Dữ liệu bị mã hóa ransomware là khi mã độc dùng thuật toán mã hóa khóa tệp của bạn và đòi tiền chuộc để giải mã; tệp thường bị đổi đuôi lạ và kèm tệp ghi chú như readme.txt. Việc đầu tiên là ngắt mạng máy nhiễm để chặn lây sang ổ mạng, NAS. Khả năng khôi phục phụ thuộc loại ransomware, bản sao lưu và ổ lưu trữ. PCTech hỗ trợ cô lập, đánh giá, báo giá trước khi làm, có mặt khoảng 30 phút nội thành TP.HCM.
Vì sao dữ liệu bị mã hóa ransomware và nhận biết thế nào?
Dữ liệu bị mã hóa ransomware thường không phải do ‘xui’ mà do một cửa ngõ mở sẵn. Ba đường vào phổ biến ở doanh nghiệp nhỏ tại Việt Nam:
- Remote Desktop mở ra Internet: cổng 3389 được mở để làm việc từ xa, mật khẩu yếu, kẻ tấn công dò mật khẩu rồi đăng nhập và chạy mã độc bằng tay.
- Phần mềm bẻ khóa, công cụ kích hoạt: nhiều biến thể ransomware nhắm người dùng cá nhân được nhúng trong bản crack.
- Tệp đính kèm email: hóa đơn, báo giá giả dạng tệp nén có macro hoặc tệp thực thi.
Dấu hiệu nhận biết:
- Tệp đổi đuôi thành chuỗi lạ, có thể kèm email liên hệ hoặc mã ID trong tên tệp.
- Mỗi thư mục có tệp như readme.txt, _readme.txt, HOW_TO_DECRYPT.
- Hình nền thay bằng thông báo đòi tiền chuộc bằng tiền mã hóa.
- Máy chạy rất chậm, ổ cứng làm việc liên tục: quá trình mã hóa có thể vẫn đang diễn ra.
Bảng chẩn đoán tình trạng sau khi bị ransomware
Mức độ thiệt hại khác nhau rất nhiều giữa các ca. Bảng sau giúp bạn đánh giá nhanh để quyết định ưu tiên.
| Triệu chứng | Nguyên nhân khả dĩ | Cách xử lý | Mức độ |
|---|---|---|---|
| Chỉ một máy bị, ổ mạng còn sạch | Nhiễm qua tệp tải về hoặc USB | Ngắt mạng, giữ máy để đánh giá | Cần kỹ thuật viên |
| Ổ mạng, NAS cũng bị đổi đuôi | Máy nhiễm có quyền ghi vào thư mục chia sẻ | Tắt chia sẻ, ngắt NAS khỏi mạng | Cần kỹ thuật viên ngay |
| Nhiều máy cùng lúc, cả máy chủ | Kẻ tấn công vào qua RDP, VPN, lan ngang | Cô lập toàn mạng, giữ hiện trường | Cần kỹ thuật viên ngay |
| Ổ cứng ngoài đang cắm cũng bị mã hóa | Mã độc quét mọi ổ có ký tự | Rút ổ, không cắm lại máy nhiễm | Cần kỹ thuật viên |
| Tệp đổi đuôi nhưng vẫn mở được | Chỉ đổi tên, không mã hóa thật, hoặc mã độc lỗi | Kiểm tra vài tệp trên máy sạch | Tự kiểm tra được |
Bảng giá tham khảo
| STT | Dịch vụ | Giá |
|---|---|---|
| 1 | Cứu dữ liệu ổ cứng HDD lỗi nhẹ | 500.000đ/Ổ đĩa |
| 2 | Cứu dữ liệu ổ cứng HDD lỗi cơ | 2.000.000đ/Ổ đĩa |
| 3 | Cứu dữ liệu ổ SSD lỗi | 1.500.000đ/Ổ đĩa |
| 4 | Cứu dữ liệu thẻ nhớ/USB bị lỗi | 300.000đ/Thiết bị |
| 5 | Khôi phục dữ liệu bị xóa nhầm | 400.000đ/Ổ đĩa |
| 6 | Khôi phục dữ liệu sau khi format nhầm | 500.000đ/Ổ đĩa |
| 7 | Cứu dữ liệu do virus mã hóa (ransomware) | 1.000.000đ/Ổ đĩa |
| 8 | Cứu dữ liệu RAID server lỗi | 3.000.000đ/Hệ thống |
| 9 | Khôi phục dữ liệu máy tính bị vào nước | 800.000đ/Máy |
| 10 | Cứu dữ liệu ổ cứng laptop rơi vỡ | 1.200.000đ/Ổ đĩa |
Nguyên nhân kỹ thuật: vì sao có ca khôi phục được, có ca không
Yếu tố phần mềm của ransomware
- Loại mã hóa và khóa: ransomware hiện đại dùng kết hợp AES và RSA, không thể bẻ khóa bằng sức mạnh tính toán. Một số dòng cũ hoặc dùng khóa offline có công cụ giải mã công khai, có thể tra trên dự án No More Ransom.
