◆
CuuDuLieuMaHoa.com
Ransomware Recovery by TUNGTEK
👿 CuuDuLieuMaHoa.com • Ransomware Recovery • MSSQL • Case Study

Ransomware .PIZ qua MSSQL: từ brute-force đến Safe Mode và mã hóa dữ liệu

Bản phân tích mở rộng từ một sự cố thực tế do CyRadar công bố, kết hợp góc nhìn phòng thủ với hướng tiếp cận Ransomware Recovery by TUNGTEK: bảo toàn bằng chứng, đánh giá cấu trúc dữ liệu và ưu tiên khả năng trích xuất dữ liệu mã hóa còn sử dụng được.

📅 Biên tập: 30/09/2026 ✍️ CuuDuLieuMaHoa.com 🔎 Nguồn gốc case: CyRadar 🧭 Phân loại: Phân tích sự cố / Ransomware
Ghi rõ nguồn: Nội dung sự cố, mốc thời gian và infographic trong bài bắt nguồn từ bài đăng công khai của CyRadar với tiêu đề “RANSOMWARE ATTACK: BÀI HỌC TỪ MỘT SỰ CỐ THỰC TẾ”. CuuDuLieuMaHoa.com không nhận đây là phát hiện gốc. Phần dưới là bản biên tập và phân tích kỹ thuật mở rộng để phục vụ mục đích phòng thủ, nâng cao nhận thức và ứng phó sự cố.
Infographic phân tích chiến dịch tấn công ransomware do CyRadar công bố
Nguồn hình: CyRadar, được cung cấp cùng bài đăng gốc. CuuDuLieuMaHoa.com chỉ tăng độ phân giải/độ nét khi hiển thị; không đóng chữ ký TUNGTEK lên ảnh nguồn để tránh gây hiểu nhầm về quyền tác giả.

Điểm đáng chú ý nhất của case này không nằm ở phần mở rộng .piz, mà ở toàn bộ chuỗi tấn công diễn ra trước thời điểm dữ liệu bị mã hóa. Các dấu hiệu cho thấy kẻ tấn công đã có giai đoạn dò quét, thử mật khẩu, tận dụng khả năng thực thi trong SQL Server, thiết lập công cụ điều khiển từ xa, sau đó chủ động đưa máy vào Safe Mode để giảm hiệu lực của lớp bảo vệ trước khi thực hiện mã hóa hàng loạt.

Dò quét~38.000lượt brute-force SQL sa
Cửa ngõMSSQL / RDPphơi trực tiếp Internet
RemoteAnyDeskcài dạng Service + Startup
Impact.pizmã hóa dữ liệu hàng loạt
Không nên nhận diện ransomware chỉ từ đuôi .PIZ. Phần mở rộng có thể bị nhiều mẫu mã độc, biến thể hoặc chiến dịch khác nhau tái sử dụng. Muốn định danh family cần thêm ransom note, cấu trúc file, marker/header, hành vi encryptor, sample, hash, mutex, đường dẫn, log và hạ tầng liên quan. Vì vậy bài này dùng cách gọi trung tính: “ransomware sử dụng phần mở rộng .PIZ trong case CyRadar công bố”.

1. Tổng quan chuỗi tấn công

Infographic của CyRadar chia sự cố thành 5 giai đoạn. Chuỗi này phù hợp với một mô hình ransomware “hands-on-keyboard”: kẻ tấn công không chỉ thả encryptor ngay lập tức mà có thời gian tương tác trực tiếp với máy chủ, kiểm soát quyền, cài công cụ truy cập và chuẩn bị môi trường trước khi kích hoạt giai đoạn tác động.

Giai đoạn 1

Dò quét & thu thập thông tin

28/08 – 16/09/2026. Máy chủ có các dịch vụ quản trị như RDP/MSSQL/SMB phơi ra Internet. CyRadar ghi nhận khoảng 38.000 lượt brute-force nhằm vào tài khoản SQL sa, cùng dấu hiệu liên quan tới xp_cmdshell và OLE Automation.

