Cảnh báo ransomware Onyx: xoá backup, phá huỷ file lớn hơn 2MB, anh em cần backup ngay

Chia sẻ bài viết

Mục lục
Cảnh báo ransomware Onyx: xoá backup, phá huỷ file lớn hơn 2MB, anh em cần backup ngay

Tuần trước mình vừa đăng bài về loạt lỗ hổng Proxmox và KVM năm 2026. Bài này nói về thứ đáng sợ hơn ở tầng trên: ransomware. Cụ thể là Onyx, một cái tên đang quay lại trong nửa đầu 2026 với bộ công cụ bán sẵn giá 250 USD/tháng, và một mẫu thư tống tiền kiểu mới đang lan truyền mà mình dán ở dưới. Điểm khác biệt của Onyx so với ransomware thông thường: nó không chỉ mã hoá, nó phá huỷ luôn file lớn. Trả tiền cũng không lấy lại được. Nên câu trả lời duy nhất là backup, và backup phải đúng cách.

Mẫu thư tống tiền đang lan truyền

Đây là nội dung file README_DESTROY.txt mà nạn nhân thấy sau khi hệ thống bị khoá (mình lược dịch, giữ nguyên số liệu):

!!! YOUR NETWORK HAS BEEN COMPROMISED !!!

Nếu bạn đang đọc file này, hệ thống nội bộ của công ty bạn đã sập.
Toàn bộ backup - cả số lẫn vật lý - mà chúng tôi tìm thấy đã bị xoá.
Chúng tôi cũng đã lấy đi một lượng lớn dữ liệu trước khi khoá file.

Tự đánh giá quy mô công ty (bạn khai, chúng tôi đối chiếu với dữ liệu đã lấy):

  Tier 1 - Cá nhân (solo):            từ $2,000
  Tier 2 - SOHO (1-10 nhân sự):       từ $5,000
  Tier 3 - Doanh nghiệp nhỏ (11-50):  từ $15,000
  Tier 4 - Mid-market (51-500):       từ $30,000
  Tier 5 - Enterprise (500+):         từ $60,000

Trả lời tier của bạn, chúng tôi sẽ báo giá cuối dựa trên bảo hiểm
mạng của bạn và khối lượng dữ liệu đang giữ.

Khai thấp quy mô, chúng tôi sẽ đối chiếu với dữ liệu đã lấy
(hồ sơ nhân sự, domain email nội bộ, chứng từ tài chính).
Nói dối sẽ mất mọi ưu đãi.

Ba điểm đáng chú ý trong thư này. Thứ nhất, kẻ tấn công nói thẳng là đã xoá backup trước khi khoá, tức là chúng đã ở trong hệ thống đủ lâu để tìm và diệt backup, không phải chạy một file rồi thoát. Thứ hai, chúng đã lấy dữ liệu trước (double extortion): không trả tiền thì bị rò rỉ. Thứ ba, chúng định giá theo quy mô công ty và theo cả hạn mức bảo hiểm mạng của bạn, giống hệt một bảng giá SaaS. Ransomware giờ vận hành như một doanh nghiệp, và mục tiêu ưa thích là SOHO và doanh nghiệp nhỏ ở tier 2-3, những nơi có tiền để trả nhưng không có IT chuyên trách để phòng.

Onyx là gì

Có hai thứ cùng mang tên Onyx và anh em cần biết cả hai vì chúng nối với nhau.

Onyx ransomware xuất hiện từ tháng 4/2022, viết bằng .NET, xây trên bộ Chaos ransomware builder bán trong giới tội phạm. Nhóm này nhắm chủ yếu vào doanh nghiệp vừa và nhỏ ở Mỹ, cuối 2022 đổi tên trang leak thành VSOP. Đặc điểm khiến Onyx nổi tiếng theo nghĩa xấu: file dưới 2MB thì được mã hoá và đổi đuôi thành .ampkcz, còn file trên 2MB thì bị ghi đè bằng dữ liệu rác ngẫu nhiên. Nghĩa là cơ sở dữ liệu, file backup, video, file thiết kế, kho ảnh sản phẩm, tất cả những thứ quan trọng nhất của một công ty, bị phá vĩnh viễn ngay khi malware chạy, kể cả có trả tiền thì cũng không có gì để giải mã.

