HTI Services

092.8765.688 htiservices@htigroup.vn

  • vi
    • en

HTI Services
  • Trang chủ
  • Giới thiệu
  • Dịch vụ
    • Khôi phục dữ liệu
      • Khôi phục dữ liệu trên HDD
      • Khôi phục dữ liệu trên SSD
      • Khôi phục dữ liệu RAID, NAS, SAN
      • Khôi phục dữ liệu trên thiết bị di động
      • Khôi phục dữ liệu USB, thẻ nhớ
      • Bảng giá khôi phục dữ liệu
    • Hủy dữ liệu an toàn
      • Khử từ xóa dữ liệu tại địa điểm khách hàng
      • Xác thực kết quả khử từ
      • Phá hủy vật lý
      • Data Wiping
      • Đánh giá khả năng thực hiện Data Wiping
    • Tư vấn điều tra nội bộ về rò rỉ dữ liệu
      • Điều tra máy tính
      • Điều tra thiết bị di động
      • Phân tích phần mềm độc hại
      • Giải pháp phần mềm Qator Series – IJB
      • Điều tra và phân tích mạng máy tính
    • Tư vấn giải mã dữ liệu bị mã hóa
      • Giải mã dữ liệu bị mã hóa bởi Ransomware
      • Giải mã dữ liệu bị mã hóa FDE
    • Tư vấn đánh giá mức độ an toàn dữ liệu
      • Kiểm tra, đánh giá, bảo trì hệ thống máy tính lưu trữ dữ liệu nhạy cảm
      • Tư vấn bảo vệ, bảo mật hệ thống lưu trữ dữ liệu
    • Đào tạo Điều tra kỹ thuật số điện tử
      • Đào tạo Điều tra kỹ thuật số điện tử – Cơ bản
      • Đào tạo Điều tra kỹ thuật số điện tử – Nâng cao
  • Sản phẩm
    • Máy chủ GPU WinFast
      • WinFast GS4850T
      • WinFast GS4855 ST
      • WinFast GS4840
      • WinFast GS4845
      • WinFast GS2040T
      • WinFast GS2045T
      • WinFast GS 2050T
    • Máy trạm GPU WinFast
      • WinFast WS2040
      • WinFast WS1050
      • WinFast WS950
      • WinFast WS2050
      • WinFast WS1040
      • WinFast WS940
      • WinFast WS945
      • WinFast WS850
      • WinFast WS750
    • Card đồ họa Leadtek
      • RTX PRO™ 5000 Blackwell
      • RTX PRO™ 6000 Blackwell
      • RTX PRO™ 6000 Blackwell Max-Q
      • RTX 4500 Ada Generation 24GB GDDR6
      • RTX 5000 Ada Generation 32GB GDDR6
      • RTX 5880 Ada Generation 48GB GDDR6
      • RTX 6000 Ada Generation 48GB GDDR6
    • Tùy biến theo nhu cầu
      • Hệ thống tạo ảnh và lưu trữ dữ liệu – Hermers Forensics
      • Hệ thống HBS
      • Hệ thống HGS
  • Tin tức
  • Bài viết
    • An toàn dữ liệu
    • Khôi phục dữ liệu
    • Điều tra dữ liệu
    • Hủy dữ liệu
  • Tuyển dụng
  • Chính sách
    • Chính sách bảo mật thông tin
    • Hướng dẫn mua hàng
    • Chính sách giao hàng
    • Hình thức thanh toán
  • Liên hệ
  • vi
    • en

RANSOMWARE – BE AWARE [TargetCompany]

RANSOMWARE – BE AWARE [TargetCompany]

quantri2024-09-24T15:01:22+07:00
quantri 2024-04-04 An toàn dữ liệu, Bài viết chia sẻ thông tin, Tin tức

RANSOMWARE – BE AWARE là seri bài viết tổng hợp thông tin về các dòng ransomware phổ biến và cách phòng chống chúng, được thực hiện bởi những chuyên gia của HTI Services với hơn 15 năm kinh nghiệm trong lĩnh vực bảo mật dữ liệu, điều tra tội phạm công nghệ cao. Thông qua seri này, chúng tôi hy vọng có thể giúp bạn trang bị thêm những kiến thức hữu ích để bảo vệ bản thân trước những sự cố an ninh mạng, đặc biệt là các cuộc tấn công mã hóa dữ liệu tống tiền bằng mã độc ransomware.

