Ransomware từng có một kịch bản đơn giản: khóa tập tin của nạn nhân, đòi tiền chuộc và chờ đợi. Nếu mục tiêu có bản sao lưu vững chắc, họ thường có thể khôi phục hệ thống và bỏ đi mà không phải trả tiền. Lưới an toàn đó phần lớn đã biến mất. Vào năm 2025, các nhóm vận hành ransomware đã chuyển sang chiến thuật được gọi là tống tiền kép, kết hợp mã hóa tập tin với lời đe dọa công khai rò rỉ dữ liệu đã đánh cắp, ngay cả khi nạn nhân không bao giờ đụng đến yêu cầu tiền chuộc.

Sự thay đổi này quan trọng vượt xa phạm vi các phòng IT. Nó thay đổi ý nghĩa thực sự của việc "chuẩn bị sẵn sàng" cho một cuộc tấn công ransomware, đối với cả doanh nghiệp lẫn cá nhân.

Tống Tiền Kép Nghĩa Là Gì và Tại Sao Sao Lưu Không Còn Cứu Được Bạn

Chiến lược phòng thủ ransomware truyền thống luôn xoay quanh sao lưu: nếu tập tin của bạn bị mã hóa, hãy khôi phục từ bản sao sạch và tiếp tục hoạt động. Lời khuyên đó không hề biến mất, nhưng tự nó không còn đủ nữa.

Ransomware tống tiền kép thêm một lớp áp lực thứ hai. Trước khi mã hóa hệ thống của nạn nhân, kẻ tấn công trước tiên âm thầm sao chép các tập tin nhạy cảm ra khỏi mạng. Sau đó, ngay cả khi nạn nhân khôi phục mọi thứ từ sao lưu mà không trả một xu nào, kẻ tấn công vẫn nắm giữ một bản sao của dữ liệu bị đánh cắp đó. Đòn bẩy mới của chúng không phải là "trả tiền cho chúng tôi hoặc mất tập tin", mà là "trả tiền cho chúng tôi hoặc chúng tôi sẽ công bố hồ sơ khách hàng, tài liệu tài chính hoặc thông tin liên lạc nội bộ của bạn lên mạng."

Điều này đảo ngược toàn bộ tính toán trong phản ứng với ransomware. Một công ty có bản sao lưu hoàn hảo và quy trình phục hồi nhanh chóng vẫn có thể bị tống tiền, bởi vì mối đe dọa đã chuyển từ tính khả dụng (bạn có thể truy cập dữ liệu của mình không) sang tính bảo mật (bạn có thể giữ dữ liệu của mình ở chế độ riêng tư không). Đối với các tổ chức xử lý thông tin cá nhân nhạy cảm, sự khác biệt đó có thể là ranh giới giữa một sự cố IT được kiểm soát và một cuộc khủng hoảng pháp lý và uy tín toàn diện.

Những Lĩnh Vực và Loại Dữ Liệu Nào Đang Bị Nhắm Mục Tiêu

Các nhóm ransomware có xu hướng hướng tới những tổ chức nắm giữ dữ liệu đủ giá trị để khiến lời đe dọa rò rỉ trở nên đáng tin và gây tổn thương. Các lĩnh vực quản lý khối lượng lớn thông tin cá nhân nhạy cảm, hồ sơ tài chính hoặc dữ liệu vận hành luôn là những mục tiêu hấp dẫn, chính xác là vì mối đe dọa lộ dữ liệu mang lại hậu quả thực sự: các hình phạt theo quy định, kiện tụng và mất lòng tin của khách hàng.

Chăm sóc sức khỏe là một ví dụ đặc biệt rõ ràng về những gì bị đe dọa khi tống tiền kép thành công. Hồ sơ bệnh nhân kết hợp một số loại dữ liệu nhạy cảm nhất tồn tại, lịch sử y tế, chi tiết bảo hiểm, số An sinh Xã hội, tất cả ở một nơi. Đó là một phần lý do tại sao một vụ vi phạm tập trung vào chăm sóc sức khỏe ảnh hưởng đến hàng chục triệu bệnh nhân đã trở thành một nghiên cứu điển hình rõ rệt về những gì xảy ra khi dữ liệu bị đánh cắp rơi vào tay tội phạm thay vì chỉ bị mã hóa trên máy chủ.

Bức tranh toàn cảnh hơn cho năm 2025 không phải là một nhóm nhỏ các nhóm vận hành ransomware nhắm vào ít mục tiêu hơn nhưng lớn hơn. Mà ngược lại: một hệ sinh thái tội phạm phân mảnh và cạnh tranh hơn, với nhiều nhóm chạy các chiến dịch tống tiền kép đồng thời trên các ngành công nghiệp khác nhau. Sự đa dạng hóa đó được khám phá sâu hơn trong bài viết về cách các băng đảng ransomware đang nhân lên khi tiến tới năm 2026, không có dấu hiệu xu hướng chung nào chậm lại.

Vị Trí Của Mã Hóa và VPN Trong Một Hệ Thống Phòng Thủ Nhiều Lớp

Không có công cụ đơn lẻ nào ngăn chặn được tống tiền kép, nhưng một cách tiếp cận nhiều lớp sẽ giảm cả khả năng bị vi phạm lẫn thiệt hại nếu vi