VỮNG MÃI MỘT NIỀM TIN

Yurei – “Hồn ma” ransomware cực kỳ tinh vi với khả năng phá hủy dữ liệu không thể phục hồi

  • 08/10/2025

Một biến thể ransomware mới mang tên Yurei (trong tiếng Nhật nghĩa là “Hồn ma”) vừa được phát hiện, gây chú ý mạnh trong cộng đồng an ninh mạng bởi khả năng mã hóa dữ liệu cực mạnh, lan truyền nhanh và xóa sạch dấu vết sau khi tấn công.
Theo ghi nhận, Yurei được đánh giá là một trong những chiến dịch ransomware nguy hiểm và chuyên nghiệp nhất từng được phát hiện cho đến nay.


 

Mã hóa không thể phục hồi, xóa sạch dấu vết sau tấn công

Yurei được lập trình bằng ngôn ngữ Go, nổi tiếng với khả năng đa nền tảng và xử lý song song hiệu quả.
Ngay khi được kích hoạt, mã độc này thực hiện mã hóa từng tệp tin bằng thuật toán ChaCha20 riêng biệt, sau đó khóa bằng ECIES public key của kẻ tấn công, khiến việc khôi phục dữ liệu gần như bất khả thi nếu không có khóa giải mã.

Không dừng lại ở đó, Yurei còn thực hiện nhiều thao tác để xóa sạch dấu vếtngăn chặn phục hồi dữ liệu, bao gồm:

  • Xóa toàn bộ shadow copies và bản sao lưu hệ thống

  • Ghi đè nhật ký sự kiện và xóa các tập tin thực thi

  • Tự hủy hoàn toàn, ghi đè dữ liệu bằng byte ngẫu nhiên ba lần trước khi đổi tên và xóa chính nó


Tấn công đa hướng, lan nhanh trong hệ thống doanh nghiệp

Yurei có khả năng di chuyển ngang (lateral movement) trong mạng nội bộ thông qua:

  • Chia sẻ SMB (ẩn dưới dạng file System32_Backup.exe)

  • USB drive (ngụy trang thành WindowsUpdate.exe)

  • Thực thi từ xa qua PsExec và CIM

Nhờ khả năng phát tán linh hoạt qua cả mạng và thiết bị vật lý, Yurei dễ dàng lan rộng trong hạ tầng doanh nghiệp, đặc biệt ở các hệ thống thiếu giám sát an ninh thường xuyên.

Sau khi mã hóa xong, mã độc để lại tệp _README_Yurei.txt trong mọi thư mục, thông báo:

  • Hệ thống đã bị kiểm soát

  • Dữ liệu sao lưu bị phá hủy

  • Nguy cơ rò rỉ dữ liệu nếu không trả tiền chuộc đúng hạn

Tin tặc còn “cho phép” nạn nhân giải mã thử một tệp trong vòng 24 giờ, và yêu cầu liên hệ qua nền tảng Tor để thương lượng, kèm mã nhận dạng riêng cho từng nạn nhân.


 

Dấu hiệu tái sử dụng mã nguồn từ ransomware mã nguồn mở

Phân tích kỹ thuật cho thấy Yurei có nhiều điểm tương đồng với Prince Ransomware, một dự án mã nguồn mở trên GitHub.
Một số thư viện và hàm quen thuộc như PrinceCrypto.dll, InitPrinceKeys(), hay mô hình mã hóa ChaCha20 + ECIES cho thấy Yurei có thể được phát triển dựa trên mã Prince, nhưng được tối ưu mạnh về hiệu suất và khả năng ẩn mình nhờ ngôn ngữ Go.


Nạn nhân đầu tiên đã được ghi nhận

Mẫu đầu tiên của Yurei được phát hiện ngày 5/9/2025, với nạn nhân là một công ty sản xuất thực phẩm tại Sri Lanka.
Ngay sau đó, các ca nhiễm khác được phát hiện tại Đức, Thổ Nhĩ Kỳ và Morocco, cho thấy chiến dịch đang lan rộng trên quy mô toàn cầu.

Tên “Yūrei” không phản ánh nguồn gốc của nhóm tấn công. Dữ liệu biên dịch tiết lộ thông tin tài khoản intellocker và đường dẫn D:\satanlockv2, gợi ý liên hệ tới SatanLockerV2, một ransomware cũ từng xuất hiện trước đó.


Chuyên gia DTG cảnh báo: Phòng ngừa là tuyến phòng thủ quan trọng nhất
Theo các chuyên gia an ninh mạng của DTG, việc khôi phục dữ liệu sau khi bị Yurei tấn công là gần như không thể.
Do đó, doanh nghiệp cần chủ động củng cố phòng tuyến an ninh mạng thay vì chỉ phản ứng khi sự cố xảy ra.

(Theo Security Online)


Đối tác