GHI NHẬN THỰC TẾ · TUNGTEK

Ransomware .PIZ
qua 3 ca đang xử lý.

Tệp bị đổi đuôi, cơ sở dữ liệu và bản sao lưu không truy cập được. TUNGTEK đang đánh giá từng mẫu bằng RFC để xác định khả năng trích xuất dữ liệu, với kết luận giới hạn theo bằng chứng của từng ticket.

Cập nhật 3 ticket ẩn danhĐang tiếp tục đánh giá
Xem ghi nhận từ các ticket
Bàn làm việc cứu dữ liệu với ổ lưu trữ máy chủ và NAS đang được kiểm tra trong phòng lab, hình minh họa có chữ ký TUNGTEK.
Hình minh họa quy trình tiếp nhận
Đã có bài chuyên sâu mới về 8 ticket .PIZ.
Bài dưới đây giữ ghi nhận ban đầu theo mốc 23/09/2026. Đọc bản mở rộng: Ransomware .PIZ 2026: Từ Threat Intelligence đến 8 ca thực tế tại TUNGTEK →

Dấu hiệu .PIZ nói được gì?

Trong các hồ sơ TUNGTEK tiếp nhận tháng 9/2026, một số tệp quan trọng có thêm đuôi .piz và hệ thống xuất hiện thông báo đòi tiền chuộc. Các mẫu được kiểm tra có dấu hiệu dữ liệu bị biến đổi; ở những mẫu đối chiếu, phần cuối tệp có cấu trúc META. Những dấu hiệu này giúp nhóm kỹ thuật phân loại và so sánh mẫu trong từng ca.

Đuôi .piz một mình không xác định được tên nhóm tấn công, thuật toán, lỗ hổng bị khai thác hoặc khả năng phục hồi. Các ticket đang trong các giai đoạn đánh giá khác nhau. TUNGTEK chưa công bố kết luận về đường xâm nhập hay công cụ trích xuất dùng chung cho mọi tệp .piz.

ĐIỂM CẦN PHÂN BIỆT

RFC đánh giá trên mẫu và hiện trạng cụ thể. Một tệp đạt tiêu chí triển khai không có nghĩa toàn bộ hệ thống đã được phục hồi.

Ba ticket, ba phạm vi dữ liệu

Tên khách hàng, thông tin liên hệ, mã nạn nhân và dữ liệu nội bộ được lược bỏ. Dưới đây là phần có thể công khai từ hồ sơ kỹ thuật của TUNGTEK tính đến ngày cập nhật.

#1339Đủ điều kiện triển khai trên mẫu

Cơ sở dữ liệu SQL Server

Hồ sơ gồm tệp cơ sở dữ liệu .mdf.piz và mẫu sao lưu .bak.piz. RFC ghi nhận 96% trên một tệp MDF được chọn để đánh giá, đủ điều kiện để lập phương án trích xuất đối với mẫu đó. Đây là chỉ số đánh giá của riêng mẫu, không phải tỷ lệ dữ liệu đã trích xuất của ticket.

#1340Đang phân tích mẫu

Tệp mã hóa và thông báo đòi chuộc

Nhóm kỹ thuật đã tiếp nhận thông báo cùng các mẫu .piz và ghi nhận điểm tương đồng về cấu trúc cuối tệp. Bằng chứng hiện có phục vụ nhận diện định dạng và chuẩn bị RFC; chưa đủ để kết luận khả năng tạo công cụ xử lý hoặc tỷ lệ trích xuất.

#1341RFC giai đoạn đầu

Máy chủ / NAS, ưu tiên database và backup

Mẫu ban đầu mang đuôi .piz có dấu hiệu bị mã hóa. Đội kỹ thuật đang ưu tiên nhận đúng mẫu cơ sở dữ liệu và bản sao lưu để đánh giá khả năng sử dụng. Chưa có điểm RFC cho các tệp ưu tiên ở giai đoạn này.

