Ransomware tống tiền kép thực sự đánh cắp những gì

Ransomware từng tuân theo một kịch bản đơn giản: kẻ tấn công mã hóa tệp của bạn, bạn trả tiền để lấy lại chúng, và câu chuyện kết thúc ở đó. Một hướng dẫn phòng chống ransomware mới được công bố đã trình bày lý do vì sao mô hình đó đã lỗi thời. Các nhóm ransomware hiện đại giờ đây thực hiện tống tiền kép, nghĩa là chúng đánh cắp dữ liệu nhạy cảm trước khi mã hóa dù chỉ một tệp. Chỉ sau khi sao chép hồ sơ khách hàng, tài liệu tài chính, dữ liệu nhân viên hoặc tài sản trí tuệ, chúng mới khóa hệ thống và đòi tiền chuộc.

Chính hành vi đánh cắp là đòn bẩy. Nếu nạn nhân từ chối trả tiền, kẻ tấn công đe dọa công bố dữ liệu bị đánh cắp hoặc bán nó cho tội phạm khác. Mối đe dọa đó vẫn hiện hữu bất kể tổ chức có thể khôi phục hệ thống từ bản sao lưu hay không. Cách diễn đạt của hướng dẫn rất trực tiếp: tống tiền kép vô hiệu hóa lời khuyên cũ là "chỉ cần khôi phục từ bản sao lưu," bởi vì yêu cầu tiền chuộc không còn chỉ là về việc lấy lại tệp. Đó là về việc ngăn chặn một vụ rò rỉ dữ liệu có thể gây ra các khoản phạt theo quy định, kiện tụng và thiệt hại danh tiếng còn kéo dài rất lâu sau khi hệ thống đã hoạt động trở lại.

Sự thay đổi này đã diễn ra trong một thời gian. Như đã đề cập trong một bài phân tích gần đây về cách các băng nhóm ransomware đang từ bỏ mã hóa để chuyển sang tống tiền hoàn toàn, một số nhóm đã kết luận rằng đánh cắp dữ liệu và đe dọa phơi bày có lợi nhuận cao hơn và ít rủi ro hơn so với công việc kỹ thuật triển khai malware mã hóa trên toàn bộ mạng lưới. Tống tiền kép nằm ở giữa quá trình tiến hóa đó: kẻ tấn công vẫn mã hóa, nhưng việc đánh cắp dữ liệu đã trở thành điểm gây áp lực chính.

Vì sao sao lưu không còn đảm bảo an toàn

Trong nhiều năm, biện pháp phòng thủ ransomware tiêu chuẩn rất đơn giản: duy trì bản sao lưu vững chắc, và nếu kẻ tấn công mã hóa hệ thống của bạn, hãy khôi phục từ một bản sao sạch và từ chối trả tiền. Lời khuyên đó vẫn quan trọng cho việc khôi phục vận hành, nhưng nó không còn giải quyết được toàn bộ mối đe dọa. Một bản sao lưu hoàn hảo khôi phục máy chủ của bạn. Nó không làm gì để ngăn kẻ tấn công công bố các tệp bị đánh cắp nếu bạn không trả tiền.

Điều này quan trọng vì tổn thất tài chính và pháp lý từ một vụ rò rỉ dữ liệu có thể vượt quá chi phí của thời gian ngừng hoạt động. Các tổ chức xử lý hồ sơ sức khỏe, dữ liệu tài chính hoặc thông tin cá nhân phải đối mặt với các yêu cầu thông báo và các hình phạt tiềm tàng ngay khi dữ liệu bị đánh cắp được xác nhận, bất kể tiền chuộc có được trả hay không. Sao lưu giải quyết vấn đề tính khả dụng. Chúng không giải quyết vấn đề bảo mật, và tống tiền kép được xây dựng đặc biệt để khai thác khoảng trống đó.

Quy mô của mối đe dọa nhấn mạnh vì sao sự phân biệt này quan trọng. Các nhà nghiên cứu bảo mật theo dõi khu vực Châu Á - Thái Bình Dương đã báo cáo rằng Kaspersky đã ngăn chặn 250.000 cuộc tấn công ransomware trên khắp APAC trong nửa đầu năm 2026, một khối lượng phản ánh mức độ phổ biến của các cuộc tấn công này đối với các tổ chức ở mọi quy mô, không chỉ các doanh nghiệp lớn có đội ngũ bảo mật chuyên trách.

Phòng thủ nhiều lớp: VPN, phân đoạn và kiểm soát truy cập

Vì việc đánh cắp dữ liệu xảy ra trước khi mã hóa, công tác phòng ngừa phải tập trung vào việc ngăn chặn kẻ tấn công tiếp cận dữ liệu nhạy cảm ngay từ đầu, chứ không chỉ khôi phục sau khi sự việc xảy ra. Hướng dẫn chỉ ra một cách tiếp cận nhiều lớp thay vì một giải pháp duy nhất.

VPN là một lớp hữu ích, đặc biệt để bảo vệ quyền truy cập từ xa vào hệ thống nội bộ sao cho thông tin đăng nhập và lưu lượng giữa nhân viên từ xa và mạng công ty không bị phơi bày trên các kết nối công cộng hoặc không an toàn. Nhưng chỉ VPN thôi không ngăn được kẻ tấn công đã có thông tin đăng nhập hợp lệ, thông qua lừa đảo hoặc mật khẩu bị rò rỉ, di chuyển tự do khi đã vào trong mạng. Đó là lúc phân đoạn mạng trở nên thiết yếu: chia hệ thống thành các vùng biệt lập để một thiết bị hoặc tài khoản bị xâm phạm không thể truy cập mọi máy chủ và cơ sở dữ liệu mà tổ chức sở hữu. Nếu kẻ tấn công không thể di chuyển ngang, chúng không thể thực hiện một vụ đánh cắp dữ liệu quy mô lớn ngay cả sau khi xâm nhập ban đầu.

