🚨 Sự cố Ransomware .hadar31: Backup SQL bị mã hóa, dấu vết nghi MedusaLocker3/FarAttack
Ngày 05/09/2026, TUNGTEK tiếp nhận thông tin một sự cố ransomware trên máy chủ Windows, trong đó nhiều file backup SQL .bak dung lượng khoảng 5,5 GB/file bị đổi thành:
*.bak.hadar31
Kẻ tấn công để lại RANSOM_NOTE.html, yêu cầu liên hệ qua các địa chỉ recovery2@salamati.vip và recovery2@amniyat.xyz, đồng thời đòi khoảng 7.000 USD bằng Bitcoin để cung cấp công cụ khôi phục.
Qua đối chiếu ransom note, phương thức liên hệ, cấu trúc phần mở rộng và các dấu vết hiện có, TUNGTEK đánh giá .hadar31 có khả năng cao thuộc nhánh MedusaLocker3/FarAttack hoặc một biến thể rất gần, tuy nhiên tên .hadar31 hiện vẫn cần thêm mẫu kỹ thuật để xác nhận chính xác.
Điểm đáng chú ý là nhiều file backup có cùng thời điểm thay đổi khoảng 01:58 ngày 05/09/2026, cho thấy giai đoạn mã hóa có thể đã diễn ra tập trung trong một khoảng thời gian ngắn. Máy chủ cũng xuất hiện dấu vết liên quan Google Drive, mở thêm một hướng kiểm tra version history hoặc bản sao cloud trước thời điểm xảy ra sự cố.
🔎 RFC – Ransomware Fast Check của TUNGTEK
Với các Ticket ransomware, TUNGTEK ưu tiên RFC – Ransomware Fast Check trước khi can thiệp sâu:
Bảo toàn hiện trạng → tạo bản sao/image → đánh giá miễn phí khả năng Trích Xuất Dữ Liệu → chỉ xử lý trên bản sao → xác minh dữ liệu dùng được trước khi tính phí.
Không vội format, restore, rename file hoặc chạy công cụ không rõ nguồn gốc trực tiếp trên dữ liệu gốc. Với ransomware, một thao tác sai có thể làm mất luôn phần dữ liệu vẫn còn khả năng cứu.
🛡️ CuuDuLieuMaHoa.com by TUNGTEK
Ransomware Recovery – Cứu Dữ Liệu Mã Hóa – Trích Xuất Dữ Liệu
Ưu tiên các hệ thống Server, NAS, RAID, Hyper-V, VMware, SQL Backup và dữ liệu doanh nghiệp.
➖➖➖
🌐 CuuDuLieuMaHoa.com | 📞 0963 509 115 | Không Có Dữ Liệu Không Mất Phí.
#Ransomware #Hadar31 #MedusaLocker #FarAttack #RansomwareRecovery #CuuDuLieuMaHoa #TrichXuatDuLieu #SQLBackup #DataRecovery #IncidentResponse #CyberSecurity #TUNGTEK #CuuDuLieuMaHoaCom



