HỒ SƠ ẨN DANH · TEKLab / TUNGTEK

NAS bị mã hóa .encrypt

Ca thực tế tại đại lý ô tô lớn ở miền Bắc.

TUNGTEK đã từng xử lý 4 trường hợp dữ liệu mang đuôi .encrypt tại TEKLab. Một ca tiêu biểu liên quan đến hệ thống NAS của đại lý ô tô lớn khu vực phía Bắc, nơi dữ liệu phục vụ vận hành cần được đánh giá và ưu tiên cẩn trọng.

Cập nhật Khách hàng ẩn danhNAS / .encrypt
Xem hồ sơ và hướng tiếp cận
Minh họa thiết bị NAS và ổ lưu trữ trên bàn đánh giá kỹ thuật trong phòng lab.
Hình minh họa đánh giá NAS tại phòng lab

Khi NAS doanh nghiệp gặp sự cố .encrypt

Khách hàng trong ca được giới thiệu là một đại lý ô tô lớn tại khu vực phía Bắc, có hệ thống NAS bị ransomware tác động với dữ liệu mang đuôi .encrypt. Tên doanh nghiệp, hãng xe và thông tin nội bộ được giữ kín.

Khách hàng
Đại lý ô tô lớn · miền Bắc
Hệ thống liên quan
Thiết bị lưu trữ NAS
Dấu hiệu dữ liệu
Tệp mang đuôi .encrypt
Đơn vị xử lý
TEKLab · TUNGTEK

Với dữ liệu doanh nghiệp, việc xác định tài liệu nào cần dùng trước, bộ phận nào cần kiểm tra và điều kiện nào để dữ liệu có thể đưa lại vào công việc là một phần thiết yếu của phương án xử lý. Danh mục ưu tiên cần được thống nhất với khách hàng ngay từ bước tiếp nhận.

04

Ca .encrypt từng được TUNGTEK xử lý tại TEKLab

Kinh nghiệm tiếp nhận và phân tích giúp định hướng kiểm tra. Khả năng trích xuất của từng ca mới vẫn được xác định trên mẫu và hiện trạng NAS cụ thể.

Phạm vi công khai của bài viết gồm bối cảnh ca và phương pháp đánh giá. Bài chưa công bố tỷ lệ trích xuất, dung lượng bàn giao hoặc kết quả nghiệm thu của từng trường hợp.

Đánh giá NAS từ cấu trúc lưu trữ đến khả năng dùng dữ liệu

Đuôi .encrypt là dấu hiệu để bắt đầu phân loại mẫu. Việc xác định họ ransomware, đường xâm nhập hoặc phương án xử lý cần thêm bằng chứng như thông báo đòi chuộc, mẫu tệp và nhật ký liên quan.

LƯU TRỮ

Hiện trạng ổ đĩa, pool và volume

Cần ghi nhận số ổ, thứ tự khay, cấu hình RAID nếu có và trạng thái vùng lưu trữ. Khi có thêm lỗi ổ hoặc hư hỏng cấu trúc, phạm vi kiểm tra phải bao gồm cả tình trạng lưu trữ bên dưới các tệp mã hóa.

MẪU DỮ LIỆU

Mức độ tác động trên từng loại tệp

Chọn mẫu đại diện cho dữ liệu khách hàng thực sự cần. Kiểm tra cấu trúc, vùng bị biến đổi và khả năng đọc bằng phần mềm tương ứng; một tệp còn tên và dung lượng chưa đủ chứng minh nội dung còn sử dụng được.

BẢN SAO

Snapshot và backup, nếu còn khả dụng

Rà soát thời điểm, tính toàn vẹn và phạm vi dữ liệu của các bản sao còn lại. Mọi phương án sử dụng bản sao cần được thử ở môi trường phù hợp trước khi đưa vào vận hành.

Minh họa kỹ thuật viên kiểm tra các khay ổ đĩa và thiết bị tạo bản sao kỹ thuật trên bàn làm việc.
Minh họa việc ghi nhận vị trí ổ và đánh giá hiện trạng lưu trữ.
RFC · RANSOMWARE FAST CHECK

Đầu ra cần có: hiện trạng đã kiểm tra, dữ liệu ưu tiên, khả năng trích xuất trên mẫu, rủi ro và phương án đề xuất. Phạm vi công việc cùng tiêu chí nghiệm thu được trao đổi trước khi triển khai.

Xem chi tiết RFC miễn phí của TUNGTEK để chuẩn bị thông tin và mẫu dữ liệu phù hợp.

