Trong 1 cuộc trao đổi giữa Bệnh Viện Tin Học và Cty Khôi Phục Dữ Liệu Võ Nguyễn Cty Khôi Phục Dữ Liệu Võ Nguyễn đã chia sẻ như sau:
Nhiều anh chị nghĩ ransomware nó mã hóa nát bét từ đầu tới cuối file. Không phải vậy đâu ạ.
Nó cũng phải tính bài toán thời gian. Một con server chục TB mà mã hóa hết thì chạy cả tuần chưa xong — mà chạy lâu thì bị phát hiện, bị chặn, bị rút điện.
Nên phần lớn tụi nó chọn cách nhanh nhất:
CHỈ PHÁ ĐOẠN ĐẦU FILE.
Ghi đè vài đoạn mã hóa vô phần header, xong nhảy qua file khác. Một giây làm được mấy chục file.
File hỏng header thì Windows không mở được, phần mềm không đọc được — nhìn y như mất sạch. Nhưng RUỘT BÊN TRONG NHIỀU KHI CÒN NGUYÊN.
Đó là lý do có ca cứu được, có ca không. Không phải hên xui, mà tùy con ransomware đó nó ăn kiểu gì.
Cách xử lý khi bị dính Ransomware
① Giữ nguyên hiện trạng, rút mạng cô lập, đừng đổi tên/xóa file, đừng chạy phần mềm không rõ nguồn.
② Ghi nhận số máy bị dính (có nơi mời Thừa Phát Lại lập vi bằng — hướng tham khảo; pháp lý hỏi đơn vị chuyên trách).
③ Liên hệ với các đơn vị uy tín chuyên phục hồi dữ liệu.
Đơn vị uy tín mà Bệnh Viện TIn Học đã từng làm việc: Võ Nguyễn Cty Khôi Phục Dữ Liệu Võ Nguyễn Các bạn có thể tham khảo thêm, hoặc cung cấp thêm các đơn vị uy tín bên dưới comment giúp mình.

