Nguồn rõ ràng · Nhận định thận trọng
LƯU ÝKhông quy kết họ ransomware chỉ từ phần mở rộng file hoặc ransom note đơn lẻ.Giờ Việt Nam · UTC+7

Phương pháp xác minh

Mọi kết luận cần chỉ ra bằng chứng, phạm vi và giới hạn.

IOC, hash và mẫu

Hash phải khớp bản mẫu được thu thập, kèm thuật toán và xuất xứ. Chỉ báo domain, IP hay URL cần thời điểm, vai trò và ngữ cảnh; hạ tầng có thể đổi chủ nên không tự động coi dữ liệu cũ là danh sách chặn hiện tại.

Không chạy mẫu trên hệ thống sản xuất. Việc phân tích mẫu phải trong môi trường được phép, có kiểm soát và có quy trình bảo toàn bản gốc.

Ransom note và extension

Lưu dữ liệu gốc; ghi nhận tên, kích thước, vị trí và các thay đổi quan sát được. Không dùng một dấu hiệu đơn lẻ để xác định family. Kiểm tra khả năng giả mạo, sao chép hoặc nhiều sự kiện xảy ra nối tiếp.

Timeline, log và forensic artifacts

Đối chiếu nguồn thời gian, múi giờ và độ lệch đồng hồ. Mỗi mốc phải gắn với nguồn log hoặc chứng cứ. Ghi lại khoảng trống dữ liệu, phạm vi thu thập và các cách giải thích khác khi còn hợp lý.

Nguồn vendor và độ tin cậy

Đọc phạm vi mẫu, sản phẩm, phiên bản và thời gian nghiên cứu của nguồn. Không biến quan sát của một vendor thành số liệu của toàn bộ thị trường hay Việt Nam. Một thông báo kỹ thuật có thể được xác nhận về nguồn mà chưa được tái hiện độc lập.

Attribution có bốn mức

Confirmed — Đã xác nhận: đủ bằng chứng kỹ thuật để hỗ trợ kết luận trong phạm vi nêu ra. Probable — Có khả năng: nhiều đầu mối phù hợp nhưng còn thiếu kiểm tra quyết định.

Unconfirmed — Chưa xác nhận: đầu mối chưa đủ kiểm chứng. Unknown — Chưa xác định: chưa có giả thuyết đủ tin cậy. Không dùng các mức này như tỷ lệ phần trăm xác suất.

Cập nhật: 04/10/2026 · Liên hệ và đề nghị sửa bài