Một hệ thống NAS bị ransomware tấn công. Dữ liệu không còn truy cập bình thường. Yêu cầu tiền chuộc: 74.000 USD.
Đó là bối cảnh của Ticket #1355 mà TUNGTEK đang tiếp nhận để phân tích ổ đĩa, RAID, filesystem và khả năng trích xuất dữ liệu mã hóa.
Lưu ý về bằng chứng: ca đang được phân tích. Con số 74.000 USD là thông tin ghi nhận khi tiếp nhận. Chúng tôi chưa gán ransomware family và chưa công bố kết quả phục hồi khi chưa có đủ IOC, ransom note và mẫu dữ liệu để xác nhận.
Ổ cứng thật, áp lực thật
NAS thường chứa dữ liệu dùng chung, hồ sơ kế toán, dự án, hình ảnh, database, máy ảo và đôi khi cả backup. Khi tài khoản có quyền ghi bị chiếm hoặc ransomware tiếp cận trực tiếp các share, tác động có thể lan rất rộng.
Trong Ticket #1355, mẫu ổ được tiếp nhận là Synology HAT3300-4T, 4 TB, SATA.
74.000 USD không cho biết khả năng phục hồi
Tiền chuộc phản ánh mức mà kẻ tấn công tin nạn nhân có thể hoặc buộc phải trả, không phản ánh tình trạng kỹ thuật của dữ liệu. Trước mọi quyết định đàm phán, câu hỏi quan trọng hơn là: dữ liệu đã bị tác động như thế nào, phần nào còn nguyên, và có con đường kỹ thuật độc lập nào để phục hồi hay không?
Bốn lớp cần kiểm tra trước
1. Phạm vi mã hóa
File nào đổi extension, file nào còn nguyên, mã hóa toàn bộ hay theo từng vùng, và có dấu hiệu xóa hoặc ghi đè hay không.
2. Tầng lưu trữ
Trạng thái RAID, volume, partition, filesystem, metadata, journal, snapshot và các block cũ.
3. Mẫu file và bằng chứng
Header, footer, signature, entropy, pattern mã hóa, extension, ransom note và IOC.
4. Cơ hội phục hồi
Phần chưa bị mã hóa, filesystem forensic, file carving/reconstruction, backup, snapshot hoặc bản sao khác.
Preserve First – Analyze Second – Recover Third.
Bảo toàn hiện trạng phải đi trước mọi thao tác phục hồi.
Những việc đừng vội làm
Format volume hoặc initialize lại ổ.
Rebuild RAID không kiểm soát.
Reset NAS hoặc cập nhật firmware khi chưa cần thiết.
Copy dữ liệu mới vào volume bị ảnh hưởng.
Cài lại hệ điều hành trên cùng vùng lưu trữ.
Xóa file bị mã hóa hoặc chạy nhiều công cụ trực tiếp trên ổ nguồn.
Hai file cùng có trạng thái “bị ransomware mã hóa” vẫn có thể có cơ hội phục hồi rất khác nhau. Có biến thể chỉ mã hóa header hoặc một số block; có biến thể mã hóa theo khoảng; cũng có trường hợp toàn bộ file bị mã hóa bằng thuật toán mạnh với key riêng. Với MDF, LDF, VHDX, VMDK, PST, ZIP, database hay video, cấu trúc nội bộ của file quyết định nhiều đến chiến lược phục hồi.
NAS không phải Backup
RAID giúp duy trì tính sẵn sàng khi ổ đĩa hỏng theo cấu hình cho phép. Nhưng RAID không ngăn một tài khoản hợp lệ xóa, ghi đè hoặc mã hóa file. NAS luôn online và dùng chung hệ thống quyền vẫn nằm trong phạm vi ảnh hưởng của ransomware.
Mô hình an toàn hơn cần nhiều lớp sao lưu, có ít nhất một bản offline, air-gapped hoặc immutable, tài khoản tách biệt và lịch restore thử. “Backup Successful” chỉ là một trạng thái; khả năng khôi phục phải được kiểm chứng.
Nếu đang có sự cố
Cô lập thiết bị nghi nhiễm, tránh reset hoặc khởi tạo lại.
Giữ ransom note, ảnh màn hình, extension lạ và timeline thao tác.
Tạm dừng đồng bộ, khóa tài khoản nghi bị chiếm.
Tạo clone/image trước khi thử công cụ giải mã hoặc recovery.
Xếp ưu tiên dữ liệu theo nhu cầu kinh doanh.
Đọc bản kỹ thuật đầy đủ: Ransomware tấn công NAS, hacker đòi 74.000 USD – Ticket #1355.
Nếu cần đánh giá hiện trạng NAS, RAID, Server, Hyper-V/VMware, SQL hoặc File Server bị ransomware: TUNGTEK – 0963 509 115. RFC – Ransomware Fast Check bắt đầu trên mẫu dữ liệu; kết luận chỉ dựa trên bằng chứng thực tế.

