# Một doanh nghiệp thực phẩm lớn tại Việt Nam bị nhóm ransomware INC Ransom đưa lên trang rò rỉ dữ liệu

## Tổng Quan

Xuất hiện từ tháng 7/2023, nhóm tin tặc **INC Ransom** (còn được theo dõi dưới định danh **GOLD IONIC**) đã nhanh chóng trở thành một trong những mối đe dọa Ransomware-as-a-Service (RaaS) nguy hiểm nhất đối với các hạ tầng thông tin trọng yếu. Khác với một số nhóm ransomware tuyên bố "miễn trừ" tấn công vào các cơ sở y tế hay giáo dục, INC Ransom thể hiện thái độ tấn công vô căn cứ khi liên tục nhắm vào các bệnh viện công, chính quyền địa phương, và mới đây nhất là các **doanh nghiệp sản xuất chế biến lớn tại Việt Nam**.

Nhóm này vận hành theo chiến lược **tống tiền kép (double extortion)**: vừa đánh cắp dữ liệu nhạy cảm để đe dọa công bố lên trang Data Leak Site trên Dark Web, vừa thực hiện mã hóa đa nền tảng (Windows, Linux, VMware ESXi). INC Ransom ưu tiên khai thác các lỗ hổng trên thiết bị kết nối Internet (Edge Devices/VPN) kết hợp với kỹ thuật lạm dụng công cụ hợp pháp (Living-off-the-Land) để vượt qua các giải pháp EDR truyền thống.

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/32919a5b-196f-4503-8412-d4aece14b8e1.png align="center")

## Hồ Sơ Tin Tặc

### Tóm tắt tiểu sử

Xuất hiện từ tháng 7/2023, nhóm tin tặc **INC Ransom** (còn được theo dõi dưới định danh **GOLD IONIC**) đã nhanh chóng trở thành một trong những mối đe dọa Ransomware-as-a-Service (RaaS) nguy hiểm nhất đối với các hạ tầng thông tin trọng yếu. Khác với một số nhóm ransomware tuyên bố "miễn trừ" tấn công vào các cơ sở y tế hay giáo dục, INC Ransom thể hiện thái độ tấn công vô căn cứ khi liên tục nhắm vào các bệnh viện công, chính quyền địa phương và tập đoàn sản xuất lớn.

Nhóm này vận hành theo chiến lược **tống tiền kép (double extortion)**: vừa đánh cắp dữ liệu nhạy cảm để đe dọa công bố lên trang Data Leak Site trên Dark Web, vừa thực hiện mã hóa đa nền tảng (Windows, Linux, VMware ESXi). INC Ransom ưu tiên khai thác các lỗ hổng trên thiết bị kết nối Internet (Edge Devices/VPN) kết hợp với kỹ thuật lạm dụng công cụ hợp pháp (Living-off-the-Land) để vượt qua các giải pháp EDR truyền thống.

| **Chỉ số / Đặc tính** | **Chi tiết phân tích** |
| --- | --- |
| **Mô hình hoạt động** | Ransomware-as-a-Service (RaaS) & Double Extortion |
| **Hệ điều hành mục tiêu** | Microsoft Windows, Linux (Debian/RHEL), VMware ESXi |
| **Véc-tơ xâm nhập chính** | Exploitation of Public-Facing Applications (Citrix, RMM), Credential Abuse từ IABs |
| **Mức độ rủi ro** | **CRITICAL** (Nhắm trực tiếp vào hạ tầng y tế, cơ quan hành chính công) |
| **Hành động ưu tiên** | Patch ngay các thiết bị VPN/Edge, chặn công cụ RMM trái phép (AnyDesk), bật Credential Guard |

### **Thông Tin Định Danh & Nguồn Gốc**

INC Ransom là một vận hành tống tiền độc lập, cung cấp mã độc và bảng điều khiển tống tiền cho các đại lý chi nhánh (affiliates). Các nhóm chi nhánh này tự chịu trách nhiệm thăm dò, xâm nhập mạng nội bộ nạn nhân và thực hiện quy trình mã hóa.

