Ransomware là một dạng phần mềm độc hại rất nguy hiểm đã gây thiệt hại hàng tỷ đô la. Nhưng các cuộc tấn công mã hóa của ransomware liệu có thể được đảo ngược và tất cả các ransomware có thể được giải mã không?
Ransomware là gì?
Ransomware là một loại phần mềm độc hại mã hóa các file trên thiết bị bị nhiễm, sau đó những kẻ tấn công yêu cầu tiền chuộc để đổi lấy key giải mã. Khi một thiết bị bị nhiễm ransomware, chủ sở hữu thường được thông báo bằng một cửa sổ pop-up hoặc thậm chí thay đổi hình nền máy tính của thiết bị. Cảnh báo này sẽ giải thích những gì kẻ tấn công yêu cầu dưới dạng tiền chuộc và thường kèm theo lời đe dọa những gì sẽ xảy ra nếu nạn nhân không chịu trả tiền.
Đôi khi, tội phạm mạng sẽ cung cấp cho nạn nhân key giải mã sau khi trả tiền chuộc, nhưng đây không phải lúc nào cũng vậy. Những kẻ tấn công có thể ôm tiền bỏ trốn và vứt lại các file ở trạng thái bị mã hóa cho nạn nhân sau khi tiền chuộc đã nằm trong tay chúng.
Mặc dù ransomware có thể nhắm mục tiêu vào các cá nhân, nhưng thường nạn nhân sẽ là các công ty. Điều này là do một tổ chức sẽ có nhiều khả năng trả khoản tiền chuộc lớn hơn là một cá nhân.
Ransomware rõ ràng là một mối đe dọa lớn trong không gian kỹ thuật số, nhưng nó có điểm yếu không? Liệu tất cả các ransomware đều có thể được giải mã?
Ransomware được giải mã như thế nào?
Ransomware được giải mã bằng cách sử dụng một công cụ giải mã.
Các công cụ giải mã được thiết kế để tìm hiểu hành vi của một loại ransomware nhất định, sau đó sử dụng kiến thức này để giải mã các file bị nhiễm. Khi một file được giải mã, code ngẫu nhiên do mã hóa ban đầu thực thi sẽ được giải mã, chuyển đổi dữ liệu trở lại thành plain text.
Có rất nhiều công cụ giải mã ransomware ngoài kia. Nhiều tùy chọn miễn phí, nhưng một số công cụ thì cần phải trả tiền.
Tất cả ransomware đều có thể được giải mã?
Về mặt kỹ thuật, tất cả các loại ransomware đều có thể được giải mã. Đây là một tin tốt, nhưng đi kèm với một lưu ý quan trọng. Mỗi loại ransomware cần một công cụ giải mã riêng. Bạn không thể lấy một công cụ giải mã và sử dụng nó trên tất cả các loại ransomware, vì mỗi loại ransomware có các thuộc tính và code riêng. Đây là lý do chính khiến ransomware khó giải mã, vì nạn nhân phải biết đó là loại ransomware nào để tìm công cụ giải mã phù hợp.
Có rất nhiều loại ransomware đã được tạo sẵn các công cụ giải mã. Thông thường, ransomware ít tinh vi sẽ dễ giải mã hơn vì code của nó dễ đọc hơn và tìm ra lỗ hổng. Ví dụ, ransomware Jigsaw có thể được giải mã bằng một số công cụ trực tuyến miễn phí, chủ yếu là do thiết kế của nó khá cơ bản.
Dưới đây là danh sách một số chủng ransomware phổ biến đã có sẵn các công cụ giải mã:
- Jigsaw.
- Bart.
- Apocalypse.
- BadBlock.
- TeslaCrypt.
- Legion.
- 777.
- SZFLocker.
- Crypt888.
- Aurora.
- InsaneCrypt.
- Striked.
- BTCWare.
- MicroCop.
Tuy nhiên, không có công cụ giải mã nào dành cho mọi loại ransomware. Đặc biệt với các loại ransomware mới, có thể mất một khoảng thời gian để các nhà phát triển phát hành công cụ giải mã. Chẳng hạn LockBit hiện không có công cụ giải mã. Trong khoảng thời gian đó, những kẻ khai thác ransomware có thể tấn công nhiều mục tiêu. Thêm vào đó, những mã hóa được sử dụng bởi các phần mềm tống tiền tinh vi hơn khó bị bẻ khóa hơn, do đó, công cụ giải mã sẽ mất nhiều thời gian hơn để được phát hành.
Một khía cạnh liên quan khác ở đây là một số phần mềm tống tiền thậm chí không có key giải mã. Ví dụ, ZDNet đã báo cáo rằng một loại ransomware cụ thể được các nhà nghiên cứu tìm thấy có thiết kế cơ bản đến mức không thể giải mã được. Phần mềm tống tiền này, được gọi là Cryptonite, chỉ xóa thiết bị bị nhiễm khỏi các file của nó, thay vì chỉ mã hóa chúng.
Vì vậy, đôi khi mọi thứ có thể diễn ra theo chiều hướng khác và sự thiếu tinh vi trong code của chủng ransomware có thể khiến nó trở nên nguy hiểm hơn đối với nạn nhân.
Ransomware có thể rất khó xử lý
Ransomware không chỉ là mối đe dọa lớn đối với mọi người mà còn có thể khó giải mã, nghĩa là các file quý giá bị đẩy vào tình huống nguy hiểm. Mặc dù nhiều loại ransomware có thể được bẻ khóa, nhưng vẫn còn rất nhiều loại mà các nhà cung cấp dịch vụ an ninh mạng vẫn chưa thể tìm ra công cụ giải mã. Đây là lý do tại sao bạn nên thiết lập mức độ bảo mật cao trên thiết bị của mình để tránh các cuộc tấn công như vậy.