Ở kỳ đầu tiên, hãy cùng tìm hiểu về ransomware TargetCompany – một trong những chủng ransomware xuất hiện nhiều nhất tại Việt Nam thời gian gần đây.

  1. Ransomware TargetCompany – Nguồn gốc và hình thức tấn công

TargetCompany (hay còn được biết đến nhiều dưới những cái tên như Mallox, FARGO, Tohchini) là một dòng ransomware được phát hiện lần đầu tiên vào tháng 6/2021. Thời điểm này, đuôi các tệp tin bị loại mã độc này mã hóa được đổi thành chính tên công ty mà nhóm tin tặc nhắm mục tiêu, đó cũng là khởi nguồn của cái tên TargetCompany. Dòng ransomware này sử dụng sự kết hợp của nhiều thuật toán mã hóa khác nhau (ChaCha20, AES-128, Curve25519) nhằm khai thác các máy chủ MS-SQL không được bảo mật.

Sau 3 năm hoạt động, TargetCompany từ một nhóm tin tặc nhỏ và khép kín, nay đã bắt đầu mở rộng hoạt động của mình bằng cách tuyển dụng các chi nhánh phân phối dưới mô hình RaaS. Theo quan sát của nhiều chuyên gia an ninh mạng, số lượng các cuộc tấn công của TargetCompany Ransomware trong quý đầu năm 2023 đã tăng xấp xỉ 174% so với nửa cuối năm 2022. Báo cáo của Trend Micro cũng cho thấy có rất nhiều nước Đông Nam Á nằm trong top 10 quốc gia bị ảnh hưởng bởi dòng mã độc này, trong đó, Việt Nam đứng ở vị trí thứ 8.

TargetCompany có sự liên hệ với nhiều nhóm ransomware khác như BlueSky ransomware – chuyên tấn công brute-force vào các máy chủ MS-SQL, BruteSQL ransomware, GlobeImposter ransomware, … Cho đến thời điểm hiện tại, TargetCompany đã có rất nhiều biến thể khác nhau, với sự thay đổi trong thuật toán mã hóa, chiến thuật tiếp cận mục tiêu cũng như cách đặc tính giải mã, nổi bật là các biến thể .mallox, .xollam, .FARGO, .brg, .avast …

Các cuộc tấn công của TargetCompany được bắt đầu bằng cách kết nối với một địa chỉ IP để tải xuống payload của nó. Các địa chỉ IP này chỉ khả dụng trong khoảng 24h, khiến cho các nhà phân tích mã độc gặp không ít khó khăn trong việc tái tạo sự lây nhiễm để thực hiện phân tích động.

Tháng 2/2022, Avast đã công bố khóa giải mã miễn phí cho các nạn nhân của ransomware TargetCompany cho “một số trường hợp nhất định”. Tuy nhiên, sau đó nhóm hacker này đã tung ra một biến thể mới với đuôi .avast như một sự đáp trả. Hiện nay, TargetCompany ngày càng tiếp cận được nhiều nạn nhân hơn (tập trung vào các doanh nghiệp nhỏ và vừa) với hệ thống đại lý liên tục được mở rộng cũng như phát triển thêm nhiều biến thể mới

  1. Các biến thể Mallox, FARGO, Xollam của mã độc TargetCompany

TargetCompany ransomware lần đầu tiên được biết đến dưới cái tên Tohnichi ransomware bởi chúng đổi đuôi tệp của nạn nhân thành “.tohnichi” – tên của chính doanh nghiệp bị chúng tấn công vào thời điểm đó. Việc sử dụng tên của nạn nhân để đặt thành đuôi file vẫn tiếp tục trong khoảng 1 năm với sự xuất hiện của các tên khác nhau như .artis, .herrco, .brg, .carone, …

Biến thể Mallox và FARGO xuất hiện vào khoảng cuối năm 2021 và cùng nhắm mục tiêu vào các lỗ hổng trong máy chủ Microsoft SQL. Sử dụng một địa chỉ IP chỉ tồn tại trong 24h để tải xuống ransomware được mã hóa, payload được tập lệnh PowerShell tải xuống là một trình tải (downloader) .NET và sau đó sẽ truy xuất payload mã hóa từ máy chủ command-and-control (C&C). Tệp được tải xuống có thể có tên ngẫu nhiên với các đuôi tệp khác nhau như .png, .bmp, .jpg, … Bằng cách reflective loading (tải phản xạ), các biến thể Mallox và FARGO có khả năng né tránh các giải pháp anti-virus truyền thống, khiến các tổ chức, doanh nghiệp gặp nhiều khó khăn trong việc phòng chống các cuộc tấn công.