*   **Aliases:** INC Ransom, Inc. Ransom, GOLD IONIC.
    
*   **Thời gian hoạt động:** Ghi nhận lần đầu vào **tháng 7/2023** và duy trì tần suất tấn công dày đặc cho đến nay.
    
*   **Attribution:** Chưa có bằng chứng xác nhận sự tài trợ từ chính phủ (State-sponsored). Động cơ hoạt động **100% vì lợi ích tài chính**.
    
*   **Đặc điểm giao tiếp:** Trên thông báo tống tiền và trang Data Leak Site, INC Ransom thường dùng văn phong "mỉa mai" khi tự nhận cuộc tấn công là một "dịch vụ kiểm thử an ninh mạng" để giúp nạn nhân nhận ra lỗ hổng của mình.
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/0c5fbf0e-3043-448b-9a54-340c734ea54b.png align="center")

### **Mục Tiêu & Động Cơ Tấn Công**

**Y tế & Chăm sóc sức khỏe:** Các bệnh viện, khu dịch vụ y tế vùng (đã đánh cắp hàng triệu hồ sơ bệnh án và lịch sử khám chữa bệnh).

**Chính quyền địa phương & Cơ quan công ích:** Các hội đồng thành phố, cơ quan quản lý dịch vụ dân cư (gây ngưng trệ từ tổng đài khẩn cấp đến cấp phép hạ tầng).

**Giáo dục & Đại học:** Các trường đại học lớn tại Bắc Mỹ và Châu Âu.

**Sản xuất & Logistics:** Các tập đoàn sản xuất thiết bị công nghiệp, linh kiện điện tử.

## **Chiến Dịch Tấn Công Nổi Bật**

### **Case Study Việt Nam: Tấn công Tập đoàn Chế biến Nông sản & Thực phẩm lớn (Tháng 7/2026)**

*   **Ngành nghề nạn nhân:** Doanh nghiệp chế biến sâu nông sản, sản xuất thực phẩm tiêu dùng (gia vị, tinh bột, bột ngọt), kết hợp vận hành chuỗi kho lạnh và cảng biển phụ trợ tại Việt Nam.
    
*   **Hình thức tấn công:** Vào giữa tháng 7/2026, nhóm tin tặc INC Ransom tuyên bố đã xâm nhập thành công vào hệ thống CNTT của doanh nghiệp này, đánh cắp lượng lớn dữ liệu vận hành, hợp đồng kinh doanh và tài liệu nội bộ, đồng thời đe dọa công khai toàn bộ dữ liệu trên trang Data Leak Site.
    
*   **Bài học thực chiến:** Đây là vụ việc điển hình cho thấy các doanh nghiệp sản xuất chế biến quy mô lớn tại Việt Nam (sử dụng nhiều nhà máy, kho bãi, hệ thống ERP/SCADA kết nối liên tỉnh và hạ tầng xuất nhập khẩu) đang trở thành mục tiêu hàng đầu của các nhóm RaaS quốc tế. Việc ngưng trệ hệ thống CNTT không chỉ gây thiệt hại về tài sản thông tin mà còn đe dọa trực tiếp đến chuỗi cung ứng thực phẩm và vận tải chuỗi lạnh.
    

### **Bệnh viện NHS Scotland (NHS Dumfries and Galloway - Tháng 3/2024)**

*   Quy mô thiệt hại: Đánh cắp 3 Terabyte dữ liệu y tế. Khi tổ chức từ chối thương lượng, INC Ransom đã tung gói "proof pack" chứa thông tin định danh bệnh nhân, hồ sơ xét nghiệm và thư từ y tế lên Dark Web.
    

### **Hội đồng Thành phố Leicester (UK - Tháng 3/2024)**

*   Quy mô thiệt hại: Xâm nhập hệ thống điều hành công ích, lấy đi hơn 3 Terabyte dữ liệu dân cư. Tê liệt toàn bộ hệ thống dịch vụ công và tổng đài hành chính trong nhiều tuần.
    

