Phát hiện 2 biến thể mới của virus mã hóa dữ liệu tống tiền Locky gây nguy hiểm cho Việt Nam

19/10/2019

Bkav cho biết hệ thống của công ty này ngày 26/8 vừa qua tiếp tục phát hiện một biến thể mới của mã độc mã hóa dữ liệu tống tiền Locky. Trước đó, ngày 19/8, Bkav đã cảnh báo về biến thể của loại virus này được phát tán qua email có file đính kèm dạng “*.docm”.

Trong 6 tháng đầu năm 2016, VNCERT đã ghi nhận 42.712 sự cố về mã độc, bao gồm cả mã độc mã hóa dữ liệu tống tiền Ransomware (Ảnh minh họa. Nguồn: Internet)​

 

Trong thông tin cảnh báo về việc tiếp tục xuất hiện một biến thể mới của loại mã độc mã hóa dữ liệu tống tiền Locky được phát ra ngày 27/8, Bkav cho hay, thay vì đính kèm file có định dạng “*.docm” như các email phát tán mã độc mã hóa dữ liệu đã được phát hiện ngày 19/8, lần này các email đã chuyển sang dạng một file .zip với nội dung giả mạo log điện thoại nhưng thực chất là một file Windows script “*.wsf”.

Email phát tán đính kèm mã độc mã hóa dữ liệu tống tiền Locky (Nguồn ảnh: WhiteHat.vn)

File mã được chứa trong file nén Zip được đính kèm trong email (Nguồn ảnh: WhiteHat.vn)

Theo chuyên gia Bkav, file mã độc chứa trong file nén .zip có phần đuôi mở rộng là “*.wsf”. Đây là một file dạng Windows Script File, cho phép thực thi các loại mã Script (ví dụ: JScript, VBScript …) theo nội dung của file. Trong trường hợp này, đoạn mã JScript độc hại trong file “.wsf”  khi được thực thi sẽ tiến hành tải, cài đặt mã độc mã hóa dữ liệu Locky về máy để thực hiện hành vi mã hóa dữ liệu tống tiền đòi tiền chuộc.

Thông báo mã hóa dữ liệu tống tiền đòi tiền chuộc (Nguồn ảnh: WhiteHat.vn)

Chuyên gia nghiên cứu mã độc của Bkav, ông Mai Văn Việt cảnh báo: “Như chúng tôi đã nhận định từ đầu năm, mã độc mã hóa tống tiền có thể mang lại “lợi nhuận” trực tiếp khổng lồ cho hacker, vì thế đây sẽ là xu hướng chính của mã độc trong năm 2016. Để phòng tránh, người dùng tuyệt đối không mở file đính kèm từ các email không rõ nguồn gốc. Trong trường hợp bắt buộc phải mở để xem nội dung, người sử dụng có thể mở file trong môi trường cách ly an toàn Safe Run”.Như vậy, chỉ trong thời gian 1 tuần vừa qua,  đã có tới 2 biến thể của loại mã độc mã hóa dữ liệu Locky được phát hiện. Tuy cùng là hình thức phát tán qua email, nhưng việc hacker thay đổi liên tục các định dạng file đính kèm cho thấy loại mã độc này chưa có dấu hiệu dừng lại và ngày trở nên đa dạng hơn.

Trong chia sẻ tại hội nghị “Giám sát, Điều phối, Ứng cứu sự cố ATTT mạng trong xây dựng Chính phủ điện tử” tổ chức ngày 26/8 tại Lý Sơn, Quảng Ngãi, ông Nguyễn Khắc Lịch, Phó Giám đốc Trung tâm Ứng cứu khẩn cấp máy tính Việt Nam (VNCERT) thuộc Bộ TT&TT cũng cho biết, tại Việt Nam, thời gian gần đây, mã độc mã hóa dữ liệu tống tiền (Ransomware) tiếp tục tấn công nhiều cơ quan, tổ chức, cá nhân và đang có xu hướng gia tăng.

Theo thống kê của VNCERT, chỉ tính riêng trong 6 tháng đầu năm nay, Trung tâm đã ghi nhận 41.712 sự cố Malware (mã độc), tăng gần 2,5 lần so với tổng số sự cố Malware được ghi nhận trong cả năm 2015 và gấp 5 lần so với số sự cố Malware của cả năm 2014. Cũng theo đại diện VNCERT, trong nửa đầu năm 2016, Trung tâm đã hỗ trợ Bộ Nội vụ, MobiFone và các tỉnh Yên Bái, Vĩnh Long, Đắk Nông xử lý mã độc mã hóa dữ liệu tống tiền Locky.

Sự xuất hiện và phát tán mạnh mẽ của loại mã độc mã hóa dữ liệu tống tiền có tên Locky từng được các chuyên gia an ninh mạng của FPT, VNIST cảnh báo hồi tháng 2/2016.

Cụ thể, hồi cuối tháng 2/2016, Ban CNTT FPT đã có cảnh báo về virus Locky. Theo Ban CNTT FPT, Locky lan truyền rất nhanh trên mạng qua email. Phương thức hoạt động của virus này là một email từ địa chỉ lạ có chứa tập tin “.doc” đính kèm sẽ được gửi đến người dùng. Khi người dùng mở tập tin đính kèm trong email này và chọn enable macro thì lập tức virus sẽ được tải về và kích hoạt trong máy tính khiến dữ liệu bị mã hóa không thể sử dụng được. Trong một số trường hợp toàn bộ dữ liệu trên máy tính sẽ bị xóa sạch. Nguy hiểm hơn, những kẻ đứng sau virus này sẽ thực hiện hành vi đòi tiền chuộc người dùng nếu muốn lấy lại những dữ liệu đã bị mã hóa.