Tiêu chí nghiệm thu gắn với công việc của khách hàng

Mục tiêu là dữ liệu có thể sử dụng cho nhu cầu đã thống nhất. Với mỗi nhóm dữ liệu, TEKLab và khách hàng cần xác định cách kiểm tra trước khi bàn giao:

  • Tài liệu: mở được bằng ứng dụng phù hợp, kiểm tra nội dung và các tệp ưu tiên.
  • Cơ sở dữ liệu hoặc bản sao lưu, nếu thuộc phạm vi: thử nạp hoặc phục hồi trong môi trường kiểm tra, phối hợp cùng bộ phận IT hay đơn vị phần mềm.
  • Danh mục bàn giao: đối chiếu phạm vi, ghi nhận tệp dùng được và các ngoại lệ còn lại.
  • Xác nhận của khách hàng: nghiệm thu theo dữ liệu thực tế và tiêu chí đã thống nhất.
Minh họa môi trường làm việc của đại lý ô tô với thiết bị lưu trữ và bước kiểm tra dữ liệu phục vụ vận hành.
Hình minh họa bối cảnh doanh nghiệp ô tô; không phải ảnh của khách hàng trong ca.

Chỉ tính phí khi có dữ liệu dùng được.

NAS xuất hiện tệp .encrypt: ưu tiên bảo toàn

  1. 01

    Cô lập thiết bị bị ảnh hưởng

    Phối hợp với bộ phận IT ngắt kết nối mạng của NAS và các thiết bị liên quan để hạn chế lan rộng. CISA và Synology đều khuyến nghị xác định hệ thống bị ảnh hưởng và cô lập kịp thời.

  2. 02

    Lưu lại dấu vết và mẫu đại diện

    Giữ thông báo đòi chuộc, một số tệp mã hóa, tệp gốc tương ứng nếu có, thời điểm phát hiện và nhật ký liên quan. Việc thu thập bản sao kỹ thuật cần do người có chuyên môn thực hiện.

  3. 03

    Hạn chế thay đổi trên dữ liệu gốc

    Chưa khởi tạo lại NAS, tạo lại pool, format hoặc chạy công cụ xử lý hàng loạt trước khi có phương án bảo toàn. Ghi lại thứ tự khay trước khi tháo ổ; trao đổi với kỹ thuật về thao tác đã thực hiện.

  4. 04

    Chuẩn bị thông tin cho RFC

    Cung cấp model NAS, số lượng ổ, cấu hình lưu trữ nếu biết, tình trạng snapshot/backup và danh mục dữ liệu cần ưu tiên. TUNGTEK sẽ hướng dẫn kênh gửi mẫu phù hợp.

Tham khảo hướng dẫn ứng phó: CISA #StopRansomware Guide và hướng dẫn ransomware của Synology. Đây là tài liệu tham khảo chung; hãng và model NAS của khách hàng được giữ kín.

Những câu hỏi về NAS bị mã hóa .encrypt

Có thể xác định mã độc chỉ từ đuôi .encrypt không?

Chưa đủ cơ sở. Cần đối chiếu mẫu tệp, thông báo và dấu vết kỹ thuật. Trong bài này, .encrypt mô tả dấu hiệu trên tệp của các ca TUNGTEK đã tiếp nhận.

Đã xử lý bốn ca thì có thể báo ngay tỷ lệ cho NAS của tôi?

Tỷ lệ hoặc phạm vi khả thi cần dựa trên RFC của NAS và mẫu dữ liệu cụ thể. Hiện trạng ổ, cấu trúc lưu trữ, mức tác động lên tệp và các bản sao còn lại đều cần được kiểm tra.

Có nên thử đổi lại đuôi tệp để mở dữ liệu?

Đổi tên tệp không hoàn nguyên nội dung đã bị mã hóa. Nên giữ mẫu gốc để phân tích và chỉ thử nghiệm trên bản sao theo phương án kỹ thuật.

Cần gửi cả NAS hay chỉ một vài tệp?

Trao đổi hiện trạng trước để xác định phạm vi tiếp nhận. Mẫu tệp có thể hỗ trợ đánh giá ban đầu; nếu cần kiểm tra cấu trúc NAS hoặc ổ đĩa, TUNGTEK sẽ hướng dẫn bàn giao thiết bị phù hợp.

Bảo toàn hiện trạng.
Đánh giá trước khi trích xuất.

Trao đổi trực tiếp về NAS, mẫu tệp .encrypt và dữ liệu cần dùng trước. Báo cáo RFC giúp doanh nghiệp lựa chọn bước tiếp theo trên cơ sở kỹ thuật.