Cách phòng chống mã độc tống tiền: Cách xử lý, bảo vệ dữ liệu

Cách phòng chống mã độc tống tiền hiệu quả không nằm ở phần mềm diệt virus đắt tiền, mà ở vài thói quen sao lưu và cấu hình mạng bạn làm được trong một buổi chiều. Trong bài viết này, Mạng Internet sẽ hướng dẫn các bước thiết thực, dễ áp dụng cho cả gia đình và văn phòng nhỏ.

Ransomware là gì?

Ransomware, hay mã độc tống tiền, là phần mềm độc hại có khả năng khóa thiết bị hoặc mã hóa dữ liệu khiến người dùng không thể mở tệp, truy cập hệ thống hay sử dụng máy như bình thường. Sau khi kiểm soát dữ liệu, kẻ tấn công thường để lại thông báo yêu cầu nạn nhân trả tiền chuộc để nhận khóa giải mã.

Điều cần nhớ là trả tiền không đảm bảo dữ liệu sẽ được khôi phục đầy đủ. Một số chiến dịch ransomware lớn như WannaCry hay GandCrab từng gây thiệt hại trên diện rộng, cho thấy rủi ro không chỉ nằm ở việc mất dữ liệu mà còn ở thời gian gián đoạn công việc, chi phí khôi phục và nguy cơ lộ thông tin quan trọng. Vì vậy, phòng ngừa bằng sao lưu, cập nhật hệ thống và kiểm soát quyền truy cập vẫn là cách an toàn hơn nhiều so với xử lý sau khi bị tấn công.

Cách phòng chống mã độc tống tiền bắt đầu từ hiểu ransomware, sao lưu dữ liệu và cập nhật hệ thống
Ransomware có thể khóa thiết bị, mã hóa dữ liệu và đòi tiền chuộc, vì vậy cần chủ động bảo vệ dữ liệu từ sớm

Mã độc tống tiền xâm nhập vào thiết bị của bạn bằng đường nào?

Phần lớn các vụ nhiễm ransomware tại Việt Nam đi qua năm cửa ngõ quen thuộc: email lừa đảo kèm tệp đính kèm, phần mềm bẻ khóa tải từ nguồn trôi nổi, lỗ hổng chưa được vá trên hệ điều hành, dịch vụ điều khiển máy tính từ xa mở thẳng ra Internet, và ổ cứng dùng chung giữa nhiều máy trong cùng một mạng LAN.

Điểm chung của cả năm con đường này là chúng đều cần một hành động bất cẩn hoặc một cấu hình bị bỏ quên. Đó cũng là lý do vì sao phòng ngừa rẻ hơn khắc phục rất nhiều lần. Bảng dưới đây liệt kê từng con đường lây nhiễm cùng biện pháp chặn có hiệu quả cao nhất tương ứng.

Con đường lây nhiễm Dấu hiệu thường gặp Biện pháp chặn hiệu quả nhất
Email lừa đảo có tệp đính kèm Tệp .zip, .iso, .lnk hoặc file Office yêu cầu bật macro Tắt macro mặc định, bật hiển thị phần mở rộng tệp, xác minh người gửi qua kênh khác
Phần mềm bẻ khóa, key generator Hướng dẫn yêu cầu tắt phần mềm diệt virus trước khi cài Dùng bản miễn phí hoặc bản quyền, không bao giờ tắt lớp bảo vệ để cài đặt
Lỗ hổng chưa vá trên hệ điều hành Máy chạy Windows đã hết vòng đời hỗ trợ, hoãn cập nhật nhiều tháng Bật cập nhật tự động, rà soát bản vá hằng tháng cho cả máy chủ và máy trạm
Điều khiển máy tính từ xa mở ra Internet Cổng remote desktop được NAT thẳng trên modem, mật khẩu đơn giản Đóng cổng, chỉ truy cập qua VPN, bắt buộc xác thực hai lớp
Ổ đĩa mạng và USB dùng chung Một máy nhiễm, các thư mục chia sẻ lập tức bị mã hóa theo Phân quyền theo người dùng, tách mạng khách, quét USB trước khi mở

Cục An toàn thông tin từng nhấn mạnh việc hạn chế sử dụng các dịch vụ điều khiển máy tính từ xa, vì đây là cửa vào được khai thác nhiều trong các vụ tấn công có chủ đích nhắm vào tổ chức, doanh nghiệp tại Việt Nam.

Cách phòng chống mã độc tống tiền cho người dùng cá nhân và gia đình

Với máy tính cá nhân, hãy ưu tiên sao lưu dữ liệu quan trọng ra ổ cứng rời rồi rút khỏi máy. Sau đó, bật cập nhật tự động cho hệ điều hành, trình duyệt, bộ Office và bật hiển thị đuôi tệp để nhận ra các file giả dạng như hoadon.pdf.exe.

