Đi đến nội dung

Tin Tức Ransomware · Ca thực tế TUNGTEK

Case Study: Ransomware .PIZ 2026 và 8 ca thực tế TUNGTEK đã ghi nhận

PIZ-2026 / Pizhon-tracked | IOC, TTP, ransom demand và góc nhìn recovery

Khi dữ liệu vận hành bị đổi đuôi, điều cần làm trước là bảo toàn hiện trạng và xác định phạm vi. Tám ticket .PIZ cung cấp những dấu hiệu thực tế để nhận diện, điều tra và đánh giá khả năng phục hồi.

TUNGTEK / TEKLabDữ liệu đến 25/09/2026
Minh họa máy chủ doanh nghiệp cùng tệp .PIZ bị khóa; chữ ký tungtek ở góc phải
Hình minh họa bằng AI · Không phải ảnh chụp hiện trường sự cố · ký tungtek
Quan sát thực chiến
8 Ticket

TUNGTEK ghi nhận đến 25/09/2026

Ransom demand
2k–12k USD

Các mức đòi tiền đã quan sát

Môi trường cần chú ý
Server / SQL / File Server

Dữ liệu phục vụ vận hành doanh nghiệp

Decryptor công khai
Chưa xác nhận công cụ đáng tin cậy

Cho PIZ-2026 tại mốc cập nhật

Đọc cùng chủ đề: Phân tích .PIZ qua MSSQL từ case CyRadar công bố. Đây là một nguồn case riêng; không suy ra hai hồ sơ thuộc cùng chiến dịch chỉ từ đuôi file .PIZ.

Đọc số liệu trong đúng phạm vi. 8 ticket là quan sát nội bộ của TUNGTEK, không phải thống kê toàn thị trường. Các khoản tiền dưới đây là yêu cầu từ kẻ tấn công, không phải số đã thanh toán, chi phí dịch vụ hay cam kết phục hồi.

8 ticket .PIZ và những mức tiền chuộc khác nhau

.PIZ là một case ransomware đáng theo dõi trong năm 2026, đặc biệt khi nhìn từ các hệ thống doanh nghiệp được TUNGTEK tiếp nhận. Đến ngày 25/09/2026, dữ liệu gốc ghi nhận 8 ticket .PIZ, liên quan đến server, file server, SQL/database, ERP và dữ liệu vận hành.

Các mức ransom demand do TUNGTEK ghi nhận
Bối cảnh quan sátMức đòi tiềnCách hiểu
Các ticket .PIZ2.000 / 3.000 / 4.000 / 5.000 USDCác mức đã xuất hiện; chưa có phân bố số ca theo từng mức.
Một hệ thống gồm 4 máy6.000 / 8.000 / 10.000 / 12.000 USDCác mức được đưa ra trong cùng trường hợp; không cộng thành tổng thiệt hại.

Chênh lệch này đặt ra câu hỏi về cách kẻ tấn công định giá hệ thống. Vai trò máy chủ, loại dữ liệu và sức ép gián đoạn có thể liên quan, nhưng chưa đủ dữ liệu để kết luận một quy tắc định giá. Số tiền đòi chuộc cũng không cho biết dữ liệu có thể phục hồi được bao nhiêu.

Vì sao dùng PIZ-2026 / Pizhon-tracked?

Báo cáo ransomware tháng 5 và tháng 6/2026 của 360 liên kết từ khóa piz với Pizhon. [1, 2] TEKLab dùng PIZ-2026 / Pizhon-tracked như định danh theo dõi tạm thời.

Đuôi file giống nhau chưa chứng minh các mẫu có cùng mã nguồn, cơ chế khóa hoặc thuật toán mã hóa. Cần đối chiếu sample, ransom note, dấu vết thực thi và hành vi trước khi gán family hay liên hệ một nhóm tấn công cụ thể.

Không suy từ tên gọi sang kết luận kỹ thuật.

Không mặc định .PIZ là STOP/Djvu hoặc “Rainbird”; cũng không áp dụng nguyên vẹn phân tích Pizhon đời cũ cho mẫu năm 2026. “Pizhon-tracked” không phải xác nhận danh tính thủ phạm.

IOC cần đọc cùng ngữ cảnh

IOC là các dấu hiệu hỗ trợ nhận diện và điều tra. Bảng dưới được biên tập từ hồ sơ TUNGTEK/TEKLab; giá trị nằm ở tổ hợp dấu hiệu, không phải một chuỗi xuất hiện đơn lẻ.

Chỉ dấuQuan sát / cần lưuGiới hạn diễn giải
Encrypted extension.piz, dạng filename.ext.pizKhông gán family chỉ từ phần mở rộng.
Ransom noteTiêu đề ENCRYPTED FILES RECOVERYLưu nguyên bản note, tên file, vị trí và timestamp.
Email trong notepiztoreco@gmail.comChỉ dấu liên hệ do kẻ tấn công để lại; không phải kênh hỗ trợ.
Victim IDChuỗi hexadecimal dài trong hồ sơ gốcGiữ riêng theo từng ca; bài viết không công bố ID của khách hàng.
Môi trường / dữ liệuWindows Server, file server, SQL/database, ERP/FAST, backupLà bối cảnh ảnh hưởng, không phải IOC độc lập.

