01 / BỐI CẢNH THỰC TẾ
Khi NAS doanh nghiệp gặp sự cố .encrypt
Khách hàng trong ca được giới thiệu là một đại lý ô tô lớn tại khu vực phía Bắc, có hệ thống NAS bị ransomware tác động với dữ liệu mang đuôi .encrypt. Tên doanh nghiệp, hãng xe và thông tin nội bộ được giữ kín.
- Khách hàng
- Đại lý ô tô lớn · miền Bắc
- Hệ thống liên quan
- Thiết bị lưu trữ NAS
- Dấu hiệu dữ liệu
- Tệp mang đuôi
.encrypt - Đơn vị xử lý
- TEKLab · TUNGTEK
Với dữ liệu doanh nghiệp, việc xác định tài liệu nào cần dùng trước, bộ phận nào cần kiểm tra và điều kiện nào để dữ liệu có thể đưa lại vào công việc là một phần thiết yếu của phương án xử lý. Danh mục ưu tiên cần được thống nhất với khách hàng ngay từ bước tiếp nhận.
Ca .encrypt từng được TUNGTEK xử lý tại TEKLab
Kinh nghiệm tiếp nhận và phân tích giúp định hướng kiểm tra. Khả năng trích xuất của từng ca mới vẫn được xác định trên mẫu và hiện trạng NAS cụ thể.
Phạm vi công khai của bài viết gồm bối cảnh ca và phương pháp đánh giá. Bài chưa công bố tỷ lệ trích xuất, dung lượng bàn giao hoặc kết quả nghiệm thu của từng trường hợp.
02 / ĐÁNH GIÁ TẠI TEKLab
Đánh giá NAS từ cấu trúc lưu trữ đến khả năng dùng dữ liệu
Đuôi .encrypt là dấu hiệu để bắt đầu phân loại mẫu. Việc xác định họ ransomware, đường xâm nhập hoặc phương án xử lý cần thêm bằng chứng như thông báo đòi chuộc, mẫu tệp và nhật ký liên quan.
Hiện trạng ổ đĩa, pool và volume
Cần ghi nhận số ổ, thứ tự khay, cấu hình RAID nếu có và trạng thái vùng lưu trữ. Khi có thêm lỗi ổ hoặc hư hỏng cấu trúc, phạm vi kiểm tra phải bao gồm cả tình trạng lưu trữ bên dưới các tệp mã hóa.
Mức độ tác động trên từng loại tệp
Chọn mẫu đại diện cho dữ liệu khách hàng thực sự cần. Kiểm tra cấu trúc, vùng bị biến đổi và khả năng đọc bằng phần mềm tương ứng; một tệp còn tên và dung lượng chưa đủ chứng minh nội dung còn sử dụng được.
Snapshot và backup, nếu còn khả dụng
Rà soát thời điểm, tính toàn vẹn và phạm vi dữ liệu của các bản sao còn lại. Mọi phương án sử dụng bản sao cần được thử ở môi trường phù hợp trước khi đưa vào vận hành.

Đầu ra cần có: hiện trạng đã kiểm tra, dữ liệu ưu tiên, khả năng trích xuất trên mẫu, rủi ro và phương án đề xuất. Phạm vi công việc cùng tiêu chí nghiệm thu được trao đổi trước khi triển khai.
Xem chi tiết RFC miễn phí của TUNGTEK để chuẩn bị thông tin và mẫu dữ liệu phù hợp.
03 / KIỂM CHỨNG DỮ LIỆU
Tiêu chí nghiệm thu gắn với công việc của khách hàng
Mục tiêu là dữ liệu có thể sử dụng cho nhu cầu đã thống nhất. Với mỗi nhóm dữ liệu, TEKLab và khách hàng cần xác định cách kiểm tra trước khi bàn giao:
- Tài liệu: mở được bằng ứng dụng phù hợp, kiểm tra nội dung và các tệp ưu tiên.
- Cơ sở dữ liệu hoặc bản sao lưu, nếu thuộc phạm vi: thử nạp hoặc phục hồi trong môi trường kiểm tra, phối hợp cùng bộ phận IT hay đơn vị phần mềm.
- Danh mục bàn giao: đối chiếu phạm vi, ghi nhận tệp dùng được và các ngoại lệ còn lại.
- Xác nhận của khách hàng: nghiệm thu theo dữ liệu thực tế và tiêu chí đã thống nhất.

Chỉ tính phí khi có dữ liệu dùng được.
04 / KHI PHÁT HIỆN SỰ CỐ
NAS xuất hiện tệp .encrypt: ưu tiên bảo toàn
- 01
Cô lập thiết bị bị ảnh hưởng
Phối hợp với bộ phận IT ngắt kết nối mạng của NAS và các thiết bị liên quan để hạn chế lan rộng. CISA và Synology đều khuyến nghị xác định hệ thống bị ảnh hưởng và cô lập kịp thời.
- 02
Lưu lại dấu vết và mẫu đại diện
Giữ thông báo đòi chuộc, một số tệp mã hóa, tệp gốc tương ứng nếu có, thời điểm phát hiện và nhật ký liên quan. Việc thu thập bản sao kỹ thuật cần do người có chuyên môn thực hiện.
- 03
Hạn chế thay đổi trên dữ liệu gốc
Chưa khởi tạo lại NAS, tạo lại pool, format hoặc chạy công cụ xử lý hàng loạt trước khi có phương án bảo toàn. Ghi lại thứ tự khay trước khi tháo ổ; trao đổi với kỹ thuật về thao tác đã thực hiện.
- 04
Chuẩn bị thông tin cho RFC
Cung cấp model NAS, số lượng ổ, cấu hình lưu trữ nếu biết, tình trạng snapshot/backup và danh mục dữ liệu cần ưu tiên. TUNGTEK sẽ hướng dẫn kênh gửi mẫu phù hợp.
Tham khảo hướng dẫn ứng phó: CISA #StopRansomware Guide và hướng dẫn ransomware của Synology. Đây là tài liệu tham khảo chung; hãng và model NAS của khách hàng được giữ kín.
05 / HỎI ĐÁP
Những câu hỏi về NAS bị mã hóa .encrypt
Có thể xác định mã độc chỉ từ đuôi .encrypt không?
Chưa đủ cơ sở. Cần đối chiếu mẫu tệp, thông báo và dấu vết kỹ thuật. Trong bài này, .encrypt mô tả dấu hiệu trên tệp của các ca TUNGTEK đã tiếp nhận.
Đã xử lý bốn ca thì có thể báo ngay tỷ lệ cho NAS của tôi?
Tỷ lệ hoặc phạm vi khả thi cần dựa trên RFC của NAS và mẫu dữ liệu cụ thể. Hiện trạng ổ, cấu trúc lưu trữ, mức tác động lên tệp và các bản sao còn lại đều cần được kiểm tra.
Có nên thử đổi lại đuôi tệp để mở dữ liệu?
Đổi tên tệp không hoàn nguyên nội dung đã bị mã hóa. Nên giữ mẫu gốc để phân tích và chỉ thử nghiệm trên bản sao theo phương án kỹ thuật.
Cần gửi cả NAS hay chỉ một vài tệp?
Trao đổi hiện trạng trước để xác định phạm vi tiếp nhận. Mẫu tệp có thể hỗ trợ đánh giá ban đầu; nếu cần kiểm tra cấu trúc NAS hoặc ổ đĩa, TUNGTEK sẽ hướng dẫn bàn giao thiết bị phù hợp.
