Tuyển dụng
Viettel IDC

Ransomware Petya: Mã độc tống tiền nguy hiểm và cách bảo vệ doanh nghiệp

29/04/2025

Ransomware Petya đang trở thành mối đe dọa tiềm ẩn đối với mọi tổ chức, doanh nghiệp. Vậy Petya là gì và có cách thức lây lan như thế nào? Đâu là biện pháp ứng phó hiệu quả trước loại mã độc nguy hiểm này? Hãy cùng Viettel IDC tìm hiểu chi tiết qua bài viết dưới đây.

Petya là gì? Sự khác biệt so với các ransomware khác

Petya là một loại mã độc tống tiền lây lan nhanh trong mạng nội bộ, được phát hiện lần đầu vào năm 2016. Phương thức hoạt động của Petya có sự khác biệt so với các loại ransomware khác. Thay vì mã hóa từng file nhỏ lẻ, Petya sẽ mã hóa toàn bộ Master File Table (MFT) của ổ đĩa, đồng thời thay thế Master Boot Record (MBR) của máy tính bằng tệp tin độc hại để hiển thị thông báo đòi tiền chuộc, khiến người dùng không thể khởi động máy tính.

Năm 2017, biến thể NotPetya đã được phát tán trên phạm vi toàn cầu và để lại nhiều hậu quả vô cùng nghiêm trọng. Hàng loạt công ty, tập đoàn đa quốc gia đã phải đối mặt với tình trạng tê liệt hệ thống, dẫn đến gián đoạn toàn bộ quy trình sản xuất và cung ứng dịch vụ, sản phẩm.

Cách thức Petya lây lan và tấn công

Khai thác lỗ hổng EternalBlue của hệ điều hành Windows

Tương tự ransomware WannaCry, Petya lây lan nhanh chóng thông qua giao thức mạng SMBv1. Bằng cách khai thác lỗ hổng bảo mật EternalBlue của hệ điều hành Windows, Petya có thể dễ dàng xâm nhập vào mạng lưới máy tính. Nguy hiểm hơn, loại mã độc này còn tận dụng các công cụ PsExec, WMIC để phát tán sang những máy tính khác trong mạng nội bộ, ngay cả khi máy tính đã được cập nhật bản vá SMB.

Qua email giả mạo (phishing) và tệp đính kèm độc hại

Không chỉ khai thác lỗ hổng EternalBlue, ransomware Petya còn sử dụng phương thức tấn công qua email giả mạo. Tin tặc sẽ mạo danh các tổ chức/cá nhân uy tín để gửi email lừa đảo, sau đó yêu cầu người dùng mở các tệp đính kèm độc hại. Những tệp tin này có thể được ngụy trang dưới dạng file thực thi .exe hoặc tài liệu Office cần kích hoạt macro. Khi người dùng tải file về máy tính, mã độc sẽ được cài đặt và phát tán ngay lập tức.

Tự động lan truyền trong mạng nội bộ không được phân vùng bảo mật

Sau khi xâm nhập vào một máy tính bất kỳ, ransomware Petya có thể tự động quét và lây nhiễm sang những thiết bị trong cùng mạng nội bộ. Để thu thập thông tin đăng nhập từ bộ nhớ và thực thi lệnh từ xa, Petya sẽ sử dụng các công cụ Mimikatz, WMIC và PsExec.

Đối với những hệ thống không được phân vùng bảo mật hợp lý, khả năng lây lan và phát tán mã độc càng lớn. Chỉ cần một máy tính bị nhiễm Petya, toàn bộ hệ thống có thể bị “sập” chỉ trong thời gian ngắn. Nếu không triển khai các biện pháp bảo mật và giám sát hoạt động truy cập, doanh nghiệp sẽ phải đối diện với nguy cơ thất thoát dữ liệu và mất toàn quyền kiểm soát hệ thống.

Cách thức Petya lây lan và tấn công

Thiệt hại do Petya và NotPetya gây ra

Không chỉ ảnh hưởng trực tiếp đến hệ thống hạ tầng CNTT, ransomware Petya và NotPetya còn làm trì trệ hoạt động kinh doanh của các tổ chức, doanh nghiệp. Cụ thể:

- Hàng trăm bệnh viện, ngân hàng, sân bay tại châu Âu và toàn cầu đều rơi vào trạng thái tê liệt. Ukraine là quốc gia gánh chịu ảnh hưởng nặng nề nhất từ cuộc tấn công ransomware, khi toàn bộ mạng lưới máy tính của chính phủ, công ty điện lực, ngân hàng trung ương đều ngừng hoạt động trong nhiều giờ.

