Theo các nhà nghiên cứu bảo mật, người dùng không nên khởi động lại máy tính (reboot) sau khi hệ thống bị nhiễm mã độc tống tiền (ransomware), vì hành động này sẽ khiến quá trình mã hóa tập tin bị hỏng, mất các khóa mã hóa (encryption key) lưu trong bộ nhớ.

Đừng khởi động lại hệ thống (reboot) khi bị nhiễm mã độc tống tiền

Trong một số trường hợp, việc khởi động lại hệ thống sẽ có lợi cho tin tặc. Thay vào đó, người dùng nên để máy ở trạng thái ngủ đông (hibernate), ngắt kết nối mạng và liên hệ với các nhân viên hỗ trợ để xử lý tình huống.

Tắt nguồn máy tính cũng là một giải pháp thay thế, nhưng ngủ đông thì tốt hơn vì ở chế độ này hệ thống tự lưu một bản sao bộ nhớ, trong đó một số biến thể ransomware kém chất lượng sẽ để lại những bản sao chìa khóa mã hóa.

Kết quả khảo sát trên 1.180 người ở Mỹ từng là nạn nhân của ransomware cho thấy 30% chọn khởi động lại hệ thống máy tính để đối phó với mã độc.

Trước đây, việc này giúp loại bỏ một số loại ransonware cũ, tuy nhiên cách này không thể áp dụng với những biến thể mới chuyên mã hóa tập tin. Mã độc tống tiền thường lây nhiễm qua các tập tin đính kèm, hoặc trong lúc chuyển đổi dữ liệu qua lại giữa ổ cứng…

Đôi khi quá trình này bị ngắt hoặc chặn bởi vấn đề cấp phép khiến hệ thống ngừng mã hóa. Trong trường hợp đó, quá trình mã hoá chỉ mới diễn ra một phần và đang bị lỗi, không thể tiếp tục hoạt động. Người dùng nên nhanh chóng tận dụng lợi thế này thực hiện những biện pháp ngăn mã độc tiếp tục hoạt động và tìm cách khôi phục dữ liệu.

Lời khuyên này áp dụng cho cả doanh nghiệp lẫn người dùng cá nhân. Ngoài ra, nạn nhân nên lưu ý có hai giai đoạn phục hồi ransomware mà hệ thống cần trải qua.

Đầu tiên, cần tìm những “sản phẩm” được ransomware tạo ra và loại bỏ chúng khỏi hệ thống máy chủ bị nhiễm.

Bước hai là khôi phục dữ liệu nếu hệ thống có sẵn cơ chế sao lưu.

Các chuyên gia cảnh báo nếu doanh nghiệp bỏ qua bước đầu tiên thì khi khởi động hệ thống, ransomware sẽ bắt đầu hoạt động lại, đồng thời chấm dứt luôn quá trình mã hóa các tập tin vừa được khôi phục. Thế là nạn nhân phải bắt đầu lại từ bước 1.

Trong trường hợp của doanh nghiệp, điều này làm mất thời gian, tiền bạc và ảnh hưởng đến hoạt động của công ty.

Theo ZDNet