Ransomware là mã độc mã hóa file hoặc khóa hệ thống rồi đòi tiền chuộc để cấp khóa giải mã. Khi nghi ngờ bị nhiễm, hãy ngắt mạng và tắt Wi-Fi của máy ngay, giữ nguyên bằng chứng, báo người phụ trách và không trả tiền vội vì không có gì đảm bảo lấy lại được dữ liệu.
Nhận biết ransomware
Dấu hiệu rõ nhất là file đổi đuôi lạ, không mở được, kèm một tệp văn bản hoặc hình nền thông báo đòi tiền chuộc, yêu cầu liên hệ qua kênh ẩn danh. Một số loại còn đánh cắp dữ liệu trước khi mã hóa để đe dọa công bố. Trước đó, máy có thể chậm bất thường, ổ đĩa hoạt động mạnh khi không ai dùng và phần mềm diệt virus bị tắt.
Mã độc này vào máy bằng đường nào
- Email lừa đảo, tệp đính kèm hoặc đường dẫn giả mạo hóa đơn, đơn hàng.
- Phần mềm crack, trình kích hoạt lậu và tệp tải từ nguồn không rõ.
- Dịch vụ truy cập từ xa mở ra Internet với mật khẩu yếu.
- Lỗ hổng chưa vá trên Windows, router, máy chủ, NAS.
- Tài khoản bị lộ mật khẩu, không có xác thực hai lớp.
Xử lý trong những phút đầu
- Cô lập: rút dây mạng, tắt Wi-Fi, ngắt máy khỏi mạng nội bộ để mã độc không lan sang máy khác và NAS.
- Giữ nguyên hiện trạng: chụp ảnh màn hình thông báo, ghi lại tên tệp, đuôi file; đừng xóa file mã hóa hoặc cài lại Windows ngay.
- Báo cáo: thông báo cho người quản trị mạng, lãnh đạo, và bộ phận kỹ thuật.
- Kiểm tra bản sao lưu: xem bản sao có bị lây không, giữ chúng ngoại tuyến.
- Đổi mật khẩu các tài khoản quan trọng từ một thiết bị sạch.
- Tìm công cụ giải mã công khai tại những dự án uy tín như No More Ransom, nơi cung cấp công cụ giải mã cho một số họ ransomware đã bị phá khóa.
Có nên trả tiền chuộc không
Các cơ quan an ninh mạng và dự án No More Ransom khuyến cáo không nên trả tiền. Trả tiền không bảo đảm nhận lại khóa giải mã hay khóa hoạt động đúng, có thể bị tấn công lại, và tiếp tay cho tội phạm. Quyết định cuối cùng cần có tư vấn pháp lý và kỹ thuật, nhất là khi dữ liệu bị đánh cắp. Với doanh nghiệp, nên tham khảo yêu cầu báo cáo sự cố theo quy định tại Việt Nam.
Phòng ngừa là phần rẻ nhất
- Sao lưu theo 3-2-1, có bản ngoại tuyến hoặc bất biến mà mã độc không ghi đè được.
- Cập nhật Windows, phần mềm, firmware router và NAS.
- Bật xác thực hai lớp cho email, VPN, quản trị đám mây.
- Phân quyền tối thiểu, không dùng tài khoản quản trị cho công việc hằng ngày.
- Dùng phần mềm bảo mật bản quyền và đào tạo nhân viên nhận biết email giả mạo.
- Thử khôi phục từ bản sao lưu định kỳ.
Khi nào cần nhờ chuyên gia
Nếu máy chủ, NAS hoặc nhiều máy bị mã hóa, hoặc nghi ngờ dữ liệu đã bị đánh cắp, hãy tìm chuyên gia an ninh mạng và đơn vị cứu dữ liệu càng sớm càng tốt. Đừng cố thử nhiều công cụ giải mã không rõ nguồn, vì một số làm hỏng file mã hóa không thể đảo ngược.
Bản sao lưu duy nhất vẫn cắm vào máy là bản sao dễ bị mã hóa cùng. Hãy giữ ít nhất một bản ngoại tuyến hoặc ở nơi khác mà máy đang dùng không ghi đè được.
Đang mất dữ liệu quan trọng? Kỹ thuật viên PCTech hỗ trợ tại TP.HCM.
Câu hỏi thường gặp
Ransomware có lây qua mạng nội bộ không?
Có. Nhiều loại quét mạng và mã hóa cả thư mục chia sẻ, NAS và máy khác cùng mạng nếu tài khoản đủ quyền. Vì vậy phải ngắt máy bị nhiễm khỏi mạng ngay, và phân quyền tối thiểu từ đầu.
Cài lại Windows có giải quyết được ransomware không?
Cài lại có thể loại bỏ mã độc khỏi máy, nhưng file đã mã hóa vẫn bị khóa và có thể xóa luôn cơ hội khôi phục. Hãy giữ bản sao ổ, tìm công cụ giải mã hoặc dùng bản sao lưu trước khi làm sạch.
Phần mềm diệt virus có chặn được ransomware không?
Giảm rủi ro đáng kể nhưng không phải tuyệt đối. Biến thể mới có thể lọt qua. Cần kết hợp cập nhật vá lỗi, xác thực hai lớp, phân quyền, đào tạo người dùng và sao lưu ngoại tuyến.
Có giải mã miễn phí được không?
Với một số họ ransomware, cơ quan thực thi pháp luật và hãng bảo mật đã phát hành công cụ giải mã miễn phí, tập hợp ở No More Ransom. Cần xác định đúng họ mã độc, và với nhiều loại mới, vẫn chưa có công cụ.
Bài viết liên quan
- Cách sao lưu dữ liệu 3-2-1
- Mất dữ liệu: những điều tuyệt đối không nên làm
- Cứu dữ liệu RAID, NAS: những điều cần biết
- Cứu dữ liệu là gì? Khi nào cần dùng dịch vụ
- Phần mềm khôi phục dữ liệu: dùng thế nào cho đúng