NAS bị ransomware, hacker đòi 74.000 USD: Đừng vội format hay rebuild RAID

@tungtek
3/10/2026 13:15Phản hồi: 0
EditEdit
NAS bị ransomware, hacker đòi 74.000 USD: Đừng vội format hay rebuild RAID
Một hệ thống NAS bị ransomware tấn công, dữ liệu không còn truy cập bình thường và phía tấn công đưa ra mức tiền chuộc 74.000 USD. Đây là Ticket #1355 mà TUNGTEK đang tiếp nhận để phân tích ổ đĩa, RAID, filesystem và cơ hội trích xuất dữ liệu mã hóa.
[​IMG]
Minh họa một hệ thống NAS trở thành mục tiêu của ransomware.
Điều cần nói rõ ngay từ đầu: bài viết mô tả một ca đang được phân tích. Mức 74.000 USD là thông tin ghi nhận khi tiếp nhận. TUNGTEK chưa gán tên ransomware cụ thể và cũng chưa công bố kết quả phục hồi khi chưa có đủ IOC, ransom note và mẫu dữ liệu để xác nhận.

Vì sao một sự cố NAS có thể làm cả doanh nghiệp tê liệt?

NAS thường gom dữ liệu dùng chung, hồ sơ kế toán, dự án, hình ảnh, video, database, máy ảo và đôi khi cả backup. Khi tài khoản có quyền ghi bị chiếm hoặc ransomware truy cập trực tiếp các share, phạm vi ảnh hưởng có thể lan rất rộng trong thời gian ngắn.
Trong Ticket
#1355, TUNGTEK tiếp nhận ổ cứng thuộc hệ thống NAS để kiểm tra. Mẫu ổ được ghi nhận là Synology HAT3300-4T, 4 TB, SATA.
[​IMG]
Ảnh tiếp nhận thực tế Ticket
#1355.

74.000 USD không phải là “giá của dữ liệu”

Con số tiền chuộc thường phản ánh mức mà kẻ tấn công tin rằng nạn nhân có thể hoặc buộc phải trả; nó không phản ánh chi phí kỹ thuật thực tế của việc khôi phục. Trước mọi quyết định đàm phán hoặc thanh toán, doanh nghiệp nên có một đánh giá kỹ thuật độc lập trên chính dữ liệu bị ảnh hưởng.

[​IMG]
Ảnh minh họa áp lực tiền chuộc, không phải ransom note thật của Ticket
#1355.

TUNGTEK kiểm tra gì trước tiên?

1. Phạm vi mã hóa

  • Bao nhiêu thư mục và file bị tác động?
  • File nào đổi extension, file nào còn nguyên?
  • File bị mã hóa toàn bộ hay chỉ một phần?
  • Có dữ liệu bị xóa hoặc ghi đè hay không?

2. Tầng lưu trữ

  • Trạng thái RAID, volume và partition.
  • Filesystem, metadata, journal và các block cũ.
  • Snapshot hoặc bản sao khác còn tồn tại.
  • Khả năng tái dựng dữ liệu từ tầng thấp.

3. Mẫu file và bằng chứng

  • Header, footer, signature, entropy và pattern mã hóa.
  • Những vùng dữ liệu còn nguyên.
  • Extension, ransom note và IOC liên quan.

4. Các hướng phục hồi có thể kiểm chứng

  • Trích xuất phần dữ liệu chưa bị mã hóa.
  • Filesystem forensic.
  • File carving hoặc reconstruction.
  • Backup, snapshot hoặc bản sao còn tồn tại.
[​IMG]
Minh họa quy trình phân tích RAID, filesystem và block.
Preserve First – Analyze Second – Recover Third.
Bảo toàn hiện trạng phải đi trước mọi thao tác phục hồi.​

Đừng vội format hoặc rebuild RAID

Một số thao tác tưởng hợp lý sau sự cố có thể ghi thêm dữ liệu lên thiết bị nguồn và làm giảm cơ hội phục hồi. Trước khi có bản clone/image cùng kế hoạch forensic rõ ràng, nên tránh:
  • Format volume hoặc initialize lại ổ.
  • Rebuild RAID không kiểm soát.
  • Reset NAS hoặc cập nhật firmware khi chưa cần thiết.
  • Copy dữ liệu mới vào volume bị ảnh hưởng.
  • Cài lại hệ điều hành trên cùng vùng lưu trữ.
  • Xóa file bị mã hóa hoặc chạy nhiều công cụ recovery trực tiếp trên ổ nguồn.

Không phải ransomware nào cũng giống nhau

Có biến thể chỉ mã hóa header hoặc một số block; có biến thể mã hóa theo khoảng; cũng có trường hợp toàn bộ file đã bị mã hóa bằng thuật toán mạnh với key riêng. Với file lớn như MDF, LDF, VHDX, VMDK, PST, ZIP, database hoặc video, cấu trúc nội bộ và cách ransomware xử lý block ảnh hưởng trực tiếp đến chiến lược phục hồi. Vì vậy không thể chỉ nhìn extension rồi kết luận.

Bài học lớn nhất: NAS không phải Backup

RAID giúp duy trì tính sẵn sàng khi ổ đĩa hỏng theo cấu hình cho phép, nhưng không bảo vệ dữ liệu trước một tài khoản hợp lệ đang xóa, ghi đè hoặc mã hóa file. Một NAS luôn online và dùng chung hệ thống quyền vẫn có thể nằm hoàn toàn trong phạm vi ảnh hưởng của ransomware.
[​IMG]
Production → Backup → Offline hoặc Immutable Copy.
Với dữ liệu quan trọng, nên áp dụng nhiều lớp sao lưu, có ít nhất một bản offline, air-gapped hoặc immutable, dùng tài khoản riêng và định kỳ restore thử dữ liệu thật. Một job “Backup Successful” chưa đủ chứng minh khả năng phục hồi.

Khi sự cố xảy ra, nên làm ngay

  1. Cô lập thiết bị nghi nhiễm khỏi mạng, nhưng tránh tự ý reset hoặc khởi tạo lại.
  2. Lưu ransom note, ảnh màn hình, extension lạ, thời điểm phát hiện và các thao tác đã làm.
  3. Tạm dừng đồng bộ và khóa tài khoản nghi bị chiếm.
  4. Tạo bản sao làm việc trước khi thử công cụ giải mã hoặc recovery.
  5. Đánh giá ưu tiên dữ liệu và dịch vụ theo nhu cầu kinh doanh.
[​IMG]
Poster truyền thông Ticket
#1355; ảnh minh họa.
Bài phân tích đầy đủ và 6 ảnh: Ransomware tấn công NAS, hacker đòi 74.000 USD – Ticket #1355.
Nếu cần đánh giá hiện trạng NAS, RAID, Server, Hyper-V/VMware, SQL hoặc File Server bị ransomware, có thể liên hệ TUNGTEK – 0963 509 115. Quy trình bắt đầu bằng RFC – Ransomware Fast Check trên mẫu dữ liệu; kết luận chỉ dựa trên bằng chứng thực tế.

Xu hướng

Xu hướng

Bài mới









  • Chịu trách nhiệm nội dung: Trần Mạnh Hiệp
  • © 2026 Công ty Cổ phần MXH Tinh Tế
  • Địa chỉ: 351/56 Lê Văn Sỹ, P. Nhiêu Lộc, Tp HCM
  • Số điện thoại: 02822460095
  • MST: 0313255119
  • Giấy phép cung cấp dịch vụ MXH số 41/GP-BVHTTDL, Ký ngày: 25/03/2026