Các báo cáo về ransomware thường mô tả một cuộc tấn công sau khi thiệt hại đã xảy ra. Một phân tích mới hơn từ Secuinfra GmbH mang đến điều hiếm gặp hơn: cái nhìn vào chính các tập tin làm việc của kẻ tấn công. Được phục hồi từ một máy chủ affiliate Qilin bị xâm phạm, tài liệu này lần theo dấu vết một vụ xâm nhập từ việc thu thập hộp thư Exchange đến phá hủy bản sao lưu, triển khai wiper, và những lần thực thi ransomware đầu tiên được báo cáo. Đây là chuỗi tấn công ransomware Qilin được giải thích thông qua chính những gì kẻ vận hành để lại, và nó mang đến những bài học thực tiễn cho các nhà phòng thủ.
Máy chủ Qilin bị lộ đã tiết lộ điều gì
Theo Secuinfra, các tập tin được phục hồi từ máy chủ cho phép các nhà nghiên cứu tái dựng lại trình tự mà một affiliate đã thao tác trong môi trường của nạn nhân. Điều đó quan trọng vì hầu hết các bài viết công khai dựa vào dấu vết pháp chứng còn lại trên máy nạn nhân, vốn thường không đầy đủ hoặc đã bị xóa sạch. Tài liệu từ phía kẻ tấn công có thể cho thấy ý đồ và trình tự, chứ không chỉ hậu quả.
Qilin hoạt động như một chiến dịch ransomware-as-a-service, nghĩa là các nhà phát triển cốt lõi cung cấp công cụ trong khi các affiliate độc lập thực hiện các vụ xâm nhập. Hồ sơ của chúng tôi về mô hình tống tiền kép của Qilin giải thích cấu trúc hợp tác đó chi tiết hơn. Một máy chủ affiliate bị lộ là cửa sổ hữu ích vào phía affiliate của thỏa thuận đó, nơi công việc hàng ngày của một vụ xâm nhập thực sự diễn ra.
Từ trộm hộp thư đến phá hủy bản sao lưu: các giai đoạn tấn công
Bản tóm tắt các phát hiện của Secuinfra mô tả một tiến trình với các giai đoạn riêng biệt:
- Thu thập hộp thư Exchange. Cuộc xâm nhập bắt đầu bằng việc thu thập hộp thư từ Exchange. Email chứa thông tin đăng nhập, liên hệ nội bộ, hóa đơn, và các cuộc trò chuyện nhạy cảm, khiến nó có giá trị cho cả việc truy cập sâu hơn lẫn gây áp lực trong quá trình tống tiền.
- Phá hủy bản sao lưu. Trước khi mã hóa, affiliate nhắm vào các bản sao lưu của nạn nhân, loại bỏ con đường phục hồi rõ ràng nhất.
- Triển khai wiper. Các tập tin cũng chỉ ra rằng một wiper được sử dụng như một phần của chiến dịch, không chỉ mã hóa.
- Thực thi ransomware. Chỉ sau những bước đó, những lần thực thi ransomware đầu tiên được báo cáo mới xuất hiện.
Thứ tự là điểm mấu chốt. Mã hóa là hành động cuối cùng có thể thấy, không phải đầu tiên. Vào thời điểm ghi chú đòi tiền chuộc xuất hiện, kẻ tấn công thường đã đọc thư, lấy dữ liệu, và loại bỏ các lưới an toàn.
Tại sao wiper và xóa bản sao lưu làm tăng mức độ nghiêm trọng
Một sự cố ransomware tiêu chuẩn cho nạn nhân một lựa chọn: khôi phục từ bản sao lưu hoặc đàm phán. Phá hủy bản sao lưu trước tiên loại bỏ lựa chọn đầu tiên. Thêm một wiper đẩy mọi thứ đi xa hơn, vì dữ liệu bị xóa sạch không thể phục hồi ngay cả khi tiền chuộc được trả, điều này thay đổi tính toán của bất kỳ cuộc đàm phán nào.
