Kaspersky Lab đã ngăn chặn thành công WannaCry

Kaspersky Lab đã phân tích dữ liệu và xác nhận rằng đã phát hiện ít nhất 45.000 cuộc tấn công tại 74 quốc gia, phần lớn xảy ra tại Nga.

Mã độc tống tiền lây nhiễm vào máy tính của nạn nhân bằng cách khai thác lỗ hổng của Microsoft Windows được mô tả và vá lỗi tại Microsoft Security Bulletin MS17-010. Việc khai thác sử dụng “Eternal Blue” đã được công bố trong Shadowbrokers dump vào ngày 14/04 vừa qua.

 

Trước khi các thông tin gây chấn động về mã độc này được báo chí đề cập thì các sản phẩm của Kaspersky Lab đã phát hiện và ngăn chặn thành công một số lượng lớn các cuộc tấn công ransomware trên khắp thế giới. Trong các cuộc tấn công này, dữ liệu được mã hóa với phần mở rộng “.WCRY” được thêm vào tên tập tin.

Các giải pháp bảo mật của Kaspersky Lab đã phát hiện được các mã độc tống tiền liên quan đến WannaCry, bảo vệ người dùng cá nhân và doanh nghiệp an toàn trước sự bùng phát nguy hiểm.

Thành phần System Watcher (Giám sát hệ thống) có trong giải pháp Kaspersky Internet Security cho người dùng cá nhân và Kaspersky Security for Business là lá chắn then chốt để bảo vệ dữ liệu của người dùng trước sự tấn công của WannaCry hay bất kỳ phần mềm tống tiền nào. System Watcher có khả năng phục hồi lại trạng thái ban đầu những thay đổi được thực hiện bởi phần mềm tống tiền trong trường hợp một mẫu độc hại đã vượt qua các lớp phòng thủ khác.

Ngoài ra, công nghệ Intrusion Detection có trong các giải pháp của Kaspersky Lab có thể chặn đứng sự lây nhiễm của WannaCry từ cấp độ mạng.

Các phát hiện của Kaspersky Lab liên quan đến WannaCry gồm:

  • Trojan-Ransom.Win32.Scatter.uf
  • Trojan-Ransom.Win32.Scatter.tr
  • Trojan-Ransom.Win32.Fury.fr
  • Trojan-Ransom.Win32.Gen.djd
  • Trojan-Ransom.Win32.Wanna.b
  • Trojan-Ransom.Win32.Wanna.c
  • Trojan-Ransom.Win32.Wanna.d
  • Trojan-Ransom.Win32.Wanna.f
  • Trojan-Ransom.Win32.Zapchast.i
  • Trojan.Win64.EquationDrug.gen
  • Trojan.Win32.Generic

Các phần mở rộng mà mã độc nhắm tới để mã hóa gồm các nhóm định dạng:

  • Tập tin văn phòng thông thường (.ppt, .doc, .docx, .xlsx, .sxi).
  • Các định dạng văn phòng ít phổ biến và đặc thù của quốc gia (.sxw, .odt, .hwp).
  • Các tập tin lưu trữ (.zip, .rar, .tar, .bz2, .mp4, .mkv)
  • Email và cơ sở dữ liệu email (.eml, .msg, .ost, .pst, .edb).
  • Các tập tin cơ sở dữ liệu (.sql, .accdb, .mdb, .dbf, .odb, .myd).
  • Mã nguồn và tập tin dự án của nhà phát triển (.php, .java, .cpp, .pas, .asm).
  • Khóa và chứng chỉ mã hóa (.key, .pfx, .pem, .p12, .csr, .gpg, .aes).
  • Các tập tin thiết kế đồ hoạ (.vsd, .odg, .raw, .nf, .svg, .psd).
  • Tập tin máy ảo (.vmx, .vmdk, .vdi).

Các chuyên gia của Kaspersky Lab hiện đang tiếp tục làm việc về khả năng tạo ra một công cụ giải mã để giúp đỡ các nạn nhân. Người dùng có thể theo dõi website www.nomoreransom.org để tìm kiếm công cụ giải mã phù hợp.