Biến thể mới nhất của TargetCompany ransomware có tên Xollam, xuất hiện lần đầu vào tháng 2/2023. Xollam áp dụng chiến thuật tương tự như các hình thức lừa đảo (phishing): sử dụng tệp Microsoft OneNote làm quyền truy cập ban đầu và phát tán phần mềm độc hại. Các nhà quan sát cũng cho biết, biến thể Xollam sử dụng kỹ thuật pseudo-fileless thông qua PowerShell để tải xuống payload của nó.

Mỗi lần tung ra một biến thể mới là một lần băng nhóm TargetCompany thực hiện những thay đổi đáng kể trong thuật toán mã hóa, chiến thuật tiếp cận mục tiêu cũng như cách đặc tính giải mã. Có thể thấy, TargetCompany đã vượt ra khỏi quy mô là một nhóm nhỏ với nhiều hạn chế lúc ban đầu mà chúng đang ngày một bành chướng và hướng đến những mục tiêu lớn hơn.

  1. Lời khuyên của chuyên gia

TargetCompany Ransomware mã hóa tất cả các tệp trong ổ đĩa ngoại trừ các tệp liên quan đến hệ thống. Lấy khóa giải mã từ hacker là cách duy nhất để giải mã dữ liệu bị mã hóa. Phòng bệnh hơn chữa bệnh, các thiệt hại do tấn công mã hóa dữ liệu sẽ được giảm thiểu tối đa nếu các tổ chức, doanh nghiệp có ý thức xây dựng hệ thống bảo vệ phù hợp. Dưới đây là một số khuyến nghị của chúng tôi:

  • Kiểm soát và kiểm tra

Thường xuyên kiểm tra nhật ký sự kiện và sự cố nhằm phát hiện sớm các nỗ lực tấn công brute force. Đặt cảnh báo cho những lần đăng nhập hệ thống thành công có vẻ đáng ngờ (Ví dụ: đăng nhập ngoài giờ hành chính hoặc từ vị trí địa lý không mong muốn, …). Kích hoạt xác thực đa yếu tố (MFA).

  • Cập nhật hệ thống

Cập nhật các bản vá mới nhất từ nhà phát triển hệ điều hành, phần mềm, ứng dụng là cách nhanh nhất để đối phó với các lỗ hổng hệ thống.

  • Sao lưu đúng cách

Sao lưu, cập nhật và bảo vệ các bản sao lưu đúng cách sẽ giúp tổ chức, doanh nghiệp tránh bị gián đoạn hoạt động khi xảy ra sự cố.

  • Tăng cường bảo vệ

Sử dụng ít nhất một phần mềm chống virus có khả năng chống mã hóa dữ liệu. Triển khai các giải pháp bảo mật cho tất cả các lớp của hệ thống bao gồm email, endpoint, web, network.

  • Đào tạo

Đào tạo kỹ năng sử dụng hệ thống an toàn và có trách nhiệm cho nhân viên, đặc biệt là các kiến thức về nhận dạng và xử lý email lừa đảo.

Trong trường hợp không may tổ chức, doanh nghiệp đã bị tấn công mã hóa dữ liệu, việc trực tiếp liên hệ với hacker cũng tiềm ẩn rất nhiều rủi ro. Bởi các tên tội phạm mạng thường sử dụng tiền điện tử để tránh bị truy vết, bạn có thể bị lừa chuyển tiền nhiều lần mà không nhận được mã khóa hoặc nhận được mã khóa nhưng không giải mã được.

HTI Services cung cấp Dịch vụ Tư vấn giải mã dữ liệu bị mã hóa được thực hiện bởi những chuyên gia đã có nhiều năm kinh nghiệm trong lĩnh vực Pháp y kỹ thuật số điện tử, Bảo mật dữ liệu, Điều tra tội phạm công nghệ cao.

Liên hệ Hotline: 0928.765.688 để được tư vấn chi tiết.

