ tập trung…
Đây cũng chính là những mục tiêu có giá trị cao đối với ransomware. Rủi ro lớn nhất không đơn thuần nằm ở việc file bị mã hóa. Trong nhiều sự cố ransomware hiện nay, attacker có thể thực hiện chuỗi hành động:
Xâm nhập → leo thang đặc quyền → vô hiệu hóa bảo mật → đánh cắp dữ liệu → phá backup → mã hóa server → tống tiền.
Một số chiến dịch thậm chí ưu tiên phá hủy hoặc xóa backup trước khi ransomware được kích hoạt.
🛡️ Khi phát hiện ransomware, không nên vội vàng xử lý
Đối với hệ thống có dữ liệu quan trọng, thao tác sai sau sự cố đôi khi có thể làm giảm đáng kể khả năng phục hồi.
Doanh nghiệp nên ưu tiên:
1. Cô lập hệ thống bị ảnh hưởng
Ngắt kết nối mạng của máy chủ hoặc storage nghi bị xâm nhập nhưng cần cân nhắc trước khi shutdown đột ngột các hệ thống lưu trữ phức tạp.
2. Không format hoặc cài lại hệ điều hành
Việc cài lại Windows, reset NAS hoặc recreate RAID có thể ghi đè lên các vùng dữ liệu còn khả năng phục hồi.
3. Không chạy phần mềm recovery trực tiếp trên dữ liệu gốc
Với hệ thống RAID, NAS, VMFS, database hoặc volume dung lượng lớn, cần tạo bản sao forensic hoặc image trước khi phân tích sâu nếu điều kiện cho phép.
4. Bảo toàn ransom note và file mẫu
Ransom note, tên file bị mã hóa, extension, metadata và một số file mẫu có thể giúp nhận diện ransomware cũng như cơ chế mã hóa.
5. Kiểm tra backup một cách độc lập
Không nên mặc định rằng backup còn an toàn chỉ vì backup server vẫn đang online.
6. Đánh giá cả khả năng bị đánh cắp dữ liệu
Ransomware hiện đại thường kết hợp Encryption + Data Exfiltration + Extortion.
🧬 Ransomware Recovery không chỉ là “giải mã”
Trong thực tế ứng cứu, TUNGTEK cho rằng không phải ransomware nào cũng có decryptor.
Khả năng phục hồi dữ liệu có thể đến từ nhiều hướng khác nhau như
Decrypt → Recover → Rebuild → Extract → Repair
Tùy từng trường hợp, kỹ thuật viên TRecovery có thể phải xử lý:
RAID reconstruction, NAS filesystem, VMFS Datastore, VMDK/VHDX, SQL MDF/LDF, Oracle Database, ERP Database, Deleted Volume, damaged filesystem, partial encryption, fragmented file, corrupted database, deleted backup.
Do đó, việc phân tích hiện trạng hệ thống trước khi can thiệp là đặc biệt quan trọng. Ở TUNGTEK, chúng tôi có quy trình chặt chẽ thu thập các thông tin này.
🔴 CuuDuLieuMaHoa.com by TUNGTEK | Ransomware Recovery | Incident Data Recovery
TUNGTEK tập trung xử lý các sự cố dữ liệu phức tạp liên quan đến:
🔹 Ransomware
🔹 NAS Synology / QNAP
🔹 RAID Server
🔹 VMware ESXi / VMFS
🔹 VMDK / Virtual Machine
🔹 SQL Server / ERP Database
🔹 Dữ liệu bị mã hóa, xóa hoặc phá hủy bởi Ransomware.
Khi xảy ra ransomware, giá trị lớn nhất đôi khi không nằm ở việc hệ thống có thể bật lại hay không, mà nằm ở việc còn bao nhiêu dữ liệu có thể được bảo toàn và phục hồi trước khi bị ghi đè hoặc phá hủy thêm.
🆃🆄🅽🅶🆃🅴🅺 𝟎𝟗𝟔𝟑𝟓𝟎𝟗𝟏𝟏𝟓.
#Ransomware #EclipseRansomware #RaaS #ThreatIntelligence #DarkWeb #CyberSecurity #IncidentResponse #RansomwareRecovery #CuuDuLieuMaHoa #TUNGTEK