OnyxC2 là bộ công cụ mới hơn, được BlackFog phân tích tháng 6/2026. Đây là malware-as-a-service bán theo tháng: 250 USD bản thường, 500 USD bản premium có HVNC (điều khiển máy nạn nhân ẩn), 6.000 USD mua đứt mã nguồn kèm hướng dẫn cài. Người mua không cần biết code, chỉ cần vào panel web, bấm builder ra file, dùng mồi có sẵn (giả bản cập nhật Windows, giả tiện ích hệ thống, giả mod game). Nó thu thập mật khẩu lưu trong 45 trình duyệt, 109 extension trong đó có 6 extension xác thực 2 lớp, 5 trình quản lý mật khẩu, 17 ví crypto, 11 client FTP, 5 client email, khoảng 210 ứng dụng tổng cộng. BlackFog đã theo dõi nó hoạt động thực tế hơn 250 lần và con số vẫn tăng. Phía phát triển cam kết hoàn tiền nếu bản build bị antivirus phát hiện, và thực tế hai mẫu nộp lên VirusTotal đều gần như không bị đánh dấu tính đến cuối tháng 5/2026.

Hai thứ này nối với nhau thế nào: OnyxC2 là cửa vào, Onyx ransomware (hoặc bất kỳ ransomware nào khác) là bước cuối. Stealer lấy được mật khẩu, cookie phiên đăng nhập, mã 2FA. Với chừng đó, kẻ tấn công đăng nhập VPN, RDP, tài khoản admin hosting, cloud của công ty như người dùng hợp lệ, không cần khai thác lỗ hổng nào cả. Rồi mới thả ransomware.

Tấn công diễn ra như thế nào

Trình tự điển hình mình tổng hợp từ các phân tích của BlackFog, Cyble, CYFIRMA và ManageEngine:

Bước 1, xâm nhập ban đầu. Email phishing có đính kèm, link tải "bản cập nhật", file cài đặt giả tiện ích hoặc crack phần mềm. Với OnyxC2, kỹ thuật chính là DLL sideloading: gói cài gồm một file exe thật có chữ ký số hợp lệ của một hãng phần mềm thật (VirusTotal 0/71 phát hiện), kèm một file DLL độc hại đặt tên trùng với thư viện mà exe đó nạp lúc khởi động. DLL này thực chất là một thư viện đồ hoạ NVIDIA thật bị nhồi thêm payload mã hoá cho phình lên hơn 120MB, vì nhiều trình quét bỏ qua file quá lớn. Người dùng bấm chạy exe, exe nạp DLL cùng thư mục, malware chạy dưới danh nghĩa một tiến trình có chữ ký hợp lệ.

Bước 2, thu thập và bám trụ. Stealer quét trình duyệt, password manager, ví crypto, cấu hình FTP và email client, gửi toàn bộ về máy chủ điều khiển qua HTTPS đi qua Cloudflare nên nhìn như traffic web bình thường. Nó cài persistence để sống sót qua khởi động lại. Trên panel của kẻ mua, một máy nhiễm đã nộp 55 mật khẩu, 4.717 cookie, 719 mục autofill, thông tin thẻ và một ví crypto.

Bước 3, di chuyển ngang và tìm backup. Với mật khẩu và cookie có được, kẻ tấn công đăng nhập vào các hệ thống khác trong mạng. Giai đoạn này có thể kéo dài nhiều ngày hoặc nhiều tuần, mục tiêu là tìm nơi bạn để backup: NAS, ổ USB gắn sẵn, thư mục share, tài khoản cloud backup đăng nhập sẵn trên máy. Thư tống tiền ở trên nói "backup cả số lẫn vật lý mà chúng tôi tìm thấy đã bị xoá" là nói về bước này. Cũng ở bước này chúng tải dữ liệu ra ngoài để có bằng chứng ép giá.