- Mã hóa một phần: để chạy nhanh, nhiều biến thể chỉ mã hóa vài MB đầu hoặc xen kẽ từng đoạn của tệp lớn. Với tệp cơ sở dữ liệu, máy ảo, đôi khi dựng lại được phần lớn nội dung.
- Xóa Shadow Copy: hầu hết ransomware chạy lệnh vssadmin để xóa bản sao Previous Versions, nhưng không phải lúc nào cũng thành công.
Yếu tố phần cứng, lưu trữ
- Ổ HDD: một số mã độc tạo bản mã hóa mới rồi xóa tệp gốc. Trên HDD, tệp gốc đã xóa có thể còn nằm trên đĩa.
- Ổ SSD: TRIM dọn tệp gốc rất nhanh, cơ hội thấp hơn.
- NAS có snapshot: snapshot chỉ đọc là cứu cánh tốt nhất nếu đã bật trước đó.
Có nên trả tiền chuộc không?
PCTech không khuyến nghị trả tiền chuộc, vì các lý do thực tế:
- Không có gì bảo đảm: bạn đang giao dịch với tội phạm. Có trường hợp trả tiền nhưng công cụ giải mã lỗi, hoặc chỉ giải mã được một phần.
- Bị đánh dấu là ‘khách sẵn sàng trả’: có thể bị tấn công lại.
- Nhiều nhóm đã lấy dữ liệu ra ngoài trước khi mã hóa: trả tiền không ngăn được việc họ dùng dữ liệu đó.
- Rủi ro pháp lý và tài chính: giao dịch tiền mã hóa với đối tượng không xác định.
Trước khi nghĩ tới việc trả tiền, hãy kiểm tra hết các hướng: bản sao lưu ngoại tuyến, bản đồng bộ đám mây có lịch sử phiên bản (OneDrive, Google Drive cho phép khôi phục cả thư mục về thời điểm trước), snapshot NAS, công cụ giải mã công khai cho đúng biến thể, khôi phục tệp gốc đã xóa trên HDD. Với doanh nghiệp, nên báo cho cơ quan chức năng về an toàn thông tin theo hướng dẫn hiện hành, và lưu giữ ghi chú đòi tiền chuộc, các tệp mẫu để phục vụ điều tra.
Cần xử lý ngay? Gọi kỹ thuật viên PCTech để được tư vấn miễn phí, báo giá trước khi làm.
PCTech xử lý sự cố ransomware thế nào và mất bao lâu?
- Cô lập: hướng dẫn qua điện thoại ngắt mạng các máy nghi nhiễm, tắt chia sẻ thư mục, ngắt NAS và ổ sao lưu. Kỹ thuật viên tới nơi khoảng 30 phút nội thành TP.HCM.
- Đánh giá và báo giá trước: xác định biến thể qua đuôi tệp và ghi chú, phạm vi lây, đường xâm nhập (nhật ký đăng nhập RDP, tài khoản lạ). Báo cho bạn các hướng khôi phục khả thi và chi phí, chỉ làm khi bạn đồng ý.
- Khôi phục: theo thứ tự ưu tiên bản sao lưu sạch, snapshot, lịch sử phiên bản đám mây, công cụ giải mã công khai nếu có, phục hồi tệp gốc đã xóa trên HDD, sửa tệp mã hóa một phần.
- Làm sạch: cài lại hệ điều hành cho máy nhiễm, đổi mật khẩu mọi tài khoản, đóng cổng RDP ra ngoài, cập nhật bản vá.
- Bàn giao: kiểm tra dữ liệu cùng khách, ghi lại sự cố và khuyến nghị.