- Các đơn vị hoạt động trong lĩnh vực logistics, sản xuất và năng lượng phải đối mặt với tình trạng gián đoạn chuỗi cung ứng. Trong đó, có thể kể đến tập đoàn vận tải đa quốc gia Maersk đã gặp sự cố mắc kẹt hàng nghìn container tại các cảng biển do hệ thống đặt chỗ và quản lý container bị tê liệt hoàn toàn. Ngoài ra, công ty dược phẩm Merck & Co, tập đoàn dầu khí Rosneft… cũng bị tổn thất doanh thu nghiêm trọng.

- Theo ước tính, tổng thiệt hại toàn cầu do Petya và NotPetya gây ra đã vượt quá 10 tỷ USD chỉ trong vài tuần đầu tiên. Con số này bao gồm các khoản chi phí liên quan đến tranh chấp pháp lý, phục hồi hệ thống sau sự cố, thiệt hại về doanh thu và uy tín thương hiệu.

Vì sao Petya vẫn là mối đe dọa với doanh nghiệp hiện nay?

Các biến thể nâng cấp – tránh bị phát hiện bởi phần mềm diệt virus cũ

Để vượt qua lớp hàng rào bảo mật, tin tặc sẽ thay đổi mã nguồn liên tục, sử dụng kỹ thuật obfuscation và phương thức tấn công fileless malware. Ngay cả khi doanh nghiệp đã cài đặt phần mềm diệt virus, hệ thống vẫn có nguy cơ bị xâm nhập nếu không được cập nhật thường xuyên, hoặc không trang bị cơ chế phát hiện và cảnh báo tự động. Trong trường hợp biến thể của ransomware Petya khai thác lỗ hổng zero-day, doanh nghiệp sẽ gặp rất nhiều khó khăn trong việc nhận diện mã độc bằng Signature-Based Intrusion Detection.

Doanh nghiệp SME thường không vá lỗi kịp thời hoặc chưa có hệ thống backup tốt

Các doanh nghiệp vừa và nhỏ (SME) thường không có đủ nguồn lực để duy trì hệ thống sao lưu hiện đại và vá lỗi định kỳ. Do đó, SME rất dễ trở thành mục tiêu của các cuộc tấn công mạng. Nếu hệ thống bị nhiễm ransomware Petya, doanh nghiệp sẽ gặp nhiều khó khăn trong việc khôi phục dữ liệu về trạng thái ban đầu, cũng như gánh chịu thiệt hại tài chính nặng nề và ảnh hưởng đến lợi thế cạnh tranh trên thị trường.

Một nhân viên bất cẩn có thể làm “sập” toàn bộ hệ thống nếu không có phân quyền chặt chẽ

Ransomware Petya được phát tán rộng rãi qua email giả mạo và tệp tin đính kèm. Vậy nên, chỉ một sơ suất nhỏ trong việc truy cập, tải xuống tài liệu cũng có thể đẩy doanh nghiệp vào những hiểm họa khôn lường. Đặc biệt, đối với những tổ chức, doanh nghiệp không có chính sách phân quyền rõ ràng, nguy cơ lây lan phần mềm độc hại trong phạm vi nội bộ là cực kỳ cao.

Vì sao Petya vẫn là mối đe dọa với doanh nghiệp hiện nay?

Cách phòng ngừa và bảo vệ doanh nghiệp khỏi ransomware Petya

Cập nhật hệ điều hành, vá lỗ hổng bảo mật kịp thời

Để phòng ngừa những sự cố đáng tiếc có thể xảy ra, doanh nghiệp cần thường xuyên kiểm tra, cập nhật đầy đủ bản vá của hệ điều hành, đồng thời vô hiệu hóa giao thức SMBv1 và thay thế bằng SMBv2/SMBv3. Song song với đó, việc ứng dụng các công cụ quét lỗ hổng EternalBlue và hỗ trợ cảnh báo sớm cũng là một giải pháp tối ưu, giúp doanh nghiệp ngăn chặn kịp thời nguy cơ tấn công ransomware.

Sử dụng phần mềm diệt virus có tích hợp chống ransomware

Thay vì phụ thuộc vào hệ thống Signature-Based Intrusion Detection, doanh nghiệp nên ưu tiên lựa chọn các giải pháp giúp giám sát hành vi theo thời gian thực, kết hợp với phần mềm diệt virus có tích hợp chống ransomware. Bằng cách này, doanh nghiệp có thể phát hiện sớm các mối đe dọa về an ninh mạng, cũng như chủ động ứng phó trước những rủi ro tiềm ẩn.