## **Phân Tích Chi Tiết Luồng Tấn Công**

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/4afe35b5-4ba2-4e1c-95bf-e60f643891b0.png align="center")

### **Giai đoạn 1: Xâm nhập Ban đầu**

INC Ransom không phụ thuộc vào một phương thức duy nhất mà triển khai linh hoạt theo các hướng:

*   **Khai thác lỗ hổng Edge Appliances:** Nhóm khai thác triệt để các lỗ hổng nghiêm trọng trên thiết bị biên chưa vá, nổi bật là lỗ hổng Session Hijacking **Citrix Bleed (CVE-2023-4966)**, **Citrix NetScaler (CVE-2023-3519)**, cũng như **ConnectWise ScreenConnect (CVE-2024-1708 / CVE-2024-1709)**.
    
*   **Lạm dụng Credential mua từ IABs:** Nhóm chi nhánh (affiliate) mua các tài khoản VPN/RDP hợp lệ từ các Broker trên Dark Web để đăng nhập thẳng vào hệ thống mà không tạo ra cảnh báo bất thường.
    

### **Giai đoạn 2: Trinh sát & Thu thập Tài khoản**

Ngay khi đặt chân vào một máy trạm trong mạng:

*   **Quét mạng (Network Mapping):** Sử dụng các công cụ hợp pháp như `NETSCAN.EXE` (SoftPerfect Network Scanner) hoặc kịch bản PowerShell để dựng bản đồ mạng nội bộ, xác định máy chủ Active Directory (DC) và dải IP chứa tài nguyên quan trọng.
    
*   **Trinh sát Active Directory:** Chạy `AdFind.exe` hoặc `PowerView` để liệt kê danh sách người dùng Domain Admin, danh sách máy chủ vCenter/ESXi và các thư mục chia sẻ SMB (`Net Share`).
    
*   **Dump Credential bộ nhớ:** Sử dụng `lsassy` (công cụ thu thập credential từ xa qua SMB/WMI) hoặc `ProcDump` / `Mimikatz` để trích xuất NTLM hash và mật khẩu dạng text từ tiến trình `lsass.exe`.
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/e2998ac1-8da1-4fc1-9121-e1dcee3a846c.png align="center")

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/f3d3e99a-b27c-47ef-826a-3fa93e558b01.png align="center")

### **Giai đoạn 3: Duy trì Truy cập & Di chuyển Ngang**

Để đảm bảo không bị mất kết nối nếu điểm truy cập ban đầu bị ngắt:

*   **Cài đặt RMM hợp pháp (AnyDesk / ScreenConnect):** INC Ransom đẩy phần mềm điều khiển từ xa **AnyDesk** xuống các máy trạm quan trọng, biến nó thành kênh backdoor thứ hai.
    
*   **Di chuyển ngang bằng LotL:** Kẻ tấn công lạm dụng lệnh WMI và PsExec để thực thi lệnh từ xa trên từng máy tính trong mạng:
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/66599afe-b4be-40b3-b699-a8f0143795d5.png align="center")

*   RDP Session Hijacking: Sử dụng tài khoản Domain Admin đã chiếm đoạt để RDP trực tiếp vào máy chủ quản lý chính.
    

### **Giai đoạn 4: Lẩn tránh Phòng thủ & "Tắt Đèn" Giám sát**

Trước khi đẩy file mã độc mã hóa, INC Ransom chủ động làm "mù" hệ thống giám sát:

*   **Vô hiệu hóa EDR/AV:** Sử dụng PowerShell để tắt tính năng Real-time Monitoring của Windows Defender và dừng các dịch vụ bảo mật:
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/96dc5ce6-202b-45fd-8bb5-18196cb927ae.png align="center")

*   **Xóa sạch Nhật ký Hệ thống (Clear Event Logs):** Xóa toàn bộ vết tích di chuyển bằng lệnh `wevtutil`:
    
    *   `wevtutil cl System`
        
    *   `wevtutil cl Security`
        
    *   `wevtutil cl Application`
        

### **Giai đoạn 5: Thu gom & Đẩy Dữ liệu**

Theo SentinelOne, nhóm dành từ vài ngày đến vài tuần để thực hiện giai đoạn này nhằm phục vụ chiến thuật tống tiền kép:

*   **Nén dữ liệu:** Gom các file kế toán, hợp đồng, thiết kế, hồ sơ nhân sự vào các archive `.rar` / `.zip` bằng WinRAR, thường đặt mật khẩu để tránh các giải pháp DLP phát hiện nội dung.
    