Cô lập và đánh giá thường trong vài giờ đầu. Khôi phục từ bản sao lưu có thể xong trong ngày; ca phải phục hồi tệp gốc hoặc sửa tệp lớn có thể kéo dài nhiều ngày.
Phòng tránh ransomware tái diễn
Sau sự cố, việc quan trọng nhất là đóng cửa ngõ đã bị lợi dụng. Danh sách tối thiểu cho văn phòng nhỏ:
| Biện pháp | Ngăn được gì | Ưu tiên |
|---|---|---|
| Không mở RDP trực tiếp ra Internet, dùng VPN | Dò mật khẩu và đăng nhập từ xa | Cao nhất |
| Sao lưu 3-2-1 có ít nhất một bản ngoại tuyến | Mất dữ liệu khi mọi ổ trực tuyến bị mã hóa | Cao nhất |
| Bật snapshot trên NAS, tài khoản riêng cho sao lưu | Mã độc ghi đè thư mục chia sẻ | Cao |
| Không dùng phần mềm bẻ khóa | Nhiễm qua bộ cài độc hại | Cao |
| Cập nhật Windows, phần mềm diệt virus có chống ransomware | Khai thác lỗ hổng đã biết | Trung bình |
| Phân quyền thư mục chia sẻ theo bộ phận | Một máy nhiễm khóa toàn bộ dữ liệu công ty | Trung bình |
Khi nào nên cài lại toàn bộ thay vì dọn mã độc?
Nhiều người muốn chỉ diệt virus rồi dùng tiếp để đỡ mất thời gian cài đặt. Với ransomware, kỹ thuật viên gần như luôn khuyên cài lại hệ điều hành cho máy nhiễm, vì:
- Kẻ tấn công có thể đã cài cửa hậu: tài khoản ẩn, công cụ điều khiển từ xa, tác vụ theo lịch.
- Phần mềm diệt virus không chắc phát hiện hết: nhất là khi kẻ tấn công đã tắt nó trước khi chạy mã độc.
- Chi phí rủi ro cao hơn chi phí cài lại: một lần tái nhiễm có thể khóa luôn bản sao lưu mới.
Với máy chủ, ngoài cài lại, cần rà soát tài khoản quản trị miền, đổi mật khẩu, kiểm tra quy tắc tường lửa và nhật ký. Nếu máy tính đã cũ, không còn được cập nhật bảo mật (Windows 7, Windows Server 2012 trở về trước), đây là thời điểm hợp lý để thay mới thay vì cố giữ. Dữ liệu chỉ được chép lại vào máy mới sau khi đã quét sạch trên một máy cô lập.
Tự kiểm tra nhanh trước khi gọi kỹ thuật viên
- Rút dây mạng và tắt Wi-Fi trên máy nghi nhiễm ngay, nhưng chưa tắt nguồn nếu chưa được kỹ thuật viên hướng dẫn.
- Rút ổ cứng ngoài, USB đang cắm và ngắt NAS hoặc tắt chia sẻ thư mục để chặn lây sang dữ liệu sao lưu.
- Chụp ảnh màn hình thông báo, giữ nguyên tệp ghi chú đòi tiền chuộc và vài tệp bị mã hóa làm mẫu.
- Kiểm tra từ một máy sạch xem bản đồng bộ OneDrive, Google Drive có lịch sử phiên bản trước thời điểm nhiễm không.
- DỪNG lại, không chạy công cụ giải mã tải trên mạng, không xóa tệp bị mã hóa, không liên hệ kẻ tấn công; gọi kỹ thuật viên để đánh giá.
Nếu sau các bước trên máy vẫn lỗi, hoặc có mùi khét, tiếng kêu lạ, pin phồng: dừng sử dụng và gọi kỹ thuật viên để tránh hỏng nặng hơn.