Giai đoạn 2

Xâm nhập ban đầu & nâng quyền

23/09, 22:53 – 23:58. Theo nguồn gốc, kẻ tấn công cấu hình SQL CLR Assembly, tạo các service lạ và đạt ngữ cảnh quyền NT AUTHORITY\SYSTEM. Đây là bước chuyển quan trọng từ quyền trên SQL sang quyền điều khiển hệ điều hành.

Giai đoạn 3

Duy trì truy cập & thiết lập kênh điều khiển

23 – 24/09. Có đăng nhập RDP bằng Administrator từ IP ngoài, sau đó AnyDesk được cài dưới dạng Service và Startup. Khi remote-access hợp pháp bị lạm dụng, lưu lượng điều khiển có thể hòa lẫn với hoạt động hỗ trợ kỹ thuật thông thường.

Giai đoạn 4

Lẩn tránh hệ thống phòng thủ

24/09, 00:35 – 01:08. Máy được khởi động vào Safe Mode, Kaspersky bị vô hiệu hóa và công cụ Process Hacker/driver liên quan được sử dụng để can thiệp tiến trình bảo vệ. Mục tiêu là tạo “khoảng trống phòng thủ” trước giai đoạn mã hóa.

Giai đoạn 5

Mã hóa hàng loạt & tống tiền

24/09, 01:15 – 06:00. Kẻ tấn công rà soát dữ liệu HIS/PACS và file nén, sau đó mã hóa nhiều tệp thành đuôi .piz, để lại ransom note dạng !!!_README.txt và khởi động hệ thống trở lại chế độ bình thường khoảng 06:00.

Một khoảng trống cần lưu ý: infographic mô tả giai đoạn dò quét tới 16/09 rồi chuyển sang hoạt động xâm nhập ngày 23/09. Không có đủ dữ liệu công khai để kết luận điều gì đã diễn ra từ 17–22/09. Khi điều tra thực tế, đây chính là khoảng thời gian nên ưu tiên rà log firewall, SQL Audit, Windows Security, RDP, Sysmon, EDR và lịch sử thay đổi cấu hình.

2. Vì sao MSSQL là điểm đáng quan tâm?

Minh họa CuuDuLieuMaHoa.com: brute-force RDP MSSQL SMB từ Internet
Minh họa bổ sung bởi CuuDuLieuMaHoa.com: bề mặt RDP/MSSQL/SMB phơi Internet và hoạt động brute-force kéo dài trước giai đoạn mã hóa.

MSSQL là nền tảng cơ sở dữ liệu quan trọng trong rất nhiều hệ thống ERP, HIS, kế toán và phần mềm nghiệp vụ. Vấn đề không phải nằm ở bản thân SQL Server, mà ở cách triển khai: cổng quản trị phơi Internet, mật khẩu yếu, tài khoản có quyền quá cao, bật các tính năng có khả năng thực thi lệnh hệ điều hành, hoặc cho phép thành phần mở rộng chạy với đặc quyền mạnh.

2.1. Brute-force vào tài khoản SQL sa

MITRE ATT&CK xếp password guessing vào T1110.001. MSSQL/1433 và RDP/3389 đều nằm trong nhóm dịch vụ thường bị thử mật khẩu. Nếu một hệ thống cho phép hàng chục nghìn lần đăng nhập thất bại từ Internet nhưng không có rate-limit, IP reputation, firewall allow-list hoặc cảnh báo SOC, kẻ tấn công có rất nhiều thời gian để thử credential.

2.2. CLR Assembly và khả năng vượt ra khỏi phạm vi database

Minh họa CuuDuLieuMaHoa.com: SQL CLR Assembly và xp_cmdshell
Minh họa bổ sung bởi CuuDuLieuMaHoa.com: các cơ chế quản trị mạnh trong SQL Server như CLR Assembly và xp_cmdshell cần được kiểm soát quyền, audit và hardening.