Từ khóa:

dữ liệu bị mã hóaFARGOmã độc ransomwaremalloxransomwareRANSOMWARE – BE AWAREransomware TargetCompanytấn công mã hóa dữ liệuTargetCompanyTohchinixollam

Chia sẻ:

Facebook LinkedIn

Bài viết liên quan

data_recovery
12Jul12/07/2025

Khôi phục dữ liệu: Những câu hỏi thường gặp

Tổng hợp những câu hỏi thường gặp nhất mà người dùng đặt ra khi gặp sự cố mất dữ... read more

huy_du_lieu_an_toan
11Jul11/07/2025

Giải pháp hủy dữ liệu an toàn cho các cơ quan chính phủ trong thời đại số

Các cơ quan, tổ chức nhà nước hiện đang quản lý một khối lượng dữ liệu khổng lồ -... read more

be_khoa_mat_khau
10Jul10/07/2025

Bẻ khóa mật khẩu từ A đến Z

Bẻ khóa mật khẩu và truy cập vào dữ liệu bị mã hóa là chủ đề nhận được rất... read more

loi_dau_tu_hdd
09Jul09/07/2025

Lỗi đầu từ trong khôi phục dữ liệu HDD

Một trong những nguyên nhân phổ biến gây ra tình trạng mất dữ liệu trên ổ cứng HDD là... read more

tao_anh_o_dia
04Jul04/07/2025

Khi tốc độ trở nên quan trọng: Tạo ảnh nhanh cho ổ đĩa NVMe

Ổ đĩa NVMe SSD hiện đại cần các cách tiếp cận chuyên biệt để phân tích pháp y. Mỗi... read more

bao_ve_to_chuc_cua_ban_khoi_moi_nguy_hiem_tu_ransomware
30Jun30/06/2025

Bảo vệ tổ chức của bạn trước mối nguy hiểm từ Ransomware

Làm thế nào kẻ tấn công có thể vượt qua các giải pháp bảo mật của tổ chức bạn? Có... read more

Search

Search
Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt

Bài viết mới nhất

data_recovery
Khôi phục dữ liệu: Những câu hỏi thường gặp
12/07/2025
huy_du_lieu_an_toan
Giải pháp hủy dữ liệu an toàn cho các cơ quan chính phủ trong thời đại số
11/07/2025
be_khoa_mat_khau
Bẻ khóa mật khẩu từ A đến Z
10/07/2025
loi_dau_tu_hdd
Lỗi đầu từ trong khôi phục dữ liệu HDD
09/07/2025
tao_anh_o_dia
Khi tốc độ trở nên quan trọng: Tạo ảnh nhanh cho ổ đĩa NVMe
04/07/2025

Tin tuyển dụng mới nhất

Tuyển dụng kỹ sư bán hàng
Kỹ sư bán hàng
26/08/2022
Tuyển dụng chuyên viên phân tích dữ liệu (Business Analystic)
04/08/2022

HTI Services - A member of HTI Group

Trụ sở Hà Nội: Tầng 12-VP2, Tòa nhà Sun Square, số 21 Lê Đức Thọ, Phường Từ Liêm, Thành phố Hà Nội

Chi nhánh Đà Nẵng: Tầng 5, Tòa nhà Vietnam Innovation Hub, 175 Trần Hưng Đạo, Phường An Hải, Thành phố Đà Nẵng

Chi nhánh Hồ Chí Minh: 203A Võ Thị Sáu, Phường Xuân Hòa, Thành phố Hồ Chí Minh

Hotline: 092.8765.688

Email: htiservices@htigroup.vn

Giờ làm việc: 8h30 – 17h30 từ Thứ 2 – Thứ 6, Từ 8h30 – 12h Thứ 7, Chủ Nhật nghỉ

Dịch vụ của chúng tôi

Tư vấn giải mã dữ liệu bị mã hóa

Hủy dữ liệu an toàn

Tư vấn điều tra nội bộ về rò rỉ dữ liệu

Khôi phục dữ liệu

Tư vấn đánh giá mức độ an toàn dữ liệu

Rà quét thiết bị điện tử

Chính sách

Đăng ký để nhận tin

Theo dõi chúng tôi

fb
yt
lkn

HTI Services - A member of HTI Group

Hanoi Head Office: 12F-VP2, Sun Square Building, 21 Le Duc Tho street, Tu Liem ward, Hanoi, Vietnam