Bước 4, thả ransomware và bắt đầu mã hoá. Đây là lúc bạn mới nhìn thấy sự cố, nhưng thực ra mọi thứ đã xong từ trước.

Onyx bắt đầu mã hoá hệ thống như thế nào

Khi file ransomware được chạy trên máy nạn nhân, theo phân tích mẫu của CYFIRMA và Cyble, nó làm theo thứ tự này:

Đầu tiên là kiểm tra quyền admin và tự nâng quyền nếu builder bật tuỳ chọn đó. Có quyền admin thì nó mới xoá được backup hệ thống.

Tiếp theo là diệt mọi đường khôi phục của Windows trước khi đụng tới file. Nó chạy các lệnh kiểu vssadmin delete shadows /all /quiet để xoá toàn bộ Volume Shadow Copy (bản chụp ngầm của Windows mà anh em vẫn dùng để "khôi phục phiên bản trước"), wbadmin delete catalog để xoá catalog của Windows Backup, và bcdedit để tắt chế độ sửa lỗi khi khởi động. Sau bước này, hai lựa chọn khôi phục miễn phí mà người dùng hay trông cậy đã không còn.

Rồi nó ghi vào khoá RunOnce của registry và tạo file shortcut để tự chạy lại nếu máy khởi động lại giữa chừng.

Sau đó nó quét tất cả ổ đĩa đang gắn vào máy, kể cả ổ mạng đã map và ổ USB, và tự chép mình sang để lan tiếp (hàm spreadIt trong mã). Đây là lý do ổ backup gắn thường trực vào máy tính thì không phải backup, nó chỉ là một ổ nữa sẽ bị phá cùng lúc.

Cuối cùng mới là xử lý file. Nó duyệt từng thư mục, file dưới 2MB thì mã hoá và đổi đuôi .ampkcz, file trên 2MB thì ghi đè bằng dữ liệu ngẫu nhiên rồi cũng đổi đuôi. Xong mỗi thư mục thì thả file readme.txt (nội dung sao chép gần nguyên từ thư của nhóm Conti). Việc ghi đè file lớn ban đầu được cho là lỗi code của Chaos builder, nhưng nhóm này biết rõ và vẫn dùng, các chuyên gia đàm phán ransomware coi đây là nhóm không giữ lời, tức là trả tiền cũng gần như vô nghĩa.

Toàn bộ chuỗi trên chạy trong vài phút trên một máy. Nếu bạn phát hiện khi đang chạy, rút mạng và tắt máy ngay có thể cứu được phần chưa bị đụng tới, nhưng đừng trông chờ vào điều đó.

Anh em cần backup ngay, và backup đúng cách

Với ransomware phá huỷ như Onyx, mọi thứ khác (antivirus, firewall, đào tạo nhân viên) đều là giảm xác suất. Chỉ backup là thứ quyết định bạn có mất trắng hay không. Nhưng backup phải sống sót qua bước 3 và bước 4 ở trên, tức là kẻ tấn công đã có quyền admin và đang cố tình tìm nó. Bốn nguyên tắc:

Một, quy tắc 3-2-1: ít nhất 3 bản, trên 2 loại phương tiện khác nhau, 1 bản để ngoài (offsite). Ổ USB cắm thường trực và thư mục share trên NAS không tính là bản ngoài, chúng nằm trong tầm với của ransomware.