*   **Trích xuất ra Cloud Storage:** Sử dụng công cụ dòng lệnh **MegaSync** (`mega-cmd`), **Rclone** hoặc **FileZilla** để đẩy dữ liệu lên các tài khoản lưu trữ đám mây của kẻ tấn công thông qua giao thức HTTPS (Port 443).
    

### **Giai đoạn 6: Mã Hóa & Tống Tiền**

Khi dữ liệu đã được đẩy đi thành công, mã độc mã hóa được kích hoạt đồng loạt:

*   **Mã hóa đa luồng theo CPU Core:** SentinelOne ghi nhận bản mã độc INC Ransom tự động tính toán số luồng mã hóa tối ưu bằng công thức `Threads = Processors x 4` để vắt kiệt phần cứng máy chủ, hoàn thành mã hóa trong thời gian ngắn nhất.
    
*   **Xóa hạ tầng khôi phục:** Thực thi câu lệnh triệt hạ bản lưu:
    
*   **Xử lý hạ tầng ảo hóa VMware ESXi:** Mã độc phiên bản Linux/ESXi gửi lệnh `esxcli vm process kill` để chấm dứt các máy ảo, sau đó tiến hành mã hóa trực tiếp file đĩa ảo `.vmdk`.
    
*   **Ép in Ransom Note:** Mã độc đẩy file `INC_README.txt` tới dịch vụ Windows Print Spooler để máy in trong mạng liên tục in ra tờ giấy thông báo tống tiền.
    

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/8508a77f-dfa0-4035-9c05-554ea7dc232e.png align="center")

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/504349f4-9c84-48c8-8313-d0362ef95608.png align="center")

## **Nhận Định Chuyên Gia SOC**

Từ sự cố tấn công vào doanh nghiệp chế biến nông sản - thực phẩm tháng 7/2026 kết hợp dữ liệu từ SentinelOne & SOCRadar, đội ngũ SOC ghi nhận các yếu tố rủi ro đặc thù của khối sản xuất tại Việt Nam:

*   **Hạ tầng công nghệ phân tán (Multi-site infrastructure):** Các doanh nghiệp chế biến lớn thường có văn phòng điều hành, nhiều nhà máy chế biến tại các tỉnh, khu logistics chuỗi lạnh và cảng biển. Việc sử dụng các đường truyền VPN/Edge nối giữa các chi nhánh nếu không được vá lỗ hổng triệt để sẽ trở thành cầu nối cho mã độc lây lan toàn mạng.
    
*   **Sự giao thoa IT/OT trong nhà máy chế biến:** Các hệ thống điều khiển sản xuất (SCADA/PLC), quản lý kho tự động và cân điện tử ngày càng kết nối sâu với mạng IT. Khi INC Ransom mã hóa các máy chủ ERP hoặc Active Directory, toàn bộ quy trình đóng gói, xuất hàng và quản lý kho lạnh đều bị ngừng trệ.
    

## **Khuyến Nghị Phòng Thủ Chuyên Sâu**

Đối với các tập đoàn vận hành theo mô hình khép kín **Feed - Farm - Food (Chuỗi 3F)** bao gồm: **Nhà máy sản xuất thức ăn chăn nuôi (Feed Mills) ➔ Hệ thống trang trại chăn nuôi thông minh (Smart Farms) ➔ Bệnh xá/Nhà máy chế biến thịt & Thực phẩm (Processing Plants & Food Ops) ➔ Chuỗi kho lạnh & Vận tải (Cold Chain Logistics)**, nguy cơ bị ngưng trệ chuỗi cung ứng khi dính ransomware là vô cùng nghiêm trọng.