Bản công bố này chưa có bộ hash malware, IP/domain điều khiển hay quy tắc phát hiện đã xác minh để phát hành. Không bổ sung chỉ dấu suy đoán vào danh sách chặn. Xem thêm cách sử dụng IOC ransomware.

RDP, database và phần mềm điều khiển từ xa

TTP là chiến thuật, kỹ thuật và cách thức hoạt động của kẻ tấn công. Với piz, 360 mô tả RDP hoặc database bị brute force, sau đó phần mềm điều khiển từ xa được cài để triển khai mã độc. [1, 2]

Đây là các hướng điều tra nghi ngờ cho từng ca .PIZ, chưa phải nguyên nhân đã được chứng minh của cả 8 ticket TUNGTEK.

01

RDP brute force

Đối chiếu log đăng nhập thất bại/thành công, phiên Remote Desktop, tài khoản, IP nguồn và thời điểm bắt đầu thay đổi file. Cần loại trừ hoạt động quản trị hợp lệ.

02

Database brute force

Kiểm tra log xác thực SQL/database, dịch vụ có thể truy cập từ Internet, tài khoản đặc quyền và hoạt động bất thường quanh thời điểm sự cố.

03

Remote-control software

Rà soát phần mềm, dịch vụ và phiên điều khiển từ xa; đối chiếu với lịch hỗ trợ thực tế. Việc có cài một công cụ hợp pháp không tự nó chứng minh xâm nhập.

360 cũng nêu khả năng encryptor tự xóa. [2] Không tìm thấy file thực thi sau sự cố chưa đủ để loại trừ mã độc. Có thể cần đối chiếu Event Log, lịch sử bảo mật, Prefetch, Amcache và dấu vết file như $MFT, $UsnJrnl:$J nếu còn.

Ảnh hưởng không dừng ở những file không mở được

  • Gián đoạn vận hành: database hoặc file server mất khả dụng có thể kéo theo ứng dụng kế toán, ERP và dịch vụ phụ thuộc.
  • Bản sao chưa chắc an toàn: backup cùng hệ thống hoặc cùng tài khoản quản trị cần được kiểm tra riêng về tính toàn vẹn và khả năng restore.
  • Dấu vết có thể mất: dọn máy, ghi đè, cài lại hay rebuild thiếu kiểm soát có thể làm khó điều tra và trích xuất dữ liệu.
  • Quyền truy cập trái phép có thể còn: khôi phục file không thay thế việc xác định tài khoản bị chiếm, persistence và đường xâm nhập.

Cũng cần kiểm tra khả năng dữ liệu đã bị đưa ra ngoài. Bộ dữ liệu công bố ở đây chưa xác nhận exfiltration cho cả 8 ca; không suy ra có hoặc không có đánh cắp dữ liệu chỉ từ đuôi .piz.

Entropy cao là tín hiệu, không phải kết luận

TEKLab ghi nhận entropy cao tại các vùng dữ liệu bị tác động trong sample .PIZ đã kiểm tra. Entropy mô tả mức độ khó dự đoán trong phân bố byte; dữ liệu bị mã hóa có thể mang đặc điểm này.

Nhưng file nén, ảnh, video và dữ liệu mã hóa hợp lệ cũng có thể có entropy cao. Chỉ số này không đủ để xác định family, chứng minh thuật toán cụ thể, suy ra khóa hoặc dự báo tỷ lệ phục hồi.

Đánh giá trên cấu trúc thực tế của file.

Cần xem entropy theo block cùng header/footer, cấu trúc file, các vùng còn nguyên, pattern thay đổi và sample đối chứng nếu có. Với SQL, phải kiểm tra page và khả năng tái dựng dữ liệu. Bài này không công bố điểm entropy hay tỷ lệ trích xuất chưa được kiểm chứng.

Bảo toàn trước khi thay đổi hệ thống

  1. Cô lập phạm vi bị ảnh hưởng. Ngắt các kết nối mạng cần thiết để hạn chế lan rộng, bảo vệ backup; phối hợp người phụ trách ứng phó để kiểm soát mã hóa đang tiếp diễn và việc thu thập bằng chứng.
  2. Giữ hiện trạng có giá trị. Lưu ransom note, Victim ID, log, danh sách file, timestamp và sample. Không format, initialize disk, reinstall Windows, rebuild RAID hoặc restore đè lên volume gốc khi chưa đánh giá.
  3. Lập danh sách toàn bộ tài sản liên quan. Server, SQL, file share, máy trạm, VM/NAS và kho backup cần được rà soát. Ghi rõ dữ liệu nào phải ưu tiên cho hoạt động của đơn vị.
  4. Tạo bản sao làm việc khi phù hợp. Image/clone cần được người có chuyên môn thực hiện; lưu hash và thông tin thu thập. Phân tích, thử công cụ và trích xuất trên bản sao, bảo vệ dữ liệu gốc khỏi ghi đè.
  5. Đánh giá trước khi chọn phương án. Kiểm tra backup sạch, cấu trúc còn nguyên và khả năng trích xuất bằng RFC. Không chạy công cụ “PIZ decryptor” không rõ nguồn trên server hoặc file gốc.