Ổ đĩa máy chủ và vật lưu trữ trên bàn kiểm tra mẫu cơ sở dữ liệu SQL, hình minh họa có chữ ký TUNGTEK.
Minh họa bước đánh giá mẫu MDF / BAK; không phải ảnh dữ liệu khách hàng.

Những điểm giống nhau giữa các mẫu là dấu hiệu để tiếp tục đối chiếu, chưa phải bằng chứng xác định tất cả ca do cùng một nhóm thực hiện. Mỗi quyết định kỹ thuật vẫn dựa vào tệp mẫu, cấu trúc lưu trữ, bản sao lưu và mức độ toàn vẹn của dữ liệu trong từng hệ thống.

Vừa thấy tệp .piz, nên làm gì?

  1. 01

    Cô lập hệ thống bị ảnh hưởng

    Ngắt kết nối mạng theo quy trình ứng cứu, xác định các máy chủ và thiết bị lưu trữ liên quan. Tránh thao tác ghi thêm lên nguồn dữ liệu đang cần kiểm tra.

  2. 02

    Giữ nguyên chứng cứ

    Lưu thông báo đòi chuộc, vài tệp .piz đại diện, tệp gốc tương ứng nếu có, bản sao lưu và nhật ký liên quan. Ghi lại đường dẫn, kích thước, thời điểm phát hiện; tạo bản sao chỉ đọc và mã băm khi bàn giao mẫu.

  3. 03

    Ưu tiên dữ liệu cần dùng trước

    Liệt kê database, backup, máy ảo và các tệp thiết yếu cho vận hành. Không đổi đuôi hàng loạt, ghi đè bản sao lưu hoặc chạy công cụ không rõ nguồn gốc trên dữ liệu gốc.

  4. 04

    Thực hiện RFC rồi mới chốt phương án

    Đánh giá mẫu và mức độ toàn vẹn, thử nghiệm trên bản sao phù hợp, xác định điều kiện nghiệm thu. Kết quả được báo cáo theo từng loại dữ liệu trước khi triển khai trích xuất.

Thiết bị NAS và ổ máy chủ được ghi nhận, bảo quản riêng trên bàn kỹ thuật, hình minh họa có chữ ký TUNGTEK.
Bảo toàn hiện trạng và mẫu kiểm tra là bước đầu của RFC.

Hướng dẫn cô lập hệ thống và bảo toàn chứng cứ tham khảo từ CISA #StopRansomware Guide. Có thể dùng Crypto Sheriff của No More Ransom để kiểm tra khả năng nhận diện công khai; kết quả tra cứu không thay thế đánh giá RFC trên tệp thực tế.

Những điều chưa thể kết luận

.PIZ có chắc là một chủng ransomware đã biết?

Chưa. Đuôi tệp và dấu hiệu cấu trúc là căn cứ để phân nhóm mẫu trong các ticket, không đủ để quy kết một họ ransomware hay nhóm tấn công.

RFC 96% có nghĩa lấy lại được 96% toàn bộ dữ liệu?

Không. Con số này là kết quả đánh giá trên một tệp MDF cụ thể của ticket #1339, đủ điều kiện triển khai đối với mẫu đó. Kết quả thực tế chỉ xác định sau khi trích xuất, kiểm tra khả năng sử dụng và nghiệm thu.

Đã có công cụ công khai dùng cho mọi tệp .piz chưa?

Trong danh mục ngoại tuyến được kiểm tra cho ticket #1339, chưa có công cụ phù hợp. Tình trạng công cụ công khai có thể thay đổi; không nên tải một công cụ chỉ vì tên đuôi tệp trùng nhau.

Bắt đầu bằng bằng chứng.
Quyết định trên kết quả kiểm tra.

Bài viết sẽ được cập nhật khi từng ticket có kết luận có thể công khai. Không có cam kết tỷ lệ cho trường hợp mới trước RFC.