Da Nang Branch: 5F, Vietnam Innovation Hub Building, 175 Tran Hung Dao street, An Hai ward, Da Nang City, Vietnam

Ho Chi Minh Branch: 203A Vo Thi Sau street, Xuan Hoa ward, Ho Chi Minh City, Vietnam

Hotline: 092.8765.688

Email: htiservices@htigroup.vn

Working hour: 8h30 – 17h30 on Monday – Friday,  8h30 – 12h on Saturday

Our services

Data decryption

Data destruction

Data breaches investigation consulting

Data recovery

Network security consulting

Electronic devices scanning

Newsletter

Follow us

fb
yt
lkn
All Rights Reserved © HTI Services 2022
  • Trang chủ
  • Giới thiệu
  • Dịch vụ
    • Khôi phục dữ liệu
      • Khôi phục dữ liệu trên HDD
      • Khôi phục dữ liệu trên SSD
      • Khôi phục dữ liệu RAID, NAS, SAN
      • Khôi phục dữ liệu trên thiết bị di động
      • Khôi phục dữ liệu USB, thẻ nhớ
      • Bảng giá khôi phục dữ liệu
    • Hủy dữ liệu an toàn
      • Khử từ xóa dữ liệu tại địa điểm khách hàng
      • Xác thực kết quả khử từ
      • Phá hủy vật lý
      • Data Wiping
      • Đánh giá khả năng thực hiện Data Wiping
    • Tư vấn điều tra nội bộ về rò rỉ dữ liệu
      • Điều tra máy tính
      • Điều tra thiết bị di động
      • Phân tích phần mềm độc hại
      • Giải pháp phần mềm Qator Series – IJB
      • Điều tra và phân tích mạng máy tính
    • Tư vấn giải mã dữ liệu bị mã hóa
      • Giải mã dữ liệu bị mã hóa bởi Ransomware
      • Giải mã dữ liệu bị mã hóa FDE
    • Tư vấn đánh giá mức độ an toàn dữ liệu
      • Kiểm tra, đánh giá, bảo trì hệ thống máy tính lưu trữ dữ liệu nhạy cảm
      • Tư vấn bảo vệ, bảo mật hệ thống lưu trữ dữ liệu
    • Đào tạo Điều tra kỹ thuật số điện tử
      • Đào tạo Điều tra kỹ thuật số điện tử – Cơ bản
      • Đào tạo Điều tra kỹ thuật số điện tử – Nâng cao
  • Sản phẩm
    • Máy chủ GPU WinFast
      • WinFast GS4850T
      • WinFast GS4855 ST
      • WinFast GS4840
      • WinFast GS4845
      • WinFast GS2040T
      • WinFast GS2045T
      • WinFast GS 2050T
    • Máy trạm GPU WinFast
      • WinFast WS2040
      • WinFast WS1050
      • WinFast WS950
      • WinFast WS2050
      • WinFast WS1040
      • WinFast WS940
      • WinFast WS945
      • WinFast WS850
      • WinFast WS750
    • Card đồ họa Leadtek
      • RTX PRO™ 5000 Blackwell
      • RTX PRO™ 6000 Blackwell
      • RTX PRO™ 6000 Blackwell Max-Q
      • RTX 4500 Ada Generation 24GB GDDR6
      • RTX 5000 Ada Generation 32GB GDDR6
      • RTX 5880 Ada Generation 48GB GDDR6
      • RTX 6000 Ada Generation 48GB GDDR6
    • Tùy biến theo nhu cầu
      • Hệ thống tạo ảnh và lưu trữ dữ liệu – Hermers Forensics
      • Hệ thống HBS
      • Hệ thống HGS
  • Tin tức
  • Bài viết
    • An toàn dữ liệu
    • Khôi phục dữ liệu
    • Điều tra dữ liệu
    • Hủy dữ liệu
  • Tuyển dụng
  • Chính sách
    • Chính sách bảo mật thông tin
    • Hướng dẫn mua hàng
    • Chính sách giao hàng
    • Hình thức thanh toán
  • Liên hệ
  • vi
    • en
messenger
Zalo
Phone
0928765688

APPLICATION FORM

×
Click to select & upload your CV