Còn theo ông Trần Quang Chiến, Giám đốc Công ty VNIST, phụ trách website an ninh mạng Securitydaily.net, Locky là là loại mã độc tống tiền rất nguy hiểm. Tương tự như các mã độc đã xuất hiện thời gian trước đây như  CTBLocker, Critroni hay Onion, khi bị lây nhiễm loại mã độc này sẽ mã hóa toàn bộ các tệp tin quan trọng trên máy tính, đòi hỏi người dùng phải mất tiền để “chuộc” lại dữ liệu. Tuy nhiên, Locky đang phát tán, lây nhiễm vào máy tính người dùng bằng cách nhúng mã độc vào macro của tệp tin tài liệu word, việc này có thể vượt qua được sự cảnh giác của người dùng.

Đại diện VNIST cũng cho biết, tại thời điểm trung tuần tháng 2/2016, Locky ransomware được phát tán với tỉ lệ 4.000 lây nhiễm mới mỗi giờ, xấp xỉ 100.000 lây nhiễm mỗi ngày.

Theo ICTNews

 

Tin liên quan

08/09/2020

[Phân tích chuyên sâu] 4 câu hỏi doanh nghiệp cần có lời giải khi di chuyển lên Cloud?

Không có cách nào thoát khỏi xu hướng di chuyển lên Cloud! Để việc sản xuất kinh doanh của doanh nghiệp phát triển bền vững, cần có một môi trường đám mây lai, đa đám mây phù hợp. Những năm gần đây, các công ty đều đã nhận thức được những lợi ích vượt trội của đám mây công cộng (Public Cloud). Và trên thực tế, việc sử dụng nhiều hơn một dịch vụ Public Cloud duy nhất sẽ mang lại hiệu quả cao và tối ưu hơn.

25/08/2020

Talk Show: “Thách thức trong việc triển khai Microservices tại Việt Nam”

Talk show số 2 – Tháng 8, các chuyên gia hàng đầu về công nghệ của Viettel IDC sẽ cùng các bạn thảo luận về các chủ đề “hot” đó và giải đáp hàng loạt câu hỏi của các bạn dành cho chúng tôi như: việc triển khai, ứng dụng Microservices, Kubernetes, Cloud computing, bảo mật, dự phòng, chuyển đổi ứng dụng,…

28/07/2020

Talk Show: “Làm chủ MicroServices bằng điện toán đám mây”

Loại hình dịch vụ nào sẽ phù hợp với nền tảng hạ tầng siêu nhỏ? Talkshow: “Làm chủ MicroServices bằng điện toán đám mây” sẽ giúp bạn giải đáp.

14/07/2020

Khởi động cuộc thi tìm kiếm giải pháp chuyển đổi số Việt Nam Viet Solutions

Viet Solutions 2020 là cuộc thi tìm kiếm giải pháp chuyển đổi số quốc gia dành cho các cá nhân, doanh nghiệp trên toàn cầu do Bộ TT&TT và Tập đoàn Công nghiệp - Viễn thông Quân Đội phối hợp tổ chức.

16/06/2020

Phân tích chuyên sâu về xu hướng thị trường Trung tâm dữ liệu ở Đông Nam Á

Thị trường trung tâm dữ liệu ở Đông Nam Á đang ngày tăng trưởng mạnh với các khoản đầu tư lớn từ các nhà cung cấp đám mây như Google, AWS và Alibaba. Nhu cầu về các dịch vụ dựa trên đám mây sẽ chính là động lực cho thị trường trong vài năm tới.​

06/05/2020

Có gì bên trong Trung tâm dữ liệu Bình Dương của Viettel IDC?

Data Center Bình Dương là 1 trong 5 Trung tâm dữ liệu lớn của Viettel với diện tích phòng máy là 10 000 m2, cung cấp 1600 rack, phục vụ cho hơn 2000 khách hàng trong và ngoài nước.

07/03/2020

Xu hướng tương lai của nghề IT và công nghệ điện toán đám mây

Điện toán mây đã và đang hiện diện ở rất nhiều nơi, từ công việc cho đến cuộc sống. Các "đám mây" đã thay đổi đáng kể cách con người sử dụng máy tính và nó cũng tạo ra nhiều cơ hội và thách thức cho nghề IT trong tương lai.

04/03/2020

VMware bổ nhiệm Giám đốc phát triển đối tác mới, định hướng chuyển đổi số tại Việt Nam

Theo VMware, việc bổ nhiệm ông Venkatesh Murali vào vị trí Giám đốc Phát triển đối tác sẽ thúc đẩy hơn nữa hành trình chuyển đổi số và lên đám mây của các khách hàng tại những thị trường năng động, tăng trưởng nhanh ở châu Á, trong đó có Việt Nam.

13/02/2020

Viettel IDC thông báo mời thầu Quý I/2020

Viettel IDC thông báo mời thầu gói “Cung cấp dịch vụ thuê máy chủ phục vụ khách hàng Tổng Công ty giải pháp Doanh nghiệp Viettel Quý I/2020” theo hình thức Đấu thầu rộng rãi, phương thức một giai đoạn một túi hồ sơ, sử dụng Chi phí sản xuất kinh doanh của đơn vị.

05/02/2020

Làm việc online – Xu hướng mới của các doanh nghiệp công nghệ

Làm việc online, văn phòng online đang là xu hướng được nhiều doanh nghiệp áp dụng, nhất là các doanh nghiệp công nghệ. Bởi vì, với cách làm việc này sẽ giúp doanh nghiệp giảm thiểu chi phí thuê văn phòng, điện nước,…