Nguồn rõ ràng · Nhận định thận trọng
LƯU ÝKhông quy kết họ ransomware chỉ từ phần mở rộng file hoặc ransom note đơn lẻ.Giờ Việt Nam · UTC+7

Bản đồ TTP

Khung đọc hành vi theo giai đoạn. Đây không phải chuỗi tấn công đã quan sát trong một ca cụ thể.

Các giai đoạn có thể lặp hoặc xảy ra song song. Encryption (T1486) là kỹ thuật thuộc Impact, không phải một tactic độc lập trong MITRE ATT&CK.

01
TA0001 · Initial Access

Truy cập ban đầu

VPN, cổng quản trị và phiên đăng nhập cần được đối chiếu.

Chưa gắn với ca thực tế
02
TA0002 · Execution

Thực thi

Tiến trình, script, lệnh và quan hệ cha–con.

Chưa gắn với ca thực tế
03
TA0003 · Persistence

Duy trì truy cập

Tác vụ, dịch vụ, tài khoản và cấu hình tự khởi động.

Chưa gắn với ca thực tế
04
TA0004 · Privilege Escalation

Leo thang đặc quyền

Thay đổi nhóm, token và quyền tài khoản.

Chưa gắn với ca thực tế
05
TA0006 · Credential Access

Truy cập thông tin xác thực

Dấu vết truy cập kho thông tin xác thực hoặc vật liệu xác thực.

Chưa gắn với ca thực tế
06
TA0007 · Discovery

Khám phá hệ thống

Dấu vết liệt kê tài sản, tài khoản và tài nguyên.

Chưa gắn với ca thực tế
07
TA0008 · Lateral Movement

Di chuyển trong mạng

Phiên truy cập từ xa và thực thi trên thiết bị khác.

Chưa gắn với ca thực tế
08
TA0010 · Exfiltration

Đưa dữ liệu ra ngoài

Lưu lượng và dấu vết chuyển dữ liệu; không suy ra chỉ từ một file nén.

Chưa gắn với ca thực tế
09
T1486 · Encryption

Mã hóa dữ liệu

Tệp thay đổi và hành vi ghi dữ liệu. Đây là kỹ thuật thuộc Impact.

Chưa gắn với ca thực tế
10
TA0040 · Impact

Gây gián đoạn

Mất khả dụng, thay đổi dữ liệu hoặc cản trở khôi phục.

Chưa gắn với ca thực tế

Nguồn tham khảo

MITRE ATT&CK — Enterprise TacticsKhung tham chiếu hành vi; không phải mọi cuộc tấn công đều theo một thứ tự.
MITRE ATT&CK — T1486: Data Encrypted for ImpactTham chiếu kỹ thuật mã hóa dữ liệu gây gián đoạn.

Ngày đối chiếu nguồn: 04/10/2026. Nội dung nguồn có thể được cập nhật sau thời điểm này.