Cách thức phòng chống mã độc WannaCry:

  • Đảm bảo rằng tất cả các máy tính đã được cài đặt phần mềm bảo mật và đã bật các thành phần chống phần mềm tống tiền (ransomware).
  • Cài đặt bản vá chính thức (MS17-010) từ Microsoft nhằm vá lỗ hổng SMB Server bị khai thác trong cuộc tấn công này.
  • Đảm bảo rằng các sản phẩm của Kaspersky Lab đã bật thành phần System Watcher (trạng thái Enable)
  • Thực hiện quét hệ thống (Critical Area Scan) có trong các giải pháp của Kaspersky Lab để phát hiện các lây nhiễm nhanh nhất (nếu không các lây nhiễm sẽ được phát hiện tự động nhưng sau 24 giờ)
  • Nếu phát hiện có tấn công từ phần mềm độc hại như tên gọi MEM: Trojan.Win64.EquationDrug.gen thì cần reboot lại hệ thống.
  • Một lần nữa, chắc chắn bản vá MS17-010 được cài đặt.
  • Tiến hành sao lưu dữ liệu thường xuyên vào các nơi lưu trữ không kết nối với Internet

Cách thức và quy mô tấn công 

Phân tích của Kaspersky Lb cho thấy “WannaCry” được bắt đầu thông qua việc triển khai mã từ xa SMBv2 trong Microsoft Windows. Khai thác này (có tên mã là “EternalBlue”) đã được làm sẵn trên internet thông qua Shadowbrokers dump vào ngày 14/4/2017 và được vá bởi Microsoft vào ngày 14 tháng 3. Thật không may, có vẻ như nhiều tổ chức và người dùng chưa cài đặt bản vá này.

Điều đáng lo ngại là không những các máy tính Windows chưa được vá đang phơi bày các dịch vụ SMB của họ có thể bị tấn công từ xa bằng khai thác “EternalBlue” và bị lây nhiễm bởi WannaCry, mà kể cả các máy tính không tồn tại lỗ hổng vẫn có khả năng bị hạ gục dễ dàng. Tuy nhiên, lỗ hổng này được xem là yếu tố chính gây ra sự bùng nổ của WannaCry.

 Top 20 quốc gia bị ảnh hưởng nhiều nhất bao gồm: Nga Ukraine, Ấn Độ, Đài Loan, Tajkistan, Kazakhstan, Luxembour, Trung Quốc, Romania, Việt Nam…

Lưu ý rằng “số tiền cần thanh toán sẽ được tăng lên” sau một lần đếm ngược cụ thể, cùng với màn hình hiển thị khác làm tăng mức độ khẩn cấp để trả tiền, đe dọa rằng người dùng sẽ hoàn toàn mất tập tin của họ sau khoảng thời gian đã thông báo. Không phải tất cả ransomware đều cung cấp bộ đếm thời gian này như WannaCry.

 

Để đảm bảo rằng người dùng không bỏ lỡ cảnh báo, công cụ sẽ thay đổi hình nền của người dùng bằng các hướng dẫn về cách tìm bộ giải mã.

Để sử dụng cách thanh toán bằng bitcoin, phần mềm độc hại hướng tới một trang có mã QR ở btcfrog, liên kết với một ví bitcoin chính 13AM4VW2dhxYgXeQepoHkHSQuy6NgaEb94. Siêu dữ liệu hình ảnh không cung cấp bất kỳ thông tin bổ sung nào.

 

Những người thiết kế WannaCry đã chuẩn bị sẵn phần “Hỏi – Đáp” bằng các ngôn ngữ khác nhau, bao gồm tiếng Việt, Tiếng Trung Quốc, Đan Mạch, Hà Lan, Tiếng Anh, Philippin, Tiếng Pháp, Tiếng Nhật v.v. Những “Hỏi – Đáp” này dạng như: Tôi có thể phục hồi các tập tin của mình không? Tôi trả tiền như thế nào? Làm sao để liên hệ? v.v

TIN LIÊN QUAN

Hệ thống bảo mật Mac OS chậm Microsoft 10 năm

Malware Flashback/ Flashfake bùng nổ trên máy Mac của Apple gần đây dường như chỉ là khởi đầu cho một làn sóng tấn công mới nhắm đến hệ thống, theo nhà sáng lập và CEO của hãng bảo mật Kaspersky, Eugene Kaspersky.

5 phần mềm Anti-Ransomware tốt nhất ngăn chặn virus WannaCry

Trong khi mã độc ransomware WannaCry đang lây lan khủng khiếp, vì vậy trước khi quá muộn bạn hãy cài phần mềm ngăn chặn virus WannaCry để bảo vệ máy tính.

Hacker tấn công Wifi khách sạn để lấy thông tin mật quốc gia

Nhóm Hacker này chuyên khống chế mạng lưới Wi-Fi của các khách sạn để tiếp cận máy tính của các quan chức cấp cao để ăn cắp thông tin bí mật về các kế hoạch hạt nhân.