Thông tin chi tiết dịch vụ Cứu dữ liệu / Phục hồi dữ liệu
Vấn đề thường gặp
- Ổ cứng kêu tạch tạch (lỗi cơ)
- Xoá nhầm dữ liệu
- Format nhầm ổ đĩa
- Dính ransomware (mã hoá dữ liệu)
- Ổ SSD không nhận
- USB/thẻ nhớ lỗi
Quy trình thực hiện
- Tiếp nhận thiết bị
- Chẩn đoán sơ bộ tình trạng ổ đĩa
- Báo giá theo đúng mức độ hỏng thực tế
- Tiến hành phục hồi (phòng sạch nếu lỗi cơ)
- Kiểm tra dữ liệu khôi phục cùng khách
- Bàn giao + cam kết bảo mật/không lưu giữ dữ liệu sau bàn giao
Vì sao chọn PCTech
- Cam kết bảo mật dữ liệu khách hàng
Đơn vị "Ổ đĩa"/"Thiết bị"/"Hệ thống"; số tiền thật lấy từ bảng giá sống.
Đừng xóa các tệp bị mã hóa dù trông vô dụng. Có những biến thể mà vài tháng sau mới có công cụ giải mã công khai, lúc đó bản mã hóa chính là thứ duy nhất còn lại để lấy dữ liệu về.
Bắt bệnh máy nhanh (miễn phí)
Gợi ý dựa trên kinh nghiệm xử lý thực tế của kỹ thuật viên PCTech; kết luận chính xác cần kiểm tra trực tiếp.
PCTech — Cứu dữ liệu tại TP.HCM. Kỹ thuật viên kiểm tra, báo giá trước khi làm, chỉ làm khi bạn đồng ý; có hỗ trợ từ xa qua UltraViewer/AnyDesk.
Câu hỏi thường gặp
Dữ liệu bị mã hóa ransomware có giải mã được không?
Một số biến thể cũ hoặc dùng khóa offline có công cụ giải mã công khai. Phần lớn biến thể mới không giải mã được nếu không có khóa, nên hướng chính là khôi phục từ bản sao lưu, snapshot hoặc tệp gốc đã xóa.
Bị ransomware có nên trả tiền chuộc không?
Không khuyến nghị. Không có gì bảo đảm bạn nhận được khóa giải mã hoạt động, và bạn có thể bị nhắm tấn công lại.
Xử lý ransomware giá bao nhiêu?
Phụ thuộc số máy nhiễm, phạm vi lây, hướng khôi phục khả thi. Giá tham khảo hiển thị ở bảng giá trong bài và trang bảng giá, PCTech báo giá sau khi đánh giá.
Máy bị ransomware có lấy lại dữ liệu trong ngày không?
Nếu có bản sao lưu sạch hoặc lịch sử phiên bản đám mây, thường khôi phục được trong ngày. Nếu phải phục hồi tệp gốc hoặc sửa tệp mã hóa một phần, thời gian lâu hơn.
Phần mềm diệt virus có giải mã được tệp không?
Không. Phần mềm diệt virus có thể xóa mã độc nhưng không khôi phục được tệp đã bị mã hóa.
Ổ cứng ngoài sao lưu cũng bị mã hóa thì sao?
Đây là lý do cần ít nhất một bản sao lưu ngoại tuyến, không cắm thường trực. Nếu ổ ngoài là HDD, vẫn có thể thử phục hồi tệp gốc đã bị xóa.
Làm sao biết máy bị nhiễm loại ransomware nào?
Dựa vào đuôi tệp, tên tệp ghi chú và nội dung ghi chú. Có thể tải tệp mẫu lên các dịch vụ nhận diện công khai từ một máy sạch, hoặc để kỹ thuật viên xác định.
Dịch vụ và bài viết liên quan
- Ổ cứng bị RAW, Windows đòi format: đừng bấm, lấy lại dữ liệu thế nào
- Cứu dữ liệu lấy liền: trường hợp nào xong trong ngày, cần chuẩn bị gì
- Cứu dữ liệu camera: lấy lại video đầu ghi, thẻ nhớ bị xóa hoặc lỗi
- Ổ cứng bị rơi: làm gì trong 5 phút đầu để không mất thêm dữ liệu
- Ổ cứng bị chết: không quay, không nhận, cháy mạch vẫn lấy lại dữ liệu
- Sửa máy tính HP tại TP.HCM: chẩn đoán bằng công cụ hãng, báo giá trước
- Build PC theo nhu cầu tại TP.HCM: chọn đúng linh kiện, test tải kỹ
- Dịch vụ cứu dữ liệu PCTech tại TP.HCM
Cứu dữ liệu theo khu vực tại TP.HCM
Thông tin doanh nghiệp, chính sách bảo hành và quy trình làm việc: Dữ kiện về PCTech.