SQL Server hỗ trợ CLR Integration để chạy code .NET trong Database Engine. Đây là tính năng hợp lệ cho ứng dụng, nhưng nếu bị lạm dụng cùng quyền cao, CLR Assembly có thể trở thành đường thực thi code và persistence. MITRE mô tả abuse của SQL stored procedures/CLR assemblies trong T1505.001 – SQL Stored Procedures.

Microsoft cũng cảnh báo rằng các assembly có quyền EXTERNAL_ACCESS hoặc UNSAFE có khả năng truy cập tài nguyên ngoài database; vì vậy môi trường production cần quản trị chặt việc ký assembly, trusted assembly, quyền tạo assembly và thay đổi cấu hình CLR.

2.3. xp_cmdshell không nên là “công tắc thường trực”

Microsoft cho biết xp_cmdshell mặc định bị tắt trên cài đặt mới và nhìn chung nên duy trì trạng thái disabled nếu không thực sự cần. Nếu một phần mềm legacy bắt buộc sử dụng, nên giới hạn thời gian bật, quyền gọi và giám sát mọi lần thay đổi cấu hình.

Quan trọng: “Tắt xp_cmdshell” là cần thiết nhưng không đủ. Nếu tài khoản database vẫn có quá nhiều quyền, kẻ tấn công có thể tìm đường khác qua SQL Agent Job, CLR Assembly hoặc các cơ chế mở rộng. Phòng thủ phải đi theo nguyên tắc least privilege + hardening + monitoring, không chỉ tắt một tính năng.

3. AnyDesk: phần mềm hợp pháp nhưng có thể trở thành kênh C2

Minh họa CuuDuLieuMaHoa.com: AnyDesk bị lạm dụng làm kênh truy cập từ xa
Minh họa bổ sung bởi CuuDuLieuMaHoa.com: phần mềm remote hợp pháp có thể bị biến thành kênh truy cập bền vững khi xuất hiện ngoài quy trình quản trị được phê duyệt.

AnyDesk là công cụ remote desktop hợp pháp. Tuy nhiên, sau khi hệ thống đã bị xâm nhập, việc cài một phần mềm remote phổ biến dưới dạng Service giúp kẻ tấn công có một kênh truy cập bền vững và dễ sử dụng. MITRE ATT&CK hiện mô tả nhóm hành vi này tại T1219.002 – Remote Desktop Software.

Điểm phòng thủ quan trọng không phải là “cấm AnyDesk bằng mọi giá”, mà là phân biệt remote tool được doanh nghiệp phê duyệt và remote tool xuất hiện ngoài quy trình. Một server database bỗng sinh service AnyDesk vào nửa đêm, kết nối outbound tới hạ tầng chưa từng thấy, rồi vài phút sau bị reboot vào Safe Mode là chuỗi tín hiệu có độ ưu tiên rất cao.

4. Safe Mode và kỹ thuật vô hiệu hóa phòng thủ

Minh họa CuuDuLieuMaHoa.com: Safe Mode và vô hiệu hóa phần mềm bảo mật
Minh họa bổ sung bởi CuuDuLieuMaHoa.com: Safe Mode có thể bị lạm dụng nhằm làm suy giảm lớp AV/EDR trước khi ransomware thực hiện giai đoạn tác động.

Đưa Windows vào Safe Mode là thủ thuật đã từng được nhiều ransomware operator sử dụng để giảm số lượng service/driver bảo mật được nạp. Trong case này, theo CyRadar, Kaspersky bị vô hiệu hóa và Process Hacker cùng driver liên quan được sử dụng để can thiệp tiến trình bảo vệ. Về ATT&CK, đây phù hợp với nhóm T1562.001 – Impair Defenses: Disable or Modify Tools.

Hunting rule đáng giá: trên máy chủ quan trọng, hãy coi các thay đổi cấu hình boot sang Safe Mode, tạo service/driver lạ, dừng AV/EDR, cài RMM ngoài allow-list và đăng nhập Administrator từ IP Internet là các sự kiện cần correlation. Từng tín hiệu riêng lẻ có thể hợp lệ; chuỗi tín hiệu xảy ra sát nhau thì rủi ro tăng mạnh.

