Công cụ giải mã mã độc tống tiền Phobos và 8base được cung cấp miễn phí

Cảnh sát Nhật Bản đã phát hành công cụ giải mã mã độc tống tiền Phobos và 8-Base, cho phép nạn nhân khôi phục dữ liệu miễn phí. Các chuyên gia nghiên cứu xác nhận rằng, công cụ này đã giải mã thành công.

11:13, 21/07/2025

Phobos là một hoạt động tống tiền dạng dịch vụ (ransomware-as-a-service) được triển khai vào tháng 12 năm 2018, cho phép các tác nhân đe dọa khác tham gia với tư cách là chi nhánh thành viên và sử dụng công cụ mã hóa của chúng trong các cuộc tấn công. Đổi lại, mọi khoản tiền chuộc sẽ được chia đều giữa chi nhánh và người điều hành.

 

Mặc dù hoạt động tống tiền này không nhận được nhiều sự chú ý của truyền thông như các hoạt động tống tiền khác, nhưng Phobos được coi là một trong những hoạt động tống tiền được phân phối rộng rãi nhất, chịu trách nhiệm cho nhiều cuộc tấn công vào các doanh nghiệp trên toàn thế giới.

Năm 2023, một nhóm chi nhánh đã triển khai hoạt động tống tiền 8-Base sử dụng bộ mã hóa Phobos đã được sửa đổi. Không giống như các chi nhánh khác, nhóm này tham gia vào hoạt động tống tiền kép, mã hóa các tệp và đánh cắp dữ liệu, đe dọa sẽ giải phóng dữ liệu nếu tiền chuộc không được trả.

Năm 2024, một công dân Nga bị tình nghi là quản trị viên của chiến dịch mã độc tống tiền Phobos đã bị dẫn độ từ Hàn Quốc sang Hoa Kỳ để đối mặt với cáo buộc gồm 13 tội danh.

Năm nay, chiến dịch Phobos đã bị gián đoạn nghiêm trọng, vì một chiến dịch phối hợp của lực lượng thực thi pháp luật quốc tế đã phá hủy và thu giữ 27 máy chủ. Trong khuôn khổ chiến dịch này, bốn công dân Nga bị tình nghi cầm đầu nhóm mã độc tống tiền 8Base đã bị bắt giữ.

Bộ giải mã Phobos miễn phí

Cảnh sát Nhật Bản hiện đã phát hành một bộ giải mã miễn phí cho các tổ chức và cá nhân có tệp tin bị mã hóa bởi các hoạt động mã độc tống tiền Phobos và 8Base.

Mặc dù chưa rõ cảnh sát Nhật Bản đã tạo ra bộ giải mã bằng cách nào, nhưng người ta tin rằng điều này có thể thực hiện được nhờ thông tin thu thập được trong chiến dịch phá vỡ băng nhóm mã độc tống tiền năm nay.

Bộ giải mã có thể được tải xuống từ trang web của cảnh sát Nhật Bản, với hướng dẫn được chia sẻ bằng tiếng Anh. Bộ giải mã cũng có sẵn trên nền tảng NoMoreRansom của cảnh sát châu Âu (Europol) và đang được Europol và Cục điều tra liên bang Mỹ (FBI) quảng bá để chứng minh tính xác thực của nó.

Cần lưu ý rằng các trình duyệt web, bao gồm Google Chrome và Mozilla Firefox, đang phát hiện trình giải mã là phần mềm độc hại, gây khó khăn cho việc tải xuống và sử dụng. Tuy nhiên, các chuyên gia của BleepingComputer đã thử nghiệm trình giải mã và nó không chỉ không độc hại mà còn giải mã thành công các tệp được mã hóa từ các trình mã hóa gần đây.

Trình giải mã hiện hỗ trợ các tệp được mã hóa với các phần mở rộng sau: ".phobos", ".8base", ".elbie", ".faust" và ".LIZARD".

Tuy nhiên, cảnh sát Nhật Bản cho biết, một số phần mở rộng khác có thể được hỗ trợ, vì vậy bạn nên thử nghiệm trình giải mã ngay cả khi tệp dữ liệu của mình không có các phần mở rộng được liệt kê.

Trong thử nghiệm, BleepingComputer đã lây nhiễm một máy ảo bằng biến thể của mã độc tống tiền Phobos gần đây, biến thể này thêm phần mở rộng .LIZARD vào tên tệp được mã hóa, như được hiển thị bên dưới.

Để giải mã tệp, hãy khởi chạy trình giải mã và đồng ý với thỏa thuận cấp phép của trình giải mã. Nếu Windows không được cấu hình để hỗ trợ tên tệp dài, trình giải mã sẽ nhắc bạn cho phép bật cài đặt này và sau đó yêu cầu bạn khởi chạy lại trình giải mã.

Sau khi khởi chạy, bạn có thể chỉ định đường dẫn đến các tệp đã mã hóa và sau đó chọn thư mục đầu ra nơi các tệp đã giải mã sẽ được tạo. Khi đã sẵn sàng, hãy nhấp vào nút Giải mã và trình giải mã sẽ cố gắng khôi phục các tệp của bạn vào thư mục đã chọn.