Tiếp theo, bật xác thực hai lớp cho email, tài khoản đám mây và ngân hàng; giữ phần mềm bảo vệ mặc định luôn hoạt động; không tải phần mềm bẻ khóa hoặc mở tệp đính kèm từ người gửi lạ. Với mạng gia đình, bạn nên đổi mật khẩu quản trị modem, tắt truy cập quản trị từ xa nếu không dùng và tạo mạng khách cho thiết bị lạ.

Đồng bộ đám mây không thay thế sao lưu, vì tệp bị mã hóa trên máy có thể đồng bộ ngược lên cloud. Cách an toàn hơn là áp dụng nguyên tắc 3-2-1: có 3 bản sao dữ liệu, lưu trên 2 loại thiết bị và giữ 1 bản offline, chẳng hạn ổ cứng rời chỉ cắm khi sao lưu.

Hình thức lưu trữ Chống được ransomware? Điểm yếu cần lưu ý
Đồng bộ đám mây đăng nhập sẵn Không Tệp bị mã hóa sẽ được đồng bộ đè lên bản trên đám mây gần như tức thì
Đám mây có lưu phiên bản cũ Một phần Chỉ cứu được nếu thời gian lưu phiên bản dài hơn thời gian bạn phát hiện sự cố
Ổ cứng rời cắm thường trực Không Được mã độc coi như một ổ đĩa bình thường và mã hóa theo
Ổ cứng rời rút ra sau khi sao lưu Phụ thuộc vào kỷ luật cá nhân, cần đặt lịch nhắc sao lưu cố định
Bản sao lưu bất biến hoặc offline Chi phí và thao tác cao hơn, phù hợp dữ liệu kế toán và hồ sơ khách hàng

Cách phòng chống mã độc tống tiền cho doanh nghiệp nhỏ và văn phòng

Doanh nghiệp cần thêm một lớp nữa so với hộ gia đình: kiểm soát tài khoản quản trị và khả năng phục hồi có kiểm chứng. Cẩm nang phòng chống, giảm thiểu rủi ro từ tấn công ransomware do Cục An toàn thông tin phát hành nêu 9 nhóm biện pháp dành cho tổ chức, doanh nghiệp, trong đó có xây dựng kế hoạch sao lưu và phục hồi cho hệ thống thông tin quan trọng, triển khai xác thực mạnh cho tài khoản truy cập hệ thống, rà quét và cập nhật bản vá lỗ hổng trên thiết bị cùng phần mềm, và hạn chế sử dụng dịch vụ điều khiển máy tính từ xa.

Nếu văn phòng của bạn dưới 30 máy và chưa có nhân sự chuyên trách công nghệ thông tin, hãy triển khai theo thứ tự ưu tiên trong bảng sau thay vì cố làm tất cả cùng lúc.

Biện pháp Mức ưu tiên Độ khó triển khai Ghi chú thực tế
Sao lưu 3-2-1 có bản offline Rất cao Thấp Phải diễn tập khôi phục thật ít nhất mỗi quý một lần
Xác thực hai lớp cho tài khoản quản trị Rất cao Thấp Ưu tiên email công ty, máy chủ tệp và phần mềm kế toán
Đóng cổng điều khiển từ xa, dùng VPN Cao Trung bình Cần rà lại cấu hình NAT trên modem đầu vào của văn phòng
Vá lỗ hổng theo lịch cố định Cao Trung bình Lập danh sách máy chủ và phần mềm dùng chung trước khi vá
Phân quyền tối thiểu trên thư mục chia sẻ Trung bình Trung bình Giới hạn thiệt hại khi một máy nhân viên bị nhiễm
Đào tạo nhận diện email lừa đảo Trung bình Thấp Hiệu quả nhất khi làm định kỳ ngắn thay vì một buổi dài

Một lưu ý pháp lý mà nhiều đơn vị bỏ sót: nếu hệ thống của bạn xử lý dữ liệu cá nhân theo quy định tại Nghị định 13/2023/ND-CP về bảo vệ dữ liệu cá nhân, việc bảo đảm tính bí mật và toàn vẹn của dữ liệu trong quá trình xử lý là nghĩa vụ, không phải lựa chọn.

Doanh nghiệp cần lưu ý gì để phòng ransomware?