5. Đuôi .PIZ nói được gì — và không nói được gì?

Minh họa CuuDuLieuMaHoa.com: dữ liệu bị mã hóa và đổi đuôi .piz
Minh họa bổ sung bởi CuuDuLieuMaHoa.com: .piz là một artefact quan sát được trong case, không phải bằng chứng duy nhất để gán ransomware family.

Việc file bị đổi thành .piz xác nhận một đặc điểm quan sát được trong sự cố, nhưng không phải bằng chứng đủ để gán family ransomware. Extension là artefact dễ thay đổi nhất: operator có thể cấu hình khác nhau giữa các nạn nhân, encryptor có thể được rebuild, hoặc một nhóm khác có thể tái sử dụng cùng đuôi.

Để nhận diện chính xác hơn, đội IR nên thu thập tối thiểu:

  • Ransom note nguyên bản, tên file và nội dung.
  • 1–3 file trước/sau mã hóa nếu có cặp đối chiếu.
  • Header/trailer, marker và entropy của file mã hóa.
  • Hash của encryptor, loader, DLL/driver và remote tool.
  • Process tree, command line, service, scheduled task, autorun.
  • IP/domain/URL liên quan đến RDP, AnyDesk hoặc kênh C2 khác.
  • $MFT, $UsnJrnl, $LogFile, Windows Event Logs và log SQL.

6. Mapping MITRE ATT&CK từ dữ liệu công khai

Bảng dưới chỉ là mapping ở mức hành vi từ những gì đã được công bố. Đây không phải kết luận attribution về actor hay family.

Hành vi quan sát MITRE ATT&CK Ý nghĩa phòng thủ
Brute-force tài khoản SQL sa T1110.001 – Password Guessing Cảnh báo nhiều login failure; lockout/rate-limit; giới hạn IP; không expose trực tiếp.
Đăng nhập RDP từ IP ngoài T1021.001 – Remote Desktop Protocol VPN/ZTNA, MFA ở lớp truy cập, allow-list, giám sát logon bất thường.
CLR Assembly / SQL execution path T1505.001 – SQL Stored Procedures Audit assembly, stored procedure, SQL Agent Job và thay đổi server configuration.
Cài AnyDesk làm Service/Startup T1219.002 – Remote Desktop Software Allow-list RMM, giám sát service creation và outbound session của remote tool.
Vô hiệu hóa Kaspersky / can thiệp process bảo vệ T1562.001 – Disable or Modify Tools EDR tamper protection, cảnh báo service/driver security bị dừng hoặc sửa.
Mã hóa dữ liệu hàng loạt T1486 – Data Encrypted for Impact Phát hiện high-rate file rewrite/rename, canary files, immutable/offline backup.

7. Những tín hiệu nên đưa vào SIEM/EDR

Thay vì chỉ săn “file ransomware”, doanh nghiệp nên tạo rule dựa trên chuỗi hành vi trước ransomware. Với case này, các tín hiệu có giá trị cao gồm:

01 • MSSQL
Đột biến login failure vào sa; đăng nhập thành công sau một chuỗi thất bại; thay đổi CLR/xp_cmdshell/OLE Automation; assembly lạ; SQL Agent Job lạ.
02 • Windows
Service mới, driver mới, Scheduled Task/Startup lạ; process con bất thường sinh từ dịch vụ SQL hoặc RMM.
03 • Remote Access
RDP Administrator từ ASN/quốc gia/IP chưa từng dùng; AnyDesk/TeamViewer/RustDesk/ScreenConnect xuất hiện ngoài allow-list.
04 • Defense Evasion
AV/EDR service bị dừng, cấu hình boot thay đổi, reboot vào Safe Mode, tamper protection báo lỗi.
05 • File Activity
Hàng nghìn file bị rename/rewrite trong vài phút, entropy tăng, xuất hiện extension lạ và ransom note.
06 • Backup
Backup repository bị mount vào production, mass-delete, thay đổi retention, credential backup bị sử dụng từ server bị compromise.