Mã độc Obad được vào danh sách Malware nguy hiểm nhất năm

Trong bản tổng kết được công bố gần đây của hãng bảo mật Kaspersky Lab, Obad được cho là mã độc nguy hiểm nhất năm 2013.

Những phần mềm Antivirus tốt nhất năm 2013

Bảo mật máy tính là điều cần thiết nhưng việc lựa chọn phần mềm diệt virus tốt phù hợp cho máy của bạn là cả một vấn đề. Dưới đây là những phần mềm Antivirus tốt nhất năm 2013 mà bạn có thể lựa chọn.

Microsoft vá lỗi 'zero-day' nghiêm trọng trên Windows

Microsoft đã tung ra 6 bản cập nhật bảo mật để vá 11 lỗ hổng trong Windows, Internet Explorer (IE), Office và một vài sản phẩm khác trong đó có một lỗi đã bị hacker khai thác

Windows 8 đã bị hacker hạ gục

Tuần trước, Windows 8 ra mắt không chỉ là một sự kiện lớn của Microsoft mà còn là ngày đầy thử thách đối với các hacker do chính phủ tài trợ.

Microsoft cảnh báo về lỗ hổng nghiêm trọng trong Internet Explorer

Microsoft cho hay một lỗ hổng bảo mật nghiêm trong từ phiên bản 6 đến 11 của trình duyệt web Internet Explorer đã xuất hiện. Tin tốt là họ hứa sẽ phát hành bản vá lỗi sớm. Tuy nhiên tin xấu là người dùng Windows XP sẽ không nhận được bản vá lỗi này.

THỦ THUẬT HAY

Thủ thuật thay đổi tốc độ phím Home trên iOS

Khi sử dụng phím Home trên thiết bị iOS, có khi nào bạn cảm thấy chúng hoạt động với tốc độ khác thường? Nếu bạn muốn tùy chỉnh tốc độ hoạt động của phím bấm vật lý này, một vài thao tác dưới đây sẽ giúp bạn có được

Cách mang Task Manager cũ trở lại Windows 10

Windows Task Manager đã có một diện mạo mới trong Windows 8.1 và cũng đang được sử dụng trong Windows 10. Mặc dù, bạn có thể làm rất nhiều điều với Task Manager phiên bản mới này nhưng một số người vẫn thích giao diện

Cần phải làm gì khi Touchpad trên Laptop đình công?

Đối với từng mẫu Laptop sẽ được trang bị một tổ hợp phím tắt nhanh dành cho Touchpad khác nhau, đó là nút Fn và một phím chức năng nào đó từ F1 đến F12, tùy vào mỗi thương hiệu. Và đôi khi trong quá trình sử dụng bạn

10 cách sử dụng máy tính bảng iPad và Android cũ hữu hiệu bạn không nên bỏ lỡ

Doanh số bán máy tính bảng đang giảm trong thời điểm hiện tại, có lẽ là do người dùng chuyển sang dùng điện thoại thông minh và convertible laptop (máy tính bảng màn hình cảm ứng, có keyboard và chuột để nhập liệu).

Cách cài đặt tiện ích mở rộng Safari trên iPhone

Trong bài này, các bạn hãy cùng tìm hiểu cách cài đặt tiện ích mở rộng cho Safari trên iPhone để nâng cao trải nghiệm duyệt web theo cách mà bạn muốn.

ĐÁNH GIÁ NHANH

Đánh giá chi tiết điện thoại Motorola Moto E 2015

Máy chạy hệ điều hành Android phiên bản 5.0 Lollipop cùng với nhiều trang bị rất ổn và đi kèm với mức giá bán hấp dẫn, hứa hẹn sẽ tạo nên cơn sốt trên thị trường smartphone giá rẻ toàn cầu.

Đánh giá HP Pavillion Gaming 15: Đối thủ cạnh tranh đáng gờm phân khúc 25 triệu

Phiên bản của mình trải nghiệm có giá khoảng 25 triệu đồng cho cấu hình CPU i5-8300H, GTX 1050 4GB, 8GB RAM và 128GB SSD. Phía bên kia chiến truyến, Dell G7, Asus FX504, Lenovo Legion Y530, Acer Helios 300, MSI

Ấn tượng đầu tiên về iPad Gen 9: Chip Apple A13 Bionic, camera trước 12MP góc siêu rộng cùng mức giá chỉ từ 7,5 triệu đồng

Trong sự kiện tháng 9 mới diễn ra, Apple đã chính thức trình làng mẫu iPad Gen 9 mới nhất. Sản phẩm được trang bị con chip Apple A13 Bionic cực mạnh mẽ, cùng camera trước với độ phân giải 12MP góc siêu rộng, mà mức giá