Bài dưới đây giữ ghi nhận ban đầu theo mốc 23/09/2026. Đọc bản mở rộng: Ransomware .PIZ 2026: Từ Threat Intelligence đến 8 ca thực tế tại TUNGTEK →
01 / NHẬN DIỆN
Dấu hiệu .PIZ nói được gì?
Trong các hồ sơ TUNGTEK tiếp nhận tháng 9/2026, một số tệp quan trọng có thêm đuôi .piz và hệ thống xuất hiện thông báo đòi tiền chuộc. Các mẫu được kiểm tra có dấu hiệu dữ liệu bị biến đổi; ở những mẫu đối chiếu, phần cuối tệp có cấu trúc META. Những dấu hiệu này giúp nhóm kỹ thuật phân loại và so sánh mẫu trong từng ca.
Đuôi .piz một mình không xác định được tên nhóm tấn công, thuật toán, lỗ hổng bị khai thác hoặc khả năng phục hồi. Các ticket đang trong các giai đoạn đánh giá khác nhau. TUNGTEK chưa công bố kết luận về đường xâm nhập hay công cụ trích xuất dùng chung cho mọi tệp .piz.
RFC đánh giá trên mẫu và hiện trạng cụ thể. Một tệp đạt tiêu chí triển khai không có nghĩa toàn bộ hệ thống đã được phục hồi.
02 / HỒ SƠ ĐANG XỬ LÝ
Ba ticket, ba phạm vi dữ liệu
Tên khách hàng, thông tin liên hệ, mã nạn nhân và dữ liệu nội bộ được lược bỏ. Dưới đây là phần có thể công khai từ hồ sơ kỹ thuật của TUNGTEK tính đến ngày cập nhật.
Cơ sở dữ liệu SQL Server
Hồ sơ gồm tệp cơ sở dữ liệu .mdf.piz và mẫu sao lưu .bak.piz. RFC ghi nhận 96% trên một tệp MDF được chọn để đánh giá, đủ điều kiện để lập phương án trích xuất đối với mẫu đó. Đây là chỉ số đánh giá của riêng mẫu, không phải tỷ lệ dữ liệu đã trích xuất của ticket.
Tệp mã hóa và thông báo đòi chuộc
Nhóm kỹ thuật đã tiếp nhận thông báo cùng các mẫu .piz và ghi nhận điểm tương đồng về cấu trúc cuối tệp. Bằng chứng hiện có phục vụ nhận diện định dạng và chuẩn bị RFC; chưa đủ để kết luận khả năng tạo công cụ xử lý hoặc tỷ lệ trích xuất.
Máy chủ / NAS, ưu tiên database và backup
Mẫu ban đầu mang đuôi .piz có dấu hiệu bị mã hóa. Đội kỹ thuật đang ưu tiên nhận đúng mẫu cơ sở dữ liệu và bản sao lưu để đánh giá khả năng sử dụng. Chưa có điểm RFC cho các tệp ưu tiên ở giai đoạn này.

Những điểm giống nhau giữa các mẫu là dấu hiệu để tiếp tục đối chiếu, chưa phải bằng chứng xác định tất cả ca do cùng một nhóm thực hiện. Mỗi quyết định kỹ thuật vẫn dựa vào tệp mẫu, cấu trúc lưu trữ, bản sao lưu và mức độ toàn vẹn của dữ liệu trong từng hệ thống.
03 / PHẢN ỨNG BAN ĐẦU
Vừa thấy tệp .piz, nên làm gì?
- 01
Cô lập hệ thống bị ảnh hưởng
Ngắt kết nối mạng theo quy trình ứng cứu, xác định các máy chủ và thiết bị lưu trữ liên quan. Tránh thao tác ghi thêm lên nguồn dữ liệu đang cần kiểm tra.
- 02
Giữ nguyên chứng cứ
Lưu thông báo đòi chuộc, vài tệp
.pizđại diện, tệp gốc tương ứng nếu có, bản sao lưu và nhật ký liên quan. Ghi lại đường dẫn, kích thước, thời điểm phát hiện; tạo bản sao chỉ đọc và mã băm khi bàn giao mẫu. - 03
Ưu tiên dữ liệu cần dùng trước
Liệt kê database, backup, máy ảo và các tệp thiết yếu cho vận hành. Không đổi đuôi hàng loạt, ghi đè bản sao lưu hoặc chạy công cụ không rõ nguồn gốc trên dữ liệu gốc.
- 04
Thực hiện RFC rồi mới chốt phương án
Đánh giá mẫu và mức độ toàn vẹn, thử nghiệm trên bản sao phù hợp, xác định điều kiện nghiệm thu. Kết quả được báo cáo theo từng loại dữ liệu trước khi triển khai trích xuất.

Hướng dẫn cô lập hệ thống và bảo toàn chứng cứ tham khảo từ CISA #StopRansomware Guide. Có thể dùng Crypto Sheriff của No More Ransom để kiểm tra khả năng nhận diện công khai; kết quả tra cứu không thay thế đánh giá RFC trên tệp thực tế.
04 / HỎI ĐÁP NGẮN
Những điều chưa thể kết luận
.PIZ có chắc là một chủng ransomware đã biết?
Chưa. Đuôi tệp và dấu hiệu cấu trúc là căn cứ để phân nhóm mẫu trong các ticket, không đủ để quy kết một họ ransomware hay nhóm tấn công.
RFC 96% có nghĩa lấy lại được 96% toàn bộ dữ liệu?
Không. Con số này là kết quả đánh giá trên một tệp MDF cụ thể của ticket #1339, đủ điều kiện triển khai đối với mẫu đó. Kết quả thực tế chỉ xác định sau khi trích xuất, kiểm tra khả năng sử dụng và nghiệm thu.
Đã có công cụ công khai dùng cho mọi tệp .piz chưa?
Trong danh mục ngoại tuyến được kiểm tra cho ticket #1339, chưa có công cụ phù hợp. Tình trạng công cụ công khai có thể thay đổi; không nên tải một công cụ chỉ vì tên đuôi tệp trùng nhau.