8. Bài học phòng thủ — điều gì nên làm khác?

8.1. Không phơi RDP/MSSQL trực tiếp ra Internet

Đây là ưu tiên số một. CISA khuyến nghị hạn chế hoặc loại bỏ RDP trực tiếp; nếu cần remote, nên đặt sau VPN/ZTNA, bật MFA ở lớp truy cập, giới hạn IP, log toàn bộ phiên và tách account quản trị khỏi account người dùng thường.

8.2. Tài khoản SQL phải theo nguyên tắc quyền tối thiểu

Không nên để ứng dụng nghiệp vụ sử dụng sa hoặc login có sysadmin nếu không thật sự cần. Từng ứng dụng nên có login riêng, quyền đúng database cần dùng, không được phép tạo assembly/SQL Agent Job hay thay đổi cấu hình server nếu chức năng nghiệp vụ không yêu cầu.

8.3. MFA cần đặt đúng chỗ

Khuyến nghị “bật MFA” là đúng về mặt chiến lược, nhưng cần triển khai đúng lớp. Với SQL Authentication truyền thống, không thể đơn giản “bật MFA cho tài khoản sa” như với Microsoft 365. Thực tế nên ưu tiên MFA cho VPN/ZTNA, tài khoản AD/Entra, RDP gateway, PAM và các cổng quản trị; đồng thời hạn chế SQL authentication, dùng Windows/AD authentication nơi phù hợp.

8.4. Backup phải tách khỏi blast radius của production

CISA nhấn mạnh backup offline hoặc immutable và phải test restore định kỳ. Nếu backup NAS/share/object storage luôn được mount với credential có quyền xóa/ghi từ chính server production, nó vẫn có thể bị mã hóa hoặc phá hủy cùng lúc với dữ liệu chính.

8.5. Giám sát thay đổi cấu hình quan trọng

Với database server, mọi thay đổi liên quan CLR, xp_cmdshell, OLE Automation, SQL Agent, quyền sysadmin, startup procedure và service account nên có audit trail. Cảnh báo phải được đẩy sang hệ thống độc lập để attacker không thể xóa sạch dấu vết chỉ bằng cách xóa log tại host.

Một điểm cần diễn đạt thận trọng: caption gốc khuyến nghị cập nhật bản vá OS/Database, đây là biện pháp hoàn toàn cần thiết. Tuy nhiên, từ dữ liệu công khai của case này chưa đủ cơ sở để nói “thiếu bản vá” là nguyên nhân trực tiếp. Bằng chứng mạnh hơn đang chỉ vào bề mặt dịch vụ Internet, brute-force/credential, quyền SQL và abuse tính năng quản trị.

9. Nếu phát hiện server đang bị mã hóa: ưu tiên làm gì?

  1. Cô lập mạng ngay nhưng tránh thao tác xóa/reset vội vàng làm mất artefact.
  2. Ngắt đường truy cập từ ngoài: RDP, VPN account nghi ngờ, AnyDesk/RMM ngoài kiểm soát, firewall rule bất thường.
  3. Giữ nguyên bằng chứng: Event Logs, SQL Logs/Audit, Sysmon/EDR telemetry, $MFT, $UsnJrnl, RAM nếu còn giá trị, sample encryptor/driver/ransom note.
  4. Không restore chồng ngay lên hệ thống nhiễm. Dựng vùng phục hồi sạch, xác định persistence trước.
  5. Kiểm tra backup theo thứ tự tin cậy: immutable/offline → snapshot độc lập → bản copy tách credential → các nguồn dữ liệu phụ trợ.
  6. Định danh ransomware bằng nhiều artefact, không chỉ dựa vào extension.
  7. Ưu tiên dữ liệu nghiệp vụ quan trọng như SQL MDF/LDF, HIS/PACS, ERP trước khi xử lý các file ít giá trị hơn.

