Khi ransomware khóa các tệp của bạn, trả tiền cho kẻ tấn công có vẻ như là cách thoát nhanh nhất. Nhưng liệu trả tiền chuộc ransomware có khôi phục dữ liệu không? Không đáng tin cậy. Nhiều nghiên cứu năm 2025 cho thấy khả năng phục hồi hoàn toàn sau khi trả tiền thấp hơn nhiều so với 100%, và một số ước tính gần như chỉ là tung đồng xu. Đối với cá nhân và doanh nghiệp nhỏ, điều đó thay đổi cách nhìn nhận về việc trả tiền: không phải là một tấm lưới an toàn, mà là một canh bạc.

Tại sao trả tiền chuộc thường không khôi phục được tệp

Việc trả tiền chuộc chỉ mua được một thứ: công cụ giải mã từ những kẻ đã tấn công bạn. Không có gì ràng buộc chúng phải giao nó, và không có gì đảm bảo công cụ đó sẽ hoạt động nếu chúng giao. Bạn đang dựa vào tội phạm để cung cấp phần mềm hoạt động được, không có đường dây hỗ trợ và không có cách khiếu nại nếu nó không đáp ứng yêu cầu.

Đó là vấn đề cốt lõi. Trả tiền không tua lại cuộc tấn công. Nó chỉ cho bạn một cơ hội lấy lại tệp, và cơ hội đó phụ thuộc vào mã do chính kẻ tấn công viết ra, thường ít được kiểm thử và không quan tâm đến dữ liệu của bạn.

Các nghiên cứu phục hồi năm 2025 thực sự cho thấy điều gì

Phát hiện chính rất đơn giản: phục hồi hoàn toàn sau khi trả tiền là điều rất xa vời. Một số nghiên cứu năm 2025 cho thấy khả năng này thấp hơn nhiều so với 100%, và một số ước tính ở gần 50%. Con số chính xác thay đổi tùy theo nghiên cứu, nhóm được khảo sát và cách định nghĩa "phục hồi", nên cần thận trọng với bất kỳ con số đơn lẻ nào.

Để có dữ liệu độc lập từ một khu vực, xem bài viết của chúng tôi về nghiên cứu ANZ cho thấy 36% khoản tiền chuộc không khôi phục được dữ liệu. Kết luận nhất quán giữa các nguồn: trả tiền là một canh bạc, không phải sự đảm bảo.

Phục hồi cũng không phải là dấu chấm hết đối với nhiều nạn nhân. Báo cáo của chúng tôi về nghiên cứu Proofpoint cho thấy 1 trong 3 người trả tiền chuộc ransomware bị tấn công lại chỉ ra một rủi ro khác: trả tiền không nhất thiết đóng lại cánh cửa cho các cuộc tấn công trong tương lai.

Tại sao công cụ giải mã của kẻ tấn công hỏng và tống tiền kép vẫn tiếp diễn

Các công cụ giải mã do kẻ tấn công tạo ra thường không đáng tin cậy. Lý do rất thực tế:

  • Chúng có thể làm hỏng tệp. Một công cụ giải mã lỗi có thể làm hỏng dữ liệu trong khi cố gắng khôi phục, khiến tệp không dùng được ngay cả sau khi đã trả tiền.
  • Chúng có thể không xử lý được tệp lớn. Cơ sở dữ liệu lớn, tệp lưu trữ và ảnh máy ảo có thể không giải mã đúng cách hoặc mất nhiều thời gian hơn dự kiến.
  • Chúng có thể không tồn tại cho mọi phiên bản. Một chủng ransomware nhất định có thể có nhiều phiên bản, và không đảm bảo có công cụ hoạt động cho từng phiên bản.

Còn có một lớp khác. Tống tiền kép nghĩa là kẻ tấn công không chỉ mã hóa tệp của bạn; chúng còn đe dọa rò rỉ hoặc bán các bản sao đã đánh cắp. Ngay cả một công cụ giải mã hoàn hảo cũng không giải quyết được mối đe dọa đó. Bài giải thích của chúng tôi về tại sao chỉ sao lưu là không đủ để chống lại ransomware tống tiền kép trình bày cách điều này thay đổi lời khuyên cũ "chỉ cần giữ bản sao lưu."

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành một doanh nghiệp nhỏ hoặc quản lý thiết bị của riêng mình, bài học là hãy ngừng coi việc trả tiền như một kế hoạch dự phòng. Nếu chiến lược phục hồi của bạn là "chúng tôi sẽ trả tiền nếu đến mức đó," thì bạn không có chiến lược phục hồi. Bạn chỉ có hy vọng.

Điều đó chuyển sự chú ý của bạn sang những thứ bạn có thể kiểm soát trước khi cuộc tấn công xảy ra:

  • Giữ bản sao lưu ngoại tuyến. Bản sao lưu được ngắt kết nối khỏi mạng của bạn không thể bị ransomware mã hóa khi nó tiếp cận hệ thống đang hoạt động.
  • Giữ bản sao trên đám mây được mã hóa. Mã hóa bảo vệ nội dung bản sao lưu nếu ai đó truy cập được chúng, điều này quan trọng trong tình huống tống tiền kép.
  • Kiểm thử việc khôi phục. Bản sao lưu mà bạn chưa bao giờ khôi phục từ đó chỉ là một giả định. Hãy chạy diễn tập phục hồi thường xuyên và xác nhận rằng tệp mở được và tệp lớn khôi phục hoàn toàn.
  • Báo cáo cuộc tấn công. Nếu bạn bị tấn công, hãy báo cáo cho cơ quan chức năng liên quan thay vì âm thầm thương lượng. Báo cáo giúp ích cho điều tra viên và có thể cho bạn quyền truy cập hướng dẫn mà bạn không có được bằng cách khác.

Sao lưu giảm áp lực phải trả tiền, nhưng chúng không phải là câu trả lời hoàn chỉnh. Vì kẻ tấn công cũng có thể giữ dữ liệu bị đánh cắp, nên kết hợp sao lưu với các thói quen cơ bản: mật khẩu mạnh và duy nhất, xác thực đa yếu tố, cập nhật phần mềm kịp thời và hạn chế quyền truy cập vào tệp nhạy cảm.

Những điểm cần hành động

Vậy, trả tiền chuộc ransomware có khôi phục dữ liệu không? Đôi khi có, nhưng các nghiên cứu năm 2025 cho thấy điều đó không hề được đảm bảo, và một công cụ giải mã hoạt động vẫn không giải quyết được dữ liệu bị đánh cắp. Cách đáng tin cậy nhất để phục hồi sau ransomware là chuẩn bị trước khi nó xảy ra.

  1. Thiết lập bản sao lưu ngoại tuyến và bản sao đám mây được mã hóa cho dữ liệu quan trọng của bạn ngay hôm nay.
  2. Kiểm thử việc khôi phục theo lịch trình, bao gồm cả những tệp lớn nhất của bạn.
  3. Tìm hiểu về tống tiền kép để hiểu những gì sao lưu có thể và không thể bảo vệ.
  4. Xem lại dữ liệu ANZ về các khoản thanh toán thất bại để bạn có thể cân nhắc việc trả tiền một cách trung thực nếu bạn ever phải đối mặt với yêu cầu chuộc.
  5. Nếu một cuộc tấn công xảy ra, hãy báo cáo cho cơ quan chức năng.

Việc chuẩn bị tốn ít chi phí hơn nhiều so với một canh bạc với kẻ tấn công, và nó đặt kết quả trở lại trong tay bạn.