Ransomware có thể làm gián đoạn hoạt động, khóa dữ liệu khách hàng, kế toán và hồ sơ nội bộ. Vì vậy, doanh nghiệp nên chủ động chuẩn bị các lớp bảo vệ cơ bản sau:

  • Cập nhật hệ thống định kỳ: Luôn cập nhật hệ điều hành, phần mềm làm việc và thiết bị mạng để giảm rủi ro từ lỗ hổng cũ.
  • Đào tạo nhân viên: Hướng dẫn cách nhận biết email lạ, tệp đính kèm đáng ngờ và đường link giả mạo.
  • Sao lưu dữ liệu quan trọng: Lưu dữ liệu theo lịch cố định, có ít nhất một bản offline hoặc bản không kết nối thường xuyên với hệ thống.
  • Phân quyền truy cập: Chỉ cấp quyền cần thiết cho từng bộ phận, tránh dùng chung tài khoản quản trị.
  • Bật xác thực hai lớp: Ưu tiên cho email công ty, tài khoản đám mây, phần mềm kế toán và hệ thống quản trị.
  • Chuẩn bị kịch bản ứng phó: Xác định trước ai phụ trách ngắt mạng, kiểm tra sao lưu, liên hệ kỹ thuật và thông báo nội bộ khi có sự cố.
Cách phòng chống mã độc tống tiền cho doanh nghiệp với sao lưu, phân quyền, xác thực hai lớp và đào tạo nhân viên
Các biện pháp bảo mật giúp doanh nghiệp giảm rủi ro ransomware và nâng cao khả năng ứng phó khi có sự cố

Bị nhiễm ransomware có mất bao nhiêu tiền?

Số tiền chuộc khi bị ransomware không có mức cố định. Có trường hợp kẻ tấn công chỉ đòi vài chục USD, nhưng cũng có vụ lên tới hàng nghìn USD hoặc cao hơn, thường yêu cầu thanh toán bằng tiền điện tử. Tuy vậy, trả tiền không đảm bảo dữ liệu sẽ được khôi phục đầy đủ, thậm chí một số mã độc có lỗi khiến tệp không thể giải mã dù có khóa.

Vì vậy, bạn không nên vội làm theo yêu cầu của kẻ tấn công. Cách an toàn hơn là ngắt kết nối thiết bị, kiểm tra bản sao lưu offline, liên hệ đơn vị kỹ thuật hoặc cơ quan chức năng và tra cứu xem dòng ransomware đó có công cụ giải mã hợp lệ hay không. Sao lưu dữ liệu định kỳ vẫn là cách giảm thiệt hại hiệu quả nhất.

Dấu hiệu nhận biết máy tính đang bị mã hóa dữ liệu

Ransomware hiếm khi mã hóa xong trong vài giây, và khoảng thời gian nó đang chạy chính là cơ hội duy nhất để bạn cắt lỗ. Những dấu hiệu đáng ngờ nhất gồm:

  • Quạt máy chạy mạnh và ổ cứng hoạt động liên tục dù bạn không mở ứng dụng nặng nào.
  • Tên tệp trong thư mục bị đổi hàng loạt sang một phần mở rộng lạ mà bạn chưa từng thấy.
  • Xuất hiện các tệp ghi chú dạng .txt hoặc .html có cùng tên trong nhiều thư mục khác nhau.
  • Phần mềm bảo vệ đột nhiên bị tắt hoặc không mở lên được.
  • Không mở được các tệp Office, PDF hay ảnh vốn vẫn dùng bình thường hôm trước.
  • Máy tính khác trong cùng văn phòng báo lỗi tương tự trong vòng vài chục phút.

Nếu đã bị ransomware tấn công thì nên xử lý thế nào?

Khi phát hiện máy tính bị mã độc tống tiền, bạn không nên khởi động lại máy ngay. Việc cần làm trước tiên là ngắt kết nối mạng để hạn chế mã độc lan sang thiết bị khác.

Ngắt kết nối thiết bị bị nhiễm

Hãy rút dây mạng, tắt WiFi và tháo các ổ cứng rời hoặc USB đang cắm vào máy. Nếu máy đang dùng chung mạng LAN với văn phòng hoặc gia đình, cần cách ly ngay để tránh ảnh hưởng tới các thiết bị khác.

Giữ nguyên hiện trạng để kiểm tra

Không nên xóa vội các tệp ghi chú đòi tiền chuộc hoặc dữ liệu đã bị đổi đuôi. Những thông tin này có thể giúp kỹ thuật viên xác định loại ransomware và kiểm tra xem có công cụ giải mã phù hợp hay không.

Đổi mật khẩu từ thiết bị an toàn

Bạn nên dùng một máy khác sạch và đáng tin cậy để đổi mật khẩu email, tài khoản đám mây, tài khoản quản trị, ngân hàng và các dịch vụ quan trọng. Sau đó, bật xác thực hai lớp để giảm nguy cơ bị chiếm lại tài khoản.