10. Kết luận

Case do CyRadar công bố là ví dụ rất rõ cho một nguyên tắc: ransomware thường là giai đoạn cuối, không phải giai đoạn đầu của sự cố. Nếu chỉ tập trung vào encryptor và đuôi .piz, đội kỹ thuật sẽ bỏ qua những dấu vết có giá trị nhất: brute-force kéo dài, quyền SQL bị lạm dụng, CLR Assembly, remote desktop hợp pháp bị biến thành C2, Safe Mode và việc vô hiệu hóa lớp bảo vệ.

Đối với doanh nghiệp có SQL Server, ERP/HIS/PACS hoặc hệ thống nội bộ quan trọng, việc giảm bề mặt Internet, tách quyền, hardening SQL, kiểm soát RMM, giám sát thay đổi cấu hình và duy trì backup immutable/offline có giá trị hơn nhiều so với hy vọng một phần mềm antivirus đơn lẻ sẽ chặn được toàn bộ chuỗi tấn công.

Thông điệp của CuuDuLieuMaHoa.com: đừng đợi đến lúc file đổi đuôi mới gọi đó là “sự cố ransomware”. Hãy coi mỗi lần brute-force, mỗi remote tool lạ, mỗi thay đổi quyền SQL và mỗi lần security service bị vô hiệu hóa là một phần của cùng bức tranh — và điều tra theo chuỗi thời gian.

👿 Ransomware Recovery by TUNGTEK

CuuDuLieuMaHoa.com by TUNGTEK tiếp nhận các case ransomware cần đánh giá khả năng phục hồi và trích xuất dữ liệu mã hóa, ưu tiên SQL Server/MDF/LDF, Server, NAS/SAN, ERP/HIS/PACS và dữ liệu nghiệp vụ quan trọng.

RFC • Phân tích artefact • Ưu tiên dữ liệu nghiệp vụ • Bảo mật thông tin khách hàng • Zalo/Hotline: 0963 509 115

Nguồn & tài liệu tham khảo

  1. CyRadar – bài đăng “RANSOMWARE ATTACK: BÀI HỌC TỪ MỘT SỰ CỐ THỰC TẾ” và infographic được cung cấp kèm nội dung gốc. Trang chính: https://cyradar.com/
  2. CyRadar – “Phân tích chiến dịch tấn công máy chủ MSSQL: 3 lớp backdoor & mã độc fileless nằm vùng hơn 6 tuần”: cyradar.com/2026/09/08/...
  3. Microsoft Learn – Create an Assembly / SQL CLR Security: learn.microsoft.com/.../creating-an-assembly
  4. Microsoft Learn – xp_cmdshell server configuration: learn.microsoft.com/.../xp-cmdshell-server-configuration-option
  5. MITRE ATT&CK – T1110.001 Password Guessing: attack.mitre.org/techniques/T1110/001/
  6. MITRE ATT&CK – T1021.001 Remote Desktop Protocol: attack.mitre.org/techniques/T1021/001/
  7. MITRE ATT&CK – T1505.001 SQL Stored Procedures: attack.mitre.org/techniques/T1505/001/
  8. MITRE ATT&CK – T1219.002 Remote Desktop Software: attack.mitre.org/techniques/T1219/002/
  9. MITRE ATT&CK – T1486 Data Encrypted for Impact: attack.mitre.org/techniques/T1486/
  10. CISA – #StopRansomware Guide: cisa.gov/stopransomware/ransomware-guide

Tags & chủ đề liên quan

Ransomware.PIZPIZ ransomware MSSQLSQL ServerSQL Server Security CLR Assemblyxp_cmdshellAnyDesk Safe ModeIncident ResponseMITRE ATT&CK Threat HuntingRansomware Vietnam Immutable BackupTrích xuất dữ liệu mã hóa CuuDuLieuMaHoa.comCyRadar