Hai câu chuyện trong cùng một chu kỳ tin tức cho thấy cùng một chiến thuật gây áp lực. ATB bị tấn công bởi một nhóm tự gọi mình là DataSuckers, nhóm này được cho là đã đòi 400.000 USD, với 7,9 triệu người được cho là bị ảnh hưởng. Riêng nhà bán lẻ thời trang Asos của Anh đã chứng kiến cổ phiếu giảm 13% sau khi một mối đe dọa hack biến chính ứng dụng của họ thành cái mà nguồn tin mô tả là một tờ thông báo đòi tiền chuộc thực tế. Bài báo gọi đây là chiến thuật gần như giống hệt chiến thuật mà DataSuckers đã sử dụng chống lại ATB. Cùng nhau, chúng cho thấy cách các băng nhóm ransomware nhắm vào ứng dụng người tiêu dùng đang gây áp lực lên các công ty thông qua những kênh mà khách hàng nhìn thấy hàng ngày.

Một lưu ý về những gì chúng ta biết: tài liệu nguồn khá ngắn gọn. Nó xác nhận các con số tiêu đề ở trên và nêu tên một số nhóm ransomware và tống tiền hoạt động tích cực nhất năm 2026, bao gồm các nhóm Qilin, Play, Safepay, Akira và Scattered. Nó không đưa ra một tường thuật kỹ thuật đầy đủ về bất kỳ sự cố nào, vì vậy bài viết này chỉ bám sát những gì đã được báo cáo.

Điều gì đã xảy ra tại ATB và Asos

Tại ATB, nhóm DataSuckers được cho là đã đòi 400.000 USD. Quy mô số người được cho là bị ảnh hưởng, 7,9 triệu, lớn hơn nhiều so với mức đòi tiền có thể gợi ý, đây là một lời nhắc rằng các con số tiền chuộc và số lượng cá nhân bị lộ thường không liên quan đến nhau.

Tại Asos, tác động thể hiện trên thị trường. Cổ phiếu giảm 13% sau một mối đe dọa hack, và ứng dụng của chính công ty được cho là đã được sử dụng làm phương tiện cho thông điệp, thực tế hoạt động như một tờ thông báo đòi tiền chuộc. Nguồn tin không nêu chi tiết dữ liệu nào, nếu có, đã bị lấy tại Asos, vì vậy độc giả nên coi việc cổ phiếu giảm là bằng chứng của áp lực chứ không phải là xác nhận của một vụ vi phạm lớn.

Cách các băng nhóm tống tiền sử dụng ứng dụng hướng đến khách hàng làm đòn bẩy

Ransomware truyền thống khóa hệ thống và đòi thanh toán để lấy chìa khóa. Nhiều băng nhóm hiện đại dựa vào một đòn bẩy khác: sự công khai. Nếu một mối đe dọa xuất hiện ở nơi khách hàng và nhà đầu tư có thể nhìn thấy, chẳng hạn như bên trong một ứng dụng, công ty phải đối mặt với thiệt hại về danh tiếng và tài chính bất kể cuộc tấn công cơ bản có sâu hay không.

Logic rất đơn giản:

  • Khả năng hiển thị tạo ra sự khẩn cấp. Một thông điệp trước mặt khách hàng rất khó bị bỏ qua hoặc xử lý một cách kín đáo.
  • Thị trường phản ứng nhanh. Việc cổ phiếu Asos giảm 13% cho thấy chỉ một mối đe dọa cũng có thể ảnh hưởng đến giá trị.
  • Khách hàng trở thành khán giả. Áp lực đến từ người dùng đặt câu hỏi, không chỉ từ các giám đốc điều hành.

Điều này không chỉ riêng ngành bán lẻ. Các chính phủ và công ty công nghiệp cũng đối mặt với những yêu cầu tương tự, và một số chọn giữ vững lập trường. Berlin đã công khai từ chối một khoản tiền chuộc trong việc Berlin từ chối khoản tiền chuộc 30 Bitcoin, và Stadler Rail cũng làm điều tương tự trong việc từ chối yêu cầu đòi 12,3 triệu USD của Everest. Những trường hợp đó cho thấy từ chối là một lựa chọn thực tế, mặc dù mỗi tổ chức cân nhắc nó theo cách khác nhau.

Người dùng bị ảnh hưởng nên chú ý điều gì

Nếu bạn có tài khoản với một công ty được nêu tên trong một vụ vi phạm, hoặc bất kỳ công ty nào đã nhận được mối đe dọa tống tiền, hãy tập trung vào các bước thực tế thay vì hoảng loạn.