Đào tạo nhân viên nhận biết email và link giả mạo

Đào tạo kiến thức, kỹ năng bảo mật cho đội ngũ nhân viên là một bước không thể thiếu trong quy trình giám sát và quản lý dữ liệu. Để đảm bảo an toàn thông tin, doanh nghiệp cần tổ chức các buổi tập huấn định kỳ, giúp nhân viên nhận diện email và liên kết giả mạo. Bên cạnh đó, việc thiết lập mô phỏng các cuộc tấn công phishing cũng giúp doanh nghiệp đánh giá được khả năng phản ứng và nâng cao nhận thức bảo mật cho toàn bộ nhân sự.

Phân vùng mạng nội bộ và giới hạn quyền truy cập admin

Phân vùng mạng nội bộ và giới hạn quyền truy cập có thể hạn chế được tình trạng lan truyền mã độc theo chuỗi, gây thiệt hại trên diện rộng. Để cô lập từng phân đoạn của hệ thống, doanh nghiệp nên tạo các mạng con (VLAN) cho máy chủ ứng dụng, máy chủ dữ liệu, máy trạm người dùng và thiết bị IoT.

Ngoài ra, doanh nghiệp cũng cần thắt chặt các biện pháp theo dõi và kiểm soát tài khoản admin. Bằng cách áp dụng nguyên tắc Least Privilege, doanh nghiệp có thể đảm bảo mỗi người dùng/dịch vụ chỉ được phép truy cập vào những tài nguyên thực sự cần thiết, phục vụ cho công việc.

Thiết lập hệ thống Cloud Backup định kỳ, tách rời mạng chính

Triển khai hệ thống Cloud Backup định kỳ là phương án giúp doanh nghiệp phục hồi dữ liệu nhanh chóng trong trường hợp mạng nội bộ bị mã hóa hoàn toàn. Bên cạnh việc thiết lập lịch trình sao lưu tự động theo ngày/tuần/tháng/năm, doanh nghiệp nên cân nhắc áp dụng chiến lược 3-2-1 để lưu trữ các bản backup ở vị trí riêng biệt, tách rời khỏi mạng chính và dữ liệu gốc.

Cách phòng ngừa và bảo vệ doanh nghiệp khỏi ransomware Petya

Viettel IDC cung cấp giải pháp an toàn cho doanh nghiệp trước mã độc Petya

Với nhiều năm hoạt động trong lĩnh vực điện toán đám mây tại Việt Nam, Viettel IDC mang đến các giải pháp bảo mật tối ưu, hỗ trợ theo dõi và đưa ra cảnh báo khi phát hiện hành vi xâm nhập vào mạng lưới nội bộ. Bên cạnh Viettel Cloud Backup (BaaS), Viettel IDC còn cung cấp nhiều dịch vụ giúp bảo vệ dữ liệu cho thiết bị đầu cuối và giám sát an toàn thông tin tổng thể cho doanh nghiệp, như:

- Cloudrity (vCloudrity): Bảo vệ website khỏi nguy cơ bị tấn công tầng mạng, tầng ứng dụng và khai thác lỗ hổng.

- Cloud Firewall: Tích hợp công nghệ AI/ML giúp kiểm soát lưu lượng, nhân diện và ngăn chặn phần mềm độc hại.

- Virtual SOC (vSOC): Quản lý và giám sát tập trung trên nền tảng Open XDR, điều phối an ninh và phản ứng tự động.

- Endpoint Security: Bảo vệ toàn diện các thiết bị đầu cuối trước các mối đe dọa đã biết và chưa biết thông qua tính năng Ransomware Mitigation, Risk Analytics, NextGen Anti-virus, Anti-exploit, Anti-malware.

- Anti-DDoS Volume-Based: Chống tấn công DDoS băng thông lớn cho hạ tầng internet, giảm thiểu rủi ro gián đoạn hoạt động kinh doanh.

Với cơ sở hạ tầng được đặt tại Data Center đạt chuẩn quốc tế Rated 3 - TIA 942, Viettel IDC cam kết đảm bảo về tính ổn định, độ sẵn sàng và tin cậy của hệ thống. Khi lựa chọn dịch vụ bảo mật của Viettel IDC, doanh nghiệp sẽ được đội ngũ chuyên gia hàng đầu trong ngành hỗ trợ kỹ thuật 24/7, giúp giải quyết kịp thời mọi vấn đề phát sinh và duy trì tính toàn vẹn dữ liệu.