### **Phân Vùng Kiến Trúc Mạng & Cô Lập Mạng Sản Xuất**

*   **Áp dụng Mô hình Purdue cho Nhà máy Feed & Food:**
    
    *   Chia tách tuyệt đối giữa mạng văn phòng IT (chứa máy chủ ERP/SAP/Active Directory) và mạng điều khiển dây chuyền sản xuất OT (PLC/SCADA phối trộn thức ăn chăn nuôi, hệ thống điều khiển lò hơi, cân tự động, dây chuyền chế biến lạnh).
        
    *   Đặt một vùng DMZ OT trung gian với tường lửa thế hệ mới (NGFW), áp dụng chính sách **Zero-Trust**: Cấm mọi kết nối truy vấn trực tiếp từ mạng văn phòng vào PLC/SCADA nhà máy mà không đi qua Jump-Host có MFA.
        
*   **Cô lập Mạng Trang trại (Smart Farm Network Isolation):**
    
    *   Các trang trại chăn nuôi diện rộng nối về Trung tâm điều hành qua kênh VPN/SD-WAN phải được phân vùng riêng (VLAN Farm).
        
    *   Cách ly hoàn toàn các hệ thống IoT trang trại (cảm biến nhiệt độ, hệ thống thông gió tự động, máy cho ăn tự động) khỏi Active Directory chung. Thiết bị IoT không được phép gia nhập Domain nội bộ.
        

### **Đảm Bảo Tính Liên Tục Vận Hành Cho Chuỗi Lạnh & Logistics (Cold Chain Continuity)**

*   **Xây dựng Kịch bản Phục hồi Thủ công (Offline Contingency Plan):**
    
    *   Tấn công ransomware khiến hệ thống Quản lý Kho (WMS) và Quản lý Vận tải (TMS) bị ngắt kết nối sẽ làm thịt tươi/thực phẩm đông lạnh bị hư hỏng trên đường vận chuyển.
        
    *   Doanh nghiệp phải lập sẵn quy trình xuất/nhập kho và theo dõi chuỗi lạnh thủ công bằng chứng từ giấy/hệ thống dự phòng phân tán độc lập với mạng Active Directory chính khi xảy ra thảm họa.
        
*   **Bảo vệ Máy chủ Quản lý Nhiệt độ Kho lạnh (Cold Storage Monitoring Servers):**
    
    *   Máy chủ giám sát nhiệt độ kho lạnh và kho đông phải được backup hình ảnh cấu hình (System Image) dạng Offline để có thể dựng lại trong vòng 30 phút nếu bị xóa/mã hóa.
        

### **Kiểm Soát Thiết Bị Biên & Công Cụ Quản Trị Từ Xa (Edge & RMM Hardening)**

*   **Vá lỗ hổng khẩn cấp trên các thiết bị VPN kết nối Trang trại/Nhà máy:**
    
    *   Rà soát và áp dụng bản vá ngay lập tức cho các cổng kết nối VPN/Citrix/Fortinet kết nối từ văn phòng về nhà máy và trang trại (đặc biệt là lỗ hổng Citrix Bleed CVE-2023-4966).
        
    *   Ép buộc xác thực 2 yếu tố (Phishing-resistant MFA) đối với 100% tài khoản kết nối VPN từ xa, bao gồm cả kỹ sư bảo trì máy móc của nhà cung cấp thiết bị OT.
        
*   **Cấm triệt để các công cụ RMM không quản lý (Unmanaged RMM):**
    
    *   Triển khai AppLocker / EDR Enforcement để chặn tận gốc các công cụ như `AnyDesk.exe`, `TeamViewer.exe`, `Rclone.exe`, `MegaSync.exe` chạy trên tất cả máy tính thuộc nhà máy và trang trại.
        
    *   Chỉ cho phép các công cụ RMM doanh nghiệp chuẩn hóa (có ghi nhật ký truy cập tập trung và bắt buộc MFA).
        

