Cụ thể, malware này chia mỗi file lớn thành 4 phần (chunk) và mã hóa bằng thuật toán ChaCha20. Tuy nhiên, nó chỉ lưu lại một giá trị “nonce” cuối cùng, trong khi ba giá trị còn lại vốn là yếu tố bắt buộc để giải mã lại bị xóa hoàn toàn. Điều này khiến ít nhất 75% nội dung của file không thể phục hồi, áp dụng với mọi file có dung lượng lớn hơn 131KB, tức gần như toàn bộ dữ liệu doanh nghiệp.
Đáng chú ý, nhóm đứng sau VECT 2.0 tuyên bố sử dụng chuẩn mã hóa mạnh ChaCha20-Poly1305, nhưng thực tế lại triển khai phiên bản yếu hơn, không có cơ chế xác thực dữ liệu. Điều này cho thấy sự thiếu chuyên nghiệp hoặc khả năng sử dụng code tự động (AI) chưa hoàn thiện.
Trên Windows, VECT 2.0 có khả năng mã hóa dữ liệu trên ổ cứng nội bộ, thiết bị lưu trữ rời và cả hệ thống mạng, đồng thời thiết lập cơ chế duy trì hiện diện bằng cách buộc hệ thống khởi động lại trong chế độ Safe Mode. Trong khi đó, các biến thể trên ESXi và Linux có thể lây lan qua SSH và né tránh phân tích thông qua kỹ thuật geofencing, tức là tự động tránh hoạt động tại một số quốc gia nhất định.
Khi nhiều doanh nghiệp tại Việt Nam vẫn phụ thuộc vào khả năng giải mã sau khi trả tiền chuộc, sự xuất hiện của VECT 2.0 là một báo động đỏ. Với loại mã độc này, việc trả tiền chuộc không mang lại bất kỳ khả năng khôi phục dữ liệu nào, đặc biệt với các file trên 131KB – nhóm dữ liệu quan trọng nhất trong hệ thống.
Các đội kỹ thuật tại Việt Nam cần chuyển trọng tâm từ ứng cứu sau tấn công sang phòng thủ chủ động và khả năng phục hồi:
-
Triển khai sao lưu offline định kỳ, đảm bảo dữ liệu không bị truy cập từ hệ thống bị nhiễm mã độc
-
Thường xuyên kiểm thử quy trình khôi phục để đảm bảo có thể vận hành lại hệ thống trong thời gian ngắn
-
Tăng cường giám sát an ninh (EDR/XDR, SIEM) nhằm phát hiện sớm hành vi bất thường, đặc biệt là truy cập trái phép qua SSH hoặc di chuyển ngang trong mạng
-
Xây dựng quy trình cô lập nhanh, bao gồm ngắt kết nối máy nghi nhiễm khỏi mạng nội bộ ngay khi phát hiện dấu hiệu tấn công
-
Kiểm soát chặt quyền truy cập và hạn chế sử dụng tài khoản đặc quyền, giảm thiểu nguy cơ bị khai thác diện rộng