Các Lĩnh Vực Chính Phủ, Quốc Phòng và Giao Thông Bị Nhắm Mục Tiêu Tại Bốn Quốc Gia
Bản tin tình báo mối đe dọa hàng tuần mới từ nhóm nghiên cứu ASEC của AhnLab nêu bật cách các hoạt động ransomware và rò rỉ dữ liệu trên dark web tiếp tục nhắm vào nhiều tổ chức khác nhau, lần này trải rộng khắp bốn quốc gia. Bản tổng hợp Tuần 2, tháng 9 năm 2026 ghi nhận các bài đăng trên dark web và hoạt động của các trang rò rỉ liên quan đến các cơ quan chính phủ, các tổ chức liên quan đến quốc phòng, và các nhà khai thác giao thông và hàng không tại Argentina, Canada, Đức và Hàn Quốc.
Các thẻ (tag) của báo cáo đề cập đến các cơ quan khu vực công và tổ chức quốc phòng quốc gia cùng với các công ty giao thông và hàng không, một sự kết hợp phản ánh mô hình rộng hơn mà các nhà nghiên cứu bảo mật đã theo dõi trong nhiều năm: kẻ tấn công có xu hướng hướng tới các lĩnh vực nắm giữ khối lượng lớn dữ liệu cá nhân nhạy cảm, vận hành cơ sở hạ tầng trọng yếu, hoặc chịu áp lực phải duy trì dịch vụ liên tục không gián đoạn. Các cơ quan chính phủ và nhà khai thác giao thông phù hợp chặt chẽ với hồ sơ đó, vì bất kỳ sự gián đoạn nào đối với dịch vụ công hoặc lịch trình bay và vận chuyển đều tạo ra áp lực tức thì, rõ ràng để giải quyết sự cố nhanh chóng.
Trong số các tên tác nhân đe dọa được đề cập trong bản tin có các nhóm được theo dõi dưới các nhãn bao gồm AuditTeam và Lapsus, cả hai đều xuất hiện trong hoạt động giám sát liên tục của ASEC đối với các diễn đàn dark web và deep web, nơi dữ liệu bị đánh cắp được quảng cáo, đấu giá hoặc rò rỉ công khai. Sự hiện diện của nhiều nhóm được nêu tên trong một bản chụp nhanh hàng tuần duy nhất nhấn mạnh rằng đây không phải là công việc của một tác nhân đơn lẻ mà là một phần của hệ sinh thái dai dẳng, phân tán gồm các hoạt động ransomware và tống tiền dữ liệu.
Bên Trong Nền Kinh Tế Dark Web Ransomware: Dữ Liệu Bị Đánh Cắp Được Bán Như Thế Nào
Các báo cáo về ransomware và rò rỉ dữ liệu như thế này tồn tại vì một nền kinh tế ngầm đang vận hành đã phát triển xung quanh dữ liệu bị đánh cắp. Khi kẻ tấn công xâm nhập vào một mạng lưới và trích xuất tệp, cho dù dữ liệu đó thuộc về một bộ của chính phủ, một nhà thầu quốc phòng, hay cơ sở dữ liệu khách hàng của một hãng hàng không, chúng thường có nhiều cách để kiếm tiền từ đó.
Con đường trực tiếp nhất là yêu cầu tiền chuộc: trả tiền, hoặc các tệp bị đánh cắp sẽ được công bố. Các nhóm ngày càng bỏ qua việc mã hóa hoàn toàn và chỉ dựa vào mối đe dọa phơi bày, vì việc công bố dữ liệu cá nhân hoặc vận hành nhạy cảm có thể gây tổn hại đến danh tiếng và vị thế pháp lý của tổ chức nạn nhân không kém gì việc khóa hệ thống của họ. Khi các cuộc đàm phán thất bại hoặc nạn nhân từ chối trả tiền, dữ liệu thường được đăng trên các trang rò rỉ chuyên dụng được lưu trữ trên dark web, nơi nó có thể được tải xuống, tham chiếu hoặc bán cho những người mua tội phạm khác.
Đây cũng là nơi các chiến thuật gây áp lực phát huy tác dụng. Nhiều nhóm hiện áp đặt thời hạn ngắn để thúc đẩy nạn nhân trả tiền trước khi họ có thời gian đánh giá đầy đủ về vụ vi phạm hoặc tham khảo ý kiến cố vấn pháp lý. Nếu bạn muốn hiểu tại sao những đồng hồ đếm ngược này ngày càng trở nên hung hăng, đáng để đọc về tại sao các băng đảng ransomware hiện chỉ cho nạn nhân 7 ngày để phản hồi, một sự thay đổi đã định hình lại cách các tổ chức, và khách hàng của họ, trải nghiệm hậu quả của một vụ vi phạm.
Dấu Hiệu Cảnh Báo Dữ Liệu Của Bạn Có Thể Là Một Phần Của Vụ Rò Rỉ
Nếu bạn tương tác với các dịch vụ chính phủ, giữ hộ chiếu hoặc chứng minh nhân dân, hoặc đã bay với một hãng hàng không hoặc sử dụng dịch vụ giao thông tại một trong các quốc gia bị ảnh hưởng, có một vài dấu hiệu đáng để theo dõi. Email đặt lại mật khẩu bất ngờ hoặc cảnh báo đăng nhập mà bạn không kích hoạt thường là dấu hiệu đầu tiên cho thấy thông tin đăng nhập gắn với tài khoản của bạn đã xuất hiện ở nơi không nên có. Sự gia tăng đột ngột của email lừa đảo hoặc tin nhắn văn bản đề cập đến thông tin cá nhân chính xác, như họ tên đầy đủ, ngày đi lại, hoặc số tham chiếu chính phủ của bạn, cũng có thể gợi ý rằng thông tin của bạn là một phần của tập dữ liệu bị rò rỉ chứ không phải là một cuộc tấn công lừa đảo ngẫu nhiên.
Các tổ chức trải qua một vụ vi phạm được xác nhận thường sẽ thông báo cho các cá nhân bị ảnh hưởng, nhưng thông báo đó có thể chậm trễ đáng kể so với vụ rò rỉ thực tế, đôi khi hàng tuần. Trong lúc đó, các dịch vụ giám sát dark web và công cụ thông báo vi phạm có thể gắn cờ liệu địa chỉ email hoặc thông tin cá nhân của bạn đã xuất hiện trong các tập dữ liệu rò rỉ đã biết hay chưa.
Điều Này Có Ý Nghĩa Gì Đối Với Bạn
Hầu hết các cá nhân không thể kiểm soát liệu một cơ quan chính phủ, hãng hàng không, hoặc cơ quan giao thông mà họ phụ thuộc có bị xâm phạm hay không, nhưng có những bước thực tế giúp giảm mức độ phơi bày của bạn khi một vụ rò rỉ xảy ra. Bắt đầu bằng cách sử dụng mật khẩu duy nhất cho mọi tài khoản quan trọng, đặc biệt là các cổng thông tin chính phủ và dịch vụ liên quan đến du lịch, để một thông tin đăng nhập bị rò rỉ không lan sang các tài khoản khác. Bật xác thực đa yếu tố ở mọi nơi được cung cấp, vì đây vẫn là một trong những cách đơn giản nhất để làm giảm giá trị của dữ liệu đăng nhập bị đánh cắp.
Nếu bạn biết rằng một tổ chức bạn sử dụng đã được nêu tên trong một sự cố ransomware hoặc rò rỉ dữ liệu, đừng chờ thông báo chính thức trước khi kiểm tra tài khoản và hoạt động tín dụng của bạn. Với tốc độ mà một số nhóm hiện thúc đẩy việc công bố dữ liệu sau khi thời hạn ban đầu trôi qua, hành động sớm quan trọng hơn bao giờ hết.
Các bản tổng hợp hàng tuần như của ASEC là một lời nhắc nhở hữu ích rằng các vụ rò rỉ dữ liệu ransomware trên dark web không phải là những sự kiện hiếm gặp, biệt lập, mà là một đặc điểm liên tục của cách tội phạm mạng hoạt động xuyên lĩnh vực và biên giới. Luôn cảnh giác với các thông báo vi phạm, giám sát tài khoản của chính bạn, và hiểu các chiến thuật gây áp lực mà kẻ tấn công sử dụng có thể giúp ích rất nhiều trong việc hạn chế thiệt hại khi dữ liệu của bạn bị cuốn vào cuộc giao tranh.