Hai, bản offsite phải bất biến hoặc ngắt kết nối. Bất biến nghĩa là tài khoản backup chỉ có quyền ghi thêm, không có quyền xoá hay sửa bản cũ trong N ngày, dù đúng mật khẩu (object lock trên S3/R2, retention lock trên các dịch vụ backup, snapshot phía nhà cung cấp mà tài khoản của bạn không xoá được). Ngắt kết nối nghĩa là ổ cứng backup xong thì rút ra, cất riêng. Kẻ tấn công có toàn bộ mật khẩu của bạn, nên bản backup mà mật khẩu mở được thì chúng cũng xoá được.

Ba, tài khoản backup tách riêng, không dùng chung với tài khoản admin hàng ngày, bật 2FA bằng thiết bị vật lý hoặc app, không lưu mật khẩu trong trình duyệt. OnyxC2 quét trình duyệt và password manager đầu tiên.

Bốn, phải thử khôi phục. Backup chưa từng restore thử thì chưa biết có dùng được không. Mỗi tháng lấy ngẫu nhiên vài file và một database khôi phục ra máy sạch, đo xem mất bao lâu.

Việc làm ngay hôm nay cho ai đang chạy VPS hoặc server Linux

# Bật snapshot tự động ở phía nhà cung cấp VPS (nếu có), đây là bản
# nằm ngoài tầm với của tài khoản root bên trong máy ảo

# Backup database ra file rồi đẩy đi nơi khác, không để cùng máy
mysqldump --all-databases --single-transaction | gzip > /tmp/db-$(date +%F).sql.gz

# Đẩy lên storage S3-compatible có object lock / versioning bằng rclone,
# dùng key CHỈ có quyền ghi (không có quyền delete)
rclone copy /tmp/db-$(date +%F).sql.gz remote:backup-bucket/db/
rclone sync /var/www remote:backup-bucket/www/ --backup-dir remote:backup-bucket/old/$(date +%F)

# Với Proxmox: dùng Proxmox Backup Server, bật verify job và
# đặt datastore ở máy khác, không cùng node đang chạy VM

Việc làm ngay cho máy Windows văn phòng

Bật Controlled Folder Access trong Windows Security (chặn tiến trình lạ ghi vào thư mục tài liệu). Gỡ mật khẩu đã lưu trong trình duyệt, chuyển sang password manager có 2FA. Không cài phần mềm từ link trong email, kể cả file cài có chữ ký số hợp lệ, vì kỹ thuật DLL sideloading ở trên qua mặt được chính chữ ký đó. Backup thư mục làm việc lên cloud có versioning (OneDrive, Google Drive bản doanh nghiệp đều có khôi phục phiên bản trong 30 ngày), và thêm một bản ra ổ cứng rời rút ra sau khi chép.

Nếu đã bị dính

Rút mạng ngay để chặn lan sang máy khác và chặn tải thêm dữ liệu ra ngoài. Không tắt máy nếu đang cần điều tra, nhưng nếu thấy file đang bị đổi đuôi hàng loạt thì tắt luôn để cứu phần còn lại. Đừng vội trả tiền, với Onyx thì file trên 2MB đã mất bất kể có trả hay không, và các chuyên gia ghi nhận nhóm này không giữ lời. Kiểm tra bản backup offsite trước, nếu còn thì cài lại sạch rồi khôi phục. Đổi toàn bộ mật khẩu và thu hồi phiên đăng nhập của mọi tài khoản đã từng dùng trên máy nhiễm, vì stealer đã lấy chúng từ trước.

Về phía bên mình

VPS bên mình có snapshot ở tầng hạ tầng, tách khỏi quyền root bên trong máy ảo, nên kẻ tấn công chiếm được máy ảo cũng không xoá được bản snapshot đó. Khách đang dùng VPS bên mình muốn bật lịch backup tự động hoặc cần dựng Proxmox Backup Server, backup S3 bất biến cho hệ thống tự vận hành, cứ liên hệ. Còn ai đọc bài này mà đang để backup trên cùng ổ với dữ liệu, hoặc chưa từng restore thử, thì làm hôm nay, đừng để tuần sau.