## Hunting Queries & Logic Giám Sát Chuyên Biệt

#### **Sigma Rule: Phát hiện kết nối RMM AnyDesk trái phép trong mạng Nhà máy/Trang trại**

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/0f7d1b19-c5f9-4f04-a52d-38dcb8a6a18a.png align="center")

### **Splunk Query: Phát hiện di chuyển ngang từ Mạng Văn phòng (IT) sang Mạng Sản xuất (OT) qua RDP/SMB**

![](https://cdn.hashnode.com/uploads/covers/6777abffdb647396c7d71de4/ee701745-282c-48e6-914f-9f072f2cd27f.png align="center")

## **Bảng Mapping Kỹ Thuật MITRE ATT&CK**

| **Tactic** | **Technique ID** | **Tên kỹ thuật** | **Chi tiết triển khai của INC Ransom** |
| --- | --- | --- | --- |
| **Initial Access** | T1190 | Exploitation of Public-Facing Application | Khai thác lỗ hổng trên ứng dụng biên (Citrix NetScaler, ConnectWise ScreenConnect CVE-2024-1708/1709). |
|  | T1078 | Valid Accounts | Sử dụng tài khoản mua từ các Initial Access Brokers (IABs) hoặc thu thập qua Phishing. |
| **Execution** | T1059.001 | PowerShell | Chạy các kịch bản mã hóa/thu thập thông tin hệ thống và tắt các tiến trình bảo vệ. |
|  | T1047 | Windows Management Instrumentation (WMI) | Lạm dụng `wmic.exe` để gọi lệnh thực thi mã độc từ xa trên các máy trạm cùng Domain. |
| **Persistence** | T1219 | Remote Access Software | Cài đặt phần mềm quản trị từ xa **AnyDesk** làm kênh duy trì truy cập dự phòng. |
| **Privilege Escalation** | T1068 | Exploitation for Privilege Escalation | Khai thác lỗ hổng leo thang đặc quyền nội bộ để chiếm quyền `NT AUTHORITY\SYSTEM`. |
| **Credential Access** | T1003.001 | LSASS Memory Dump | Lạm dụng `ProcDump` hoặc `Mimikatz` để trích xuất NTLM hash và Clear-text password từ tiến trình `lsass.exe`. |
| **Discovery** | T1018 | Network Service Discovery | Sử dụng công cụ **NetScan** để quét toàn bộ dải IP subnet tìm kiếm máy chủ Active Directory và share SMB. |
| **Lateral Movement** | T1021.001 | Remote Desktop Protocol (RDP) | Di chuyển ngang giữa các máy chủ sử dụng RDP với tài khoản domain đã chiếm đoạt. |
|  | T1021.002 | SMB/Windows Admin Shares | Sử dụng **PsExec** để đẩy và chạy file thực thi tống tiền trên hàng loạt máy trạm. |
| **Defense Evasion** | T1490 | Inhibit System Recovery | Thực thi lệnh `vssadmin delete shadows /all /quiet` và `wmic shadowcopy delete` để ngăn khôi phục dữ liệu. |
|  | T1562.001 | Disable or Modify Tools | Tắt dịch vụ Windows Defender và hủy tiến trình của các giải pháp EDR/AV hiện có trên máy. |
| **Exfiltration** | T1567.002 | Exfiltration to Cloud Storage | Sử dụng **MegaSync**, **Rclone** hoặc **FileZilla** để đẩy dữ liệu đã nén qua WinRAR về hạ tầng của kẻ tấn công. |
| **Impact** | T1486 | Data Encrypted for Impact | Thực thi payload mã hóa đa luồng dữ liệu cá nhân, tài liệu và ảnh đĩa ảo VMware ESXi (`.vmdk`). |

## IOCs

[IOC/INC-Lynx Ransomware at main · TheRavenFile/IOC · GitHub](https://github.com/TheRavenFile/IOC/blob/main/INC-Lynx%20Ransomware)

## Tài Liệu Tham Khảo

[INC Ransom Ransomware - Blackpoint Cyber](https://blackpointcyber.com/threat-profile/inc-ransom-ransomware/)

[Inc. Ransomware Ransomware: Analysis, Detection, and Mitigation](https://www.sentinelone.com/anthology/inc-ransom/)

[Dark Web Profile: INC Ransom](https://socradar.io/blog/dark-web-profile-inc-ransom/)