Kiểm tra bản sao lưu trước khi khôi phục

Chỉ khôi phục dữ liệu từ bản sao lưu offline hoặc bản sao chắc chắn chưa bị nhiễm. Trước khi phục hồi, nên cài lại hệ điều hành sạch để tránh đưa mã độc quay lại máy.

Liên hệ kỹ thuật và không vội trả tiền chuộc

Nếu dữ liệu liên quan đến khách hàng, tài chính hoặc hồ sơ nội bộ, bạn nên liên hệ đơn vị kỹ thuật hoặc cơ quan chức năng để được hướng dẫn. Không nên vội trả tiền chuộc, vì không có gì đảm bảo bạn sẽ lấy lại được dữ liệu đầy đủ.

Cách phòng chống mã độc tống tiền cần đi kèm quy trình xử lý an toàn khi thiết bị bị nhiễm ransomware
Khi phát hiện ransomware, nên ngắt kết nối, giữ nguyên hiện trạng, đổi mật khẩu và khôi phục từ bản sao lưu sạch

Câu hỏi thường gặp về mã độc tống tiền

Phần mềm diệt virus miễn phí có đủ để phòng chống ransomware không?

Đủ cho lớp phòng thủ cơ bản nhưng không thay thế được sao lưu. Phần mềm bảo vệ tích hợp sẵn trên Windows và macOS hiện nay chặn được phần lớn mẫu mã độc phổ biến, tuy nhiên các biến thể mới luôn xuất hiện trước khi được nhận diện. Bản sao lưu offline là lớp bảo vệ duy nhất không phụ thuộc vào việc mã độc đã được nhận diện hay chưa.

Điện thoại Android và iPhone có bị mã độc tống tiền không?

Có, dù tỷ lệ thấp hơn nhiều so với máy tính. Rủi ro chủ yếu đến từ việc cài ứng dụng ngoài kho chính thức hoặc cấp quyền quản trị thiết bị cho ứng dụng lạ. Bật sao lưu tự động lên tài khoản đám mây và chỉ cài ứng dụng từ App Store hoặc Google Play là hai bước đủ cho phần lớn người dùng.

Nên sao lưu bao lâu một lần?

Tần suất sao lưu nên bằng khối lượng công việc bạn chấp nhận làm lại. Nếu mất một ngày dữ liệu là chấp nhận được thì sao lưu hằng ngày, còn với sổ sách kế toán hay hồ sơ khách hàng thì nên sao lưu theo giờ và giữ thêm một bản offline hằng tuần.

Cách phòng chống mã độc tống tiền cho văn phòng nhỏ khác gì so với gia đình?

Khác ở khâu quản lý tài khoản và kiểm chứng khả năng phục hồi. Hộ gia đình chỉ cần sao lưu định kỳ và cập nhật thiết bị, còn văn phòng phải phân quyền tối thiểu trên thư mục chia sẻ, bật xác thực hai lớp cho tài khoản quản trị, và diễn tập khôi phục thật để biết chắc bản sao lưu dùng được.

Cài lại Windows có xóa sạch được ransomware không?

Cài lại toàn bộ ổ đĩa hệ thống sẽ loại bỏ mã độc trong phần lớn trường hợp, nhưng không giải mã được các tệp đã bị khóa. Ngoài ra cần kiểm tra kỹ các ổ cứng rời và thư mục chia sẻ trước khi kết nối lại, tránh tái nhiễm ngay sau khi cài xong.

Nhìn lại toàn bộ danh sách, cách phòng chống mã độc tống tiền hiệu quả nhất vẫn xoay quanh ba việc đơn giản: giữ một bản sao lưu tách khỏi hệ thống, vá lỗ hổng đúng hạn và siết chặt tài khoản quản trị. Bạn nên bắt đầu ngay hôm nay bằng việc sao lưu dữ liệu quan trọng ra ổ cứng rời rồi rút ổ ra khỏi máy, vì đó là bước rẻ nhất nhưng cứu được nhiều nhất. Nếu cần rà soát hạ tầng mạng và đường truyền phục vụ kế hoạch sao lưu, đội ngũ FPT Telecom sẵn sàng tư vấn theo đúng quy mô sử dụng của bạn.

Bài viết liên quan

ZaloHotline
Tùy chọn cookie

Khi Khách hàng đồng ý, Chúng tôi sẽ sử dụng cookie để cải thiện chức năng của website/ứng dụng, cá nhân hóa nội dung và hiển thị các quảng cáo liên quan. Các hoạt động này có thể bao gồm việc chia sẻ dữ liệu cá nhân của Khách hàng với các đối tác của chúng tôi. Để biết thêm chi tiết, vui lòng xem Chính sách Cookies, Chính sách xử lý dữ liệu cá nhân & Chính sách Bảo mật trên trang web chúng tôi.