Một báo cáo tình báo mối đe dọa mới từ Cisco Talos cho thấy hoạt động ransomware tại Nhật Bản đã tăng 4,7% trong nửa đầu năm 2026, với các doanh nghiệp vừa và nhỏ (SME) phải gánh chịu phần lớn thiệt hại. Những phát hiện này bổ sung vào một khối bằng chứng ngày càng lớn cho thấy các cuộc tấn công ransomware nhắm vào SME không phải là hệ quả phụ của bối cảnh mối đe dọa rộng lớn hơn. Chúng chính là tâm điểm, được thúc đẩy bởi những kẻ tấn công đã nhận ra rằng các tổ chức nhỏ hơn thường nắm giữ dữ liệu có giá trị nhưng không có ngân sách bảo mật để bảo vệ nó.
Những gì báo cáo của Cisco Talos phát hiện về làn sóng ransomware tại Nhật Bản nửa đầu năm 2026
Theo Cisco Talos, các sự cố ransomware trên khắp Nhật Bản đã tăng gần 5% trong sáu tháng đầu năm 2026 so với giai đoạn trước đó. Báo cáo xác định một tổ chức tống tiền tự gọi mình là "The Gentlemen" là động lực chính của sự gia tăng này, với nhóm này hướng khoảng 80% nỗ lực nhắm mục tiêu vào các SME thay vì các doanh nghiệp lớn.
Sự tập trung đó rất đáng chú ý. Các nhóm vận hành ransomware trong lịch sử thường săn đuổi những mục tiêu gây chú ý như bệnh viện, cơ quan chính phủ và các công ty trong Fortune 500. Dữ liệu của Cisco Talos cho thấy một sự chuyển hướng chiến lược sang các doanh nghiệp ít có khả năng sở hữu trung tâm vận hành bảo mật chuyên dụng, hợp đồng ứng phó sự cố hoặc giám sát 24/7, nhưng vẫn tạo ra doanh thu đáng để tống tiền.
Tại sao 'The Gentlemen' tập trung vào các doanh nghiệp vừa và nhỏ
Logic đằng sau việc nhắm vào SME rất rõ ràng từ góc nhìn của kẻ tấn công. Các công ty nhỏ hơn thường hoạt động với đội ngũ IT tinh gọn, phụ thuộc vào một mớ phần mềm cũ kỹ chắp vá, và thiếu kiến trúc bảo mật nhiều lớp mà các doanh nghiệp lớn có thể chi trả. Sự kết hợp đó tạo ra rào cản gia nhập thấp hơn cho kẻ tấn công trong khi vẫn mang lại khoản tiền chuộc đáng kể, đặc biệt khi một doanh nghiệp không thể tồn tại qua thời gian ngừng hoạt động kéo dài và cảm thấy bị thúc ép phải trả tiền nhanh chóng.
Những phát hiện của Cisco Talos về "The Gentlemen" củng cố một mô hình được thấy rộng khắp trong các hệ sinh thái ransomware: kẻ tấn công đang đa dạng hóa, công nghiệp hóa hoạt động của chúng, và sử dụng các công cụ ngày càng tàng hình để duy trì chỗ đứng bên trong các mạng bị xâm phạm. Cách tiếp cận ưu tiên tàng hình đó phản ánh các nghiên cứu khác của Talos, bao gồm phân tích của họ về msaRAT của Chaos ransomware ẩn lưu lượng C2 trong trình duyệt của bạn, cho thấy cách các nhóm ransomware hiện đại ngày càng hòa trộn lưu lượng chỉ huy và kiểm soát độc hại vào hoạt động web trông có vẻ hợp pháp để tránh bị phát hiện.
Các điểm xâm nhập phổ biến: Truy cập từ xa, VPN bị lộ, và thiết bị mạng chưa được vá
Trong khi báo cáo của Cisco Talos tập trung vào tổng khối lượng tấn công của Nhật Bản, mô hình rộng hơn across các chiến dịch ransomware chỉ ra một tập hợp nhất quán các vector xâm nhập: dịch vụ truy cập từ xa bị lộ, cổng VPN được cấu hình sai, và hạ tầng mạng chưa được vá. Các SME bị phơi nhiễm không tương xứng trên cả ba mặt trận vì họ thường triển khai công cụ truy cập từ xa nhanh chóng để hỗ trợ làm việc kết hợp mà không xem xét lại cấu hình, lịch vá, hoặc kiểm soát truy cập sau đó.
Đây chính xác là lý do tại sao các lỗ hổng ở cấp độ hạ tầng lại quan trọng đến vậy đối với các tổ chức nhỏ hơn. Khi phần mềm quản lý mạng quan trọng có một lỗ hổng nghiêm trọng, chẳng hạn như lỗ hổng được nêu chi tiết trong khuyến cáo của chính Cisco về lỗ hổng Cisco FMC CVE-2026-20079 bị Sandworm và Qilin khai thác, kẻ tấn công có được một con đường sẵn có để xâm nhập vào các mạng mà bề ngoài có thể trông được bảo vệ tốt. Các nhóm ransomware thường xuyên quét tìm những loại hệ thống chưa được vá này, và các SME trì hoãn cập nhật hoặc thiếu kiểm kê tài sản là những mục tiêu dễ tìm thấy nhất.
Các biện pháp phòng thủ thực tế mà SME có thể triển khai ngay bây giờ
Tin tốt là các SME không cần ngân sách cấp doanh nghiệp để giảm thiểu đáng kể rủi ro ransomware của họ. Một vài bước cụ thể có thể khắc phục nhiều lỗ hổng mà kẻ tấn công dựa vào:
- Tăng cường cấu hình VPN và truy cập từ xa bằng cách thực thi xác thực đa yếu tố, vô hiệu hóa các tài khoản không sử dụng, và hạn chế quyền truy cập chỉ vào những gì nhân viên cần.
- Phân đoạn mạng để một thiết bị hoặc tài khoản bị xâm phạm duy nhất không thể cung cấp đường dẫn trực tiếp đến các hệ thống quan trọng hoặc bản sao lưu.
- Duy trì bản sao lưu ngoại tuyến hoặc bất biến và kiểm tra khôi phục thường xuyên, vì các tệp bị mã hóa chỉ là một cuộc khủng hoảng nếu không có bản sao sạch để phục hồi.
- Vá các thiết bị mạng và phần mềm truy cập từ xa kịp thời, coi các khuyến cáo của nhà cung cấp đối với hạ tầng quan trọng như Cisco FMC là khẩn cấp, không phải tùy chọn.
- Xây dựng một kế hoạch ứng phó sự cố cơ bản trước khi một cuộc tấn công xảy ra, bao gồm gọi cho ai, cách cô lập các hệ thống bị ảnh hưởng, và cách liên lạc với nhân viên và khách hàng.
Hiểu cách kẻ tấn công ẩn giấu hoạt động của chúng cũng là một phần của phòng thủ. Nghiên cứu của Talos về msaRAT của Chaos ransomware ẩn trong Chrome và Edge minh họa lý do tại sao chỉ phần mềm diệt virus truyền thống không còn đủ; giám sát hành vi mạng ra ngoài và hoạt động trình duyệt đã trở nên quan trọng không kém việc quét endpoint.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn điều hành hoặc hỗ trợ một SME, báo cáo này là lời nhắc nhở rằng quy mô không đồng nghĩa với an toàn. Các cuộc tấn công ransomware nhắm vào SME đang gia tăng chính xác vì kẻ tấn công biết các tổ chức nhỏ hơn thường bỏ qua những điều cơ bản: vá nhất quán, phòng thủ mạng nhiều lớp, và ứng phó sự cố được diễn tập. Bạn không cần phải khớp chi tiêu bảo mật của một doanh nghiệp lớn, nhưng bạn cần coi vệ sinh VPN và truy cập từ xa, kỷ luật sao lưu, và vá kịp thời là các chức năng kinh doanh không thể thương lượng thay vì những suy nghĩ sau cùng về IT.
Những điểm chính cần ghi nhớ
Mức tăng 4,7% trong các cuộc tấn công ransomware tại Nhật Bản được Cisco Talos ghi nhận, và sự tập trung quá mức vào SME của các nhóm như "The Gentlemen," phản ánh một xu hướng toàn cầu chứ không phải một vấn đề khu vực riêng lẻ. Các doanh nghiệp nhỏ ở khắp mọi nơi nên giả định rằng họ là mục tiêu khả thi, không phải những mục tiêu bị bỏ qua. Bắt đầu bằng việc kiểm tra các điểm truy cập từ xa và cấu hình VPN, xác minh rằng các bản sao lưu được kiểm tra và cô lập khỏi mạng chính, và cập nhật thường xuyên các khuyến cáo bảo mật của nhà cung cấp đối với bất kỳ hạ tầng mạng nào bạn phụ thuộc. Các nhóm ransomware đang trông đợi vào việc các SME vẫn bị phòng thủ yếu kém. Việc khắc phục dù chỉ một vài lỗ hổng trong số này có thể thay đổi đáng kể cán cân theo hướng có lợi cho bạn.