Việc trộm hộp thư làm trầm trọng thêm điều này. Mô hình của Qilin kết hợp mã hóa với trộm dữ liệu và đe dọa rò rỉ công khai, vì vậy ngay cả một tổ chức có khả năng khôi phục hoàn hảo vẫn đối mặt với việc phơi bày các tin nhắn bị đánh cắp. Bản sao lưu giải quyết tính sẵn sàng, không phải tính bảo mật. Để hiểu tần suất điều này diễn ra, hãy xem hướng dẫn năm 2026 về tốc độ tấn công của Qilin.
Cách các nhà phòng thủ có thể phát hiện và ngăn chặn mô thức này
Vì các giai đoạn diễn ra tuần tự, mỗi giai đoạn là một cơ hội để ngăn chặn cuộc tấn công trước khi mã hóa. Dựa trên trình tự mà Secuinfra mô tả, những lĩnh vực sau đây đáng được chú ý:
- Tăng cường bảo mật Exchange. Giữ máy chủ được vá đầy đủ, hạn chế quyền truy cập quản trị, và giám sát các hoạt động xuất hộp thư hàng loạt hoặc bất thường.
- Cô lập bản sao lưu. Giữ ít nhất một bản sao ngoại tuyến hoặc bất biến, với thông tin đăng nhập riêng không gắn với miền chính.
- Giám sát giai đoạn đầu. Cảnh báo về truy cập hộp thư hàng loạt và về việc xóa các tác vụ sao lưu hoặc ảnh chụp nhanh có thể kích hoạt từ rất lâu trước khi ransomware chạy.
- Vá các hệ thống biên. Kẻ tấn công thường xâm nhập qua cơ sở hạ tầng bị phơi bày. Bài viết của chúng tôi về lỗ hổng Cisco FMC nghiêm trọng liên quan đến hoạt động của Qilin cho thấy tại sao các công cụ quản lý biên cần được cập nhật nhanh chóng.
- Diễn tập sự cố. Thực hành khôi phục từ bản sao lưu và quyết định trước ai sẽ xử lý các thông báo phơi bày dữ liệu.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành IT cho một doanh nghiệp, hãy coi những dấu hiệu sớm của một vụ xâm nhập, chẳng hạn như truy cập hộp thư bất thường hoặc thay đổi bản sao lưu, là tiền thân tiềm năng của ransomware thay vì những bất thường nhỏ. Nếu bạn là cá nhân, bài học nằm ở email: nó thường là mục tiêu giàu thông tin nhất trong bất kỳ vụ xâm phạm nào. Sử dụng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố, và cẩn trọng về những tài liệu nhạy cảm còn nằm trong các hộp thư cũ.
Đối với các tổ chức xử lý dữ liệu riêng tư của người khác, khía cạnh thư bị đánh cắp là quan trọng nhất. Ngay cả một sự phục hồi nhanh chóng cũng không thể hoàn tác một vụ rò rỉ.
Những điểm chính cần ghi nhớ
- Ransomware là giai đoạn cuối; trộm hộp thư và phá hủy bản sao lưu đến trước.
- Bản sao lưu ngoại tuyến hoặc bất biến với thông tin đăng nhập riêng là thiết yếu, và wiper càng khiến chúng trở nên quan trọng hơn.
- Vá Exchange và các hệ thống biên kịp thời, và giám sát các hành vi giai đoạn đầu.
- Xem lại mô hình affiliate của Qilin và mức độ hoạt động để hiểu quy mô của mối đe dọa, sau đó kiểm tra việc cô lập bản sao lưu, tăng cường bảo mật Exchange, và quy trình vá của chính bạn trong tuần này.
Chuỗi tấn công ransomware Qilin được giải thích qua các tập tin phục hồi của Secuinfra là lời nhắc nhở rằng các nhà phòng thủ có nhiều thời gian hơn vẻ ngoài: các bước của kẻ tấn công có thể thấy được trước khi mã hóa, nếu bạn đang theo dõi chúng.