Lưu ý rằng bạn có thể chọn thư mục gốc của ổ đĩa và trình giải mã sẽ giải mã đệ quy các tệp, tạo lại cùng một cấu trúc thư mục trong thư mục đích. Sau khi hoàn tất, trình giải mã sẽ hiển thị số lượng tệp đã được giải mã thành công.

BleepingComputer có thể xác nhận rằng, trình giải mã đã giải mã thành công tất cả 150 tệp bị mã hóa bởi biến thể LIZARD của mã độc tống tiền Phobos.

Nạn nhân của mã độc tống tiền Phobos và 8Base nên thử trình giải mã này, ngay cả khi các tệp bị mã hóa của họ không có một trong các phần mở rộng được liệt kê, vì nó vẫn có thể hoạt động.

Hà Linh

Bình luận

Tin bài khác

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc
10:29, 26/11/2025

Cẩn trọng khi sạc điện thoại nơi công cộng: Có thể mất hết dữ liệu trong tích tắc

Những trạm sạc USB miễn phí ở sân bay, bến xe, trung tâm thương mại tưởng tiện lợi lại tiềm ẩn nguy cơ bảo mật nghiêm trọng. Chỉ một lần "cắm sạc“ có thể khiến bạn mất hết dữ liệu cá nhân.

Xem thêm
Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng
08:18, 26/11/2025

Tấn công mạng vào CodeRED, hệ thống cảnh báo khẩn cấp nước Mỹ tê liệt, lộ dữ liệu người dùng

Một vụ tấn công mạng nghiêm trọng vừa khiến hệ thống CodeRED, nền tảng cảnh báo khẩn cấp được sử dụng rộng rãi tại Mỹ, tê liệt trên nhiều thành phố và làm lộ thông tin cá nhân của hàng nghìn người dùng đã đăng ký nhận thông báo.

Xem thêm
Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền
07:55, 26/11/2025

Người dùng cần hình thành thói quen kiểm tra, xác minh thông tin trước khi chia sẻ hay lan truyền

Đó là lời khuyên của chuyên gia Vũ Ngọc Sơn, Trưởng ban Nghiên cứu, tư vấn, phát triển công nghệ và Hợp tác quốc tế của Hiệp hội An ninh mạng quốc gia (NCA), khi nói về vấn nạn tin giả, tin xấu độc lan truyền trên không gian mạng. Ngoài ra, ông Sơn cũng đề cập đến vấn đề an ninh dữ liệu trong dự luật An ninh mạng 2025.

Xem thêm
Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ
07:22, 26/11/2025

Harvard xác nhận bị tấn công lừa đảo, nguy cơ rò rỉ dữ liệu cựu sinh viên và nhà tài trợ

Đại học Harvard xác nhận hệ thống của bộ phận Quan hệ Cựu sinh viên và Phát triển (Alumni Affairs and Development - AAD) đã bị xâm nhập sau một cuộc tấn công lừa đảo qua điện thoại (voice phishing). Vụ việc có thể khiến dữ liệu cá nhân của cựu sinh viên, nhà tài trợ, sinh viên, nhân viên và giảng viên bị lộ.

Xem thêm
SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ
18:47, 25/11/2025

SitusAMC bị hack, dữ liệu khách hàng của loạt ngân hàng lớn Mỹ có nguy cơ bị lộ

Dữ liệu khách hàng của JPMorgan Chase, Citi, Morgan Stanley cùng một số ngân hàng lớn khác có thể đã bị truy cập trái phép trong một vụ tin tặc tấn công vào hệ thống của một nhà cung cấp công nghệ.

Xem thêm
Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo
18:46, 25/11/2025

Mỹ kêu gọi điều tra Meta sau cáo buộc thu 16 tỷ USD từ quảng cáo lừa đảo

Một nhóm thượng nghị sĩ Mỹ đã chính thức kêu gọi Ủy ban Thương mại Liên bang (FTC) và Ủy ban Chứng khoán và Giao dịch (SEC) mở cuộc điều tra đối với Meta Platforms, sau khi xuất hiện cáo buộc cho rằng tập đoàn này thu khoảng 16 tỷ USD trong năm 2024 từ các quảng cáo mang tính chất lừa đảo hoặc vi phạm pháp luật.

Xem thêm
Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD
13:33, 25/11/2025

Rò rỉ dữ liệu 237.000 khách hàng, Comcast chịu phạt 1,5 triệu USD

Ngày 24/11, Ủy ban Truyền thông Liên bang Mỹ (FCC) thông báo Comcast sẽ phải nộp khoản tiền phạt 1,5 triệu USD sau khi một vụ rò rỉ dữ liệu từ nhà cung cấp bên thứ ba làm lộ thông tin cá nhân của 237.000 khách hàng đang và đã từng sử dụng dịch vụ của công ty.

Xem thêm