Trên đây là cách thức phát tán và một số biện pháp phòng ngừa ransomware Petya. Để được tư vấn đầy đủ về các giải pháp bảo mật thông tin, quý khách hàng vui lòng liên hệ Viettel IDC qua:

- Hotline: 1800 8088 (miễn phí cước gọi)

- Fanpage: https://www.facebook.com/viettelidc  

- Website: https://viettelidc.com.vn

 

Bình luận ()

Đăng nhập | Đăng ký
để gửi bình luận
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Ý kiến của bạn sẽ được xét duyệt trước khi đăng.
Xem thêm bình luận

Tin liên quan

29/09/2026

"SOVEREIGN CLOUD" VÀ NGHỊCH LÝ CHUYỂN ĐỔI SỐ: GIẢI MÃ BÀI TOÁN TUÂN THỦ CHO NGÀNH TÀI CHÍNH & CHÍNH PHỦ

Các tổ chức thuộc nhóm ngành trọng yếu như tài chính, ngân hàng (BFSI) và cơ quan nhà nước đang khao khát hiện đại hóa hệ thống IT (chuyển đổi sang kiến trúc Microservices, sử dụng Container/Kubernetes) để tăng tốc độ triển khai dịch vụ và nâng cao trải nghiệm người dùng. Tuy nhiên, họ lại đang vấp phải một "nghịch lý" lớn: Càng muốn áp dụng công nghệ Cloud hiện đại, rào cản về tuân thủ pháp lý và an toàn thông tin càng trở nên khắt khe.

29/09/2026

BÀI TOÁN "NOISY NEIGHBOR" TRÊN CLOUD VÀ CHIẾN LƯỢC TỐI ƯU HIỆU NĂNG CHO HỆ THỐNG CỐT LÕI

Trong kỷ nguyên mà dữ liệu là "dầu mỏ mới", việc vận hành các hệ thống xương sống (Core ERP, Core Banking) hay các workload tính toán chuyên sâu (AI, Machine Learning, Datalake) đòi hỏi năng lực phần cứng vô cùng mạnh mẽ.

27/09/2026

"BÃO GIÁ" HẠ TẦNG CNTT VÀ BÀI TOÁN SỐNG CÒN CỦA DOANH NGHIỆP: VÌ SAO PRIVATE CLOUD DẠNG DỊCH VỤ LÊN NGÔI?

Làn sóng bùng nổ hạ tầng AI toàn cầu đang tạo ra một "cơn địa chấn" về giá phần cứng máy chủ, chip nhớ DRAM, ổ cứng doanh nghiệp và chi phí năng lượng. Đứng trước áp lực phải chuyển đổi số nhưng lại vấp phải bài toán chi phí đầu tư (CapEx) đắt đỏ cùng thời gian giao hàng kéo dài hàng tháng, các nhà quản trị công nghệ (CIO) và tài chính (CFO) đang tìm kiếm một hướng đi mới: Không cần bỏ hàng tỷ đồng mua sắm hạ tầng mà vẫn sở hữu riêng một hệ thống Private Cloud hoàn chỉnh, an toàn và sẵn sàng vận hành ngay lập tức.

29/09/2026

Digital Workplace là gì? Xu hướng môi trường làm việc số cho doanh nghiệp

Digital Workplace là gì? Khám phá mô hình vận hành, thành phần, lợi ích, ứng dụng, thách thức và xu hướng môi trường làm việc số cho doanh nghiệp.

29/09/2026

Lỗ hổng Shellshock là gì? Cơ chế, tác động và cách khắc phục

Lỗ hổng Shellshock (CVE-2014-6271) trong Bash là gì, vì sao nghiêm trọng? Tìm hiểu nguyên nhân, hệ thống bị ảnh hưởng và cách kiểm tra, vá lỗi.

29/09/2026

Scratch là gì? Cách hoạt động, ứng dụng và đối tượng phù hợp

Scratch là gì? Tìm hiểu cách lập trình bằng khối lệnh, các khái niệm có thể học, ứng dụng thực tế và sự khác nhau giữa Scratch với ScratchJr.

29/09/2026

Phân biệt các loại Web Hosting: Đâu là lựa chọn phù hợp cho website?

Phân biệt các loại Web Hosting và tìm hiểu cách mỗi mô hình hoạt động, từ đó lựa chọn giải pháp phù hợp với nhu cầu, quy mô và định hướng phát triển website.

29/09/2026

Website có cần hosting không? Giải đáp chi tiết từ A-Z

Website có cần hosting không? Tìm hiểu vai trò của hosting, domain và các trường hợp cần và không cần mua hosting riêng cho website.

29/09/2026

Top nhà cung cấp dịch vụ Cloud Camera uy tín tại Việt Nam

Top nhà cung cấp dịch vụ Cloud Camera uy tín tại Việt Nam, cùng tiêu chí lựa chọn và những lưu ý quan trọng trước khi đăng ký dịch vụ.

28/09/2026

Trigger là gì trong DBMS? Cách hoạt động, các loại phổ biến và ứng dụng

Trigger là gì trong DBMS? Tìm hiểu cách trigger hoạt động, các loại phổ biến, ví dụ minh họa, ưu nhược điểm và khi nào nên sử dụng.