Đọc thêm hướng dẫn xử lý sự cố ransomware và cách chọn, thử decryptor an toàn.

Chưa có decryptor được xác minh: vẫn cần đánh giá từng ca

Tại mốc cập nhật của bài, TUNGTEK chưa xác nhận được decryptor công khai, độc lập và đáng tin cậy dành riêng cho PIZ-2026. Danh mục No More Ransom là một nguồn cần đối chiếu; tên family và phạm vi hỗ trợ phải khớp sample thực tế. [3]

Chưa có decryptor phù hợp không có nghĩa mọi đường phục hồi đều đã khép lại. Tùy ca, có thể kiểm tra backup độc lập, phiên bản cũ, bản sao còn sót hoặc cấu trúc chưa bị biến đổi. Tuy nhiên, các vùng đã được mã hóa đúng cách bằng cơ chế mạnh có thể không khôi phục được nếu thiếu khóa phù hợp.

RFC – Ransomware Fast Check

RFC là bước đánh giá kỹ thuật của TUNGTEK/TEKLab, không phải decryptor. Mục tiêu là trả lời:

  • Vùng dữ liệu nào đã bị thay đổi, vùng nào còn nguyên?
  • Cấu trúc logic có thể tái dựng đến đâu?
  • Có nguồn phục hồi độc lập với kẻ tấn công không?
  • Dữ liệu sau trích xuất có thực sự sử dụng được không?

Khả năng phục hồi cần được kiểm chứng bằng file mở được, dữ liệu logic hợp lệ và ứng dụng sử dụng được. Không cam kết kết quả chỉ từ phần mở rộng, số tiền đòi chuộc hoặc một mẫu nhỏ.

Biến sự cố thành các kiểm soát có thể kiểm tra

  • Kiểm soát truy cập từ xa: hạn chế dịch vụ quản trị/database phơi ra Internet; dùng cổng truy cập an toàn có MFA, giới hạn nguồn và quyền phù hợp.
  • Quản lý tài khoản và công cụ hỗ trợ: tách tài khoản đặc quyền, rà soát phần mềm điều khiển từ xa, thu hồi quyền không còn cần thiết.
  • Backup phải restore được: áp dụng 3-2-1-1-0, có lớp offline hoặc immutable, tách quyền quản trị và kiểm thử phục hồi dữ liệu thật.
  • Log phải còn khi cần điều tra: tập trung log, xác định thời gian lưu và lưu dấu vết của RDP, database, phần mềm từ xa.
  • Diễn tập quyết định đầu tiên: ai cô lập máy, ai giữ bằng chứng, dữ liệu nào ưu tiên và ai xác nhận dữ liệu phục hồi dùng được?

NIST IR 8374 Rev.1 (tháng 6/2026) đặt quản trị rủi ro ransomware trong toàn bộ CSF 2.0: Govern, Identify, Protect, Detect, Respond và Recover. [4] Với đơn vị vận hành, bài học là chuẩn bị cả phòng vệ lẫn khả năng khôi phục trước khi sự cố xảy ra.

Dữ kiện thực chiến và nguồn tham chiếu

Bản này được biên tập từ bài “Ransomware .PIZ 2026: Từ Threat Intelligence đến 8 ca thực tế tại TUNGTEK”, cập nhật 25/09/2026. Số ticket, ransom demand, email/note và quan sát entropy do TUNGTEK/TEKLab cung cấp. Đây là dữ liệu tổng hợp nội bộ; bài không công bố thông tin nhận diện khách hàng.

  1. 360 — Báo cáo ransomware tháng 5/2026. Tham chiếu định danh Pizhon và TTP liên quan piz.
  2. 360 — Báo cáo ransomware tháng 6/2026. Tham chiếu đường xâm nhập và khả năng encryptor tự xóa.
  3. No More Ransom — Decryption Tools. Danh mục công cụ chính thức để kiểm tra khả năng tương thích; không phải bằng chứng rằng mọi biến thể đều được hỗ trợ.
  4. NIST IR 8374 Rev.1 — Ransomware Risk Management. Khung quản trị, ứng phó và phục hồi theo CSF 2.0.

Đọc bản chuyên sâu 8 ticket trên CuuDuLieuMaHoa.com để đối chiếu nền tảng phân tích. Hồ sơ .PIZ trước đó trình bày các ca tiếp nhận ban đầu, có phạm vi và mốc cập nhật riêng.