Kiểm soát truy cập hoàn thiện lớp này. Giới hạn nhân viên và hệ thống nào có thể truy cập dữ liệu nhạy cảm, yêu cầu xác thực đa yếu tố, và giám sát các hoạt động truyền dữ liệu bất thường đều làm giảm khoảng thời gian kẻ tấn công có để đánh cắp thông tin trước khi bất kỳ ai phát hiện. Không biện pháp nào trong số này hoạt động như một viên đạn bạc. Kết hợp lại, chúng nâng cao đáng kể chi phí và độ khó của một cuộc tấn công tống tiền kép thành công.

Xây dựng kế hoạch ứng phó sự cố vượt ra ngoài khôi phục dữ liệu

Một kế hoạch ứng phó sự cố chỉ xoay quanh việc khôi phục hệ thống từ bản sao lưu là chưa đầy đủ cho kỷ nguyên tống tiền kép. Các tổ chức cần một kế hoạch cũng giải quyết những gì xảy ra nếu dữ liệu bị đánh cắp được xác nhận: ai xác định nghĩa vụ thông báo pháp lý và quy định, cách xử lý liên lạc với khách hàng và đối tác, và cách tổ chức quyết định có đàm phán hay không. Những quyết định này khó đưa ra đúng đắn dưới áp lực trong một sự cố đang diễn ra hơn nhiều so với việc lập kế hoạch trước.

Điều này có ý nghĩa gì với bạn

Dù bạn điều hành một doanh nghiệp nhỏ hay quản lý IT cho một tổ chức lớn hơn, bài học thực tiễn vẫn như nhau: một chiến lược phòng chống ransomware tống tiền kép không thể dừng lại ở sao lưu. Phòng chống đánh cắp dữ liệu xứng đáng được quan tâm như khôi phục dữ liệu. Điều đó có nghĩa là bảo vệ quyền truy cập từ xa, phân đoạn mạng để một tài khoản bị xâm phạm duy nhất không phơi bày mọi thứ, và có một kế hoạch ứng phó bao quát các tình huống phơi bày dữ liệu, không chỉ thời gian ngừng hoạt động.

Những điểm chính cần ghi nhớ

  • Giả định rằng bất kỳ sự cố ransomware nào cũng có thể liên quan đến đánh cắp dữ liệu, không chỉ mã hóa, và lập kế hoạch tương ứng.
  • Coi sao lưu là một lớp phòng thủ cho việc khôi phục hệ thống, không phải giải pháp hoàn chỉnh chống tống tiền.
  • Sử dụng VPN để bảo vệ quyền truy cập từ xa, nhưng kết hợp với phân đoạn mạng và kiểm soát truy cập mạnh mẽ để hạn chế di chuyển ngang.
  • Xây dựng kế hoạch ứng phó sự cố giải quyết việc phơi bày dữ liệu và nghĩa vụ thông báo, không chỉ khôi phục hệ thống.
  • Luôn cập nhật về cách các chiến thuật ransomware tiếp tục thay đổi, vì kẻ tấn công thường xuyên điều chỉnh phương thức khi phòng thủ được cải thiện.

FAQ: Q1: Ransomware tống tiền kép là gì? A1: Tống tiền kép là khi kẻ tấn công đánh cắp dữ liệu nhạy cảm trước khi mã hóa tệp, sau đó đòi tiền để ngăn dữ liệu bị công bố hoặc bán. Chính hành vi đánh cắp trở thành đòn bẩy, ngay cả khi nạn nhân có thể khôi phục hệ thống từ bản sao lưu. Q2: Vì sao sao lưu không bảo vệ chống lại tống tiền kép? A2: Sao lưu giải quyết vấn đề tính khả dụng bằng cách khôi phục hệ thống bị mã hóa, nhưng chúng không làm gì để ngăn kẻ tấn công công bố các tệp bị đánh cắp. Vì yêu cầu tiền chuộc là về việc ngăn chặn rò rỉ dữ liệu, khôi phục từ bản sao lưu không loại bỏ áp lực phải trả tiền. Q3: Kẻ tấn công tống tiền kép đánh cắp những loại dữ liệu nào? A3: Kẻ tấn công sao chép hồ sơ khách hàng, tài liệu tài chính, dữ liệu nhân viên và tài sản trí tuệ trước khi mã hóa hệ thống. Dữ liệu bị đánh cắp này sau đó được sử dụng làm đòn bẩy để đòi tiền. Q4: Có phải một số nhóm ransomware đang từ bỏ hoàn toàn việc mã hóa? A4: Đúng, một số nhóm đã kết luận rằng đánh cắp dữ liệu và đe dọa phơi bày có lợi nhuận cao hơn và ít rủi ro hơn so với triển khai malware mã hóa trên toàn mạng. Tống tiền kép nằm ở giữa quá trình tiến hóa đó, khi kẻ tấn công vẫn mã hóa nhưng dựa vào đánh cắp dữ liệu như điểm gây áp lực chính. Q5: Các cuộc tấn công ransomware phổ biến đến mức nào? A5: Kaspersky đã ngăn chặn 250.000 cuộc tấn công ransomware trên khắp khu vực Châu Á - Thái Bình Dương trong nửa đầu năm 2026. Khối lượng này cho thấy các cuộc tấn công đã trở nên phổ biến như thế nào đối với các tổ chức ở mọi quy mô. ---END---