  • Tìm kiếm thông báo chính thức. Các công ty thường được kỳ vọng sẽ thông báo cho khách hàng bị ảnh hưởng. Hãy thận trọng với những tin nhắn đến trước tiên từ những người gửi không xác định.
  • Cảnh giác với lừa đảo phishing. Sau một vụ vi phạm, kẻ lừa đảo thường mạo danh công ty, cung cấp các liên kết "khôi phục tài khoản" hoặc "bồi thường". Hãy truy cập trực tiếp vào ứng dụng hoặc trang web của công ty thay vì nhấp vào.
  • Chú ý đến rủi ro tái sử dụng thông tin đăng nhập. Nếu một mật khẩu từ tài khoản bị ảnh hưởng được sử dụng ở nơi khác, hãy coi những tài khoản khác đó là đã bị lộ.
  • Theo dõi hoạt động tài chính. Kiểm tra sao kê để tìm các khoản phí không quen thuộc, đặc biệt nếu thông tin thanh toán được lưu trữ.
  • Hoài nghi với những tin nhắn trong ứng dụng trông bất thường. Nếu một ứng dụng hiển thị một yêu cầu hoặc cảnh báo kỳ lạ, đừng làm theo hướng dẫn trong đó. Hãy kiểm tra các kênh chính thức của công ty.

VPN có thể và không thể làm gì trong trường hợp này

VPN mã hóa lưu lượng truy cập của bạn giữa thiết bị của bạn và máy chủ VPN và có thể ẩn địa chỉ IP của bạn khỏi các trang web bạn truy cập. Điều đó hữu ích trên Wi-Fi công cộng và cho quyền riêng tư nói chung.

Nó không giúp ích trong tình huống như thế này. Nếu máy chủ hoặc cơ sở dữ liệu của một công ty bị xâm phạm, dữ liệu của bạn đã bị lộ ở phía họ, không phải trong quá trình truyền trên kết nối của bạn. VPN không thể xóa thông tin của bạn khỏi một hệ thống bị vi phạm, ngăn một nhóm tội phạm rò rỉ nó, hoặc ngăn chặn các email phishing sử dụng nó. Hãy coi nó như một công cụ riêng tư, không phải là biện pháp phòng thủ chống lại các vụ vi phạm của công ty.

Điều này có nghĩa gì với bạn

Điểm mấu chốt thực tế là mức độ phơi nhiễm của bạn thường phụ thuộc vào các quyết định của những công ty mà bạn không có quyền kiểm soát. Bạn không thể ngăn chặn một băng nhóm như DataSuckers, nhưng bạn có thể hạn chế mức độ thiệt hại mà một vụ rò rỉ gây ra cho bạn. Mật khẩu duy nhất, xác thực đa yếu tố và xử lý cẩn thận các tin nhắn bất ngờ quan trọng hơn nhiều so với bất kỳ phản ứng đơn lẻ nào trước một tiêu đề tin tức.

Việc hiểu bối cảnh rộng hơn cũng hữu ích. Không phải mọi kẻ tấn công đều là băng nhóm vì lợi nhuận; một số có liên hệ với nhà nước, như dữ liệu của Đức về sự tham gia của tình báo nước ngoài vào các cuộc tấn công mạng cho thấy. Tuy nhiên, mô hình tống tiền nhắm vào các thương hiệu hướng đến người tiêu dùng rõ ràng đang hoạt động ngay lúc này.

Những điểm cần hành động

  1. Kiểm tra thông báo vi phạm từ bất kỳ công ty nào bạn sử dụng, và xác nhận chúng là thật bằng cách truy cập vào ứng dụng hoặc trang web chính thức.
  2. Thay đổi mật khẩu được tái sử dụng. Bắt đầu với email, ngân hàng và tài khoản mua sắm, và sử dụng trình quản lý mật khẩu để tạo những mật khẩu duy nhất.
  3. Bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, tốt nhất là với ứng dụng xác thực thay vì SMS.
  4. Đối xử với những tin nhắn bất ngờ bằng sự hoài nghi, bao gồm cả những tin nhắn xuất hiện bên trong ứng dụng.
  5. Đọc cách các tổ chức phản ứng với các yêu cầu. Các trường hợp Berlin và Stadler Rail được liên kết ở trên cung cấp bối cảnh hữu ích về lý do tại sao một số chọn không trả tiền.

Khi các băng nhóm ransomware nhắm vào ứng dụng người tiêu dùng tiếp tục tinh chỉnh chiến thuật gây áp lực của chúng, biện pháp phòng thủ tốt nhất cho cá nhân là vệ sinh cơ bản, ổn định: biết khi nào dữ liệu của bạn có thể bị lộ, bảo mật tài khoản của bạn, và xác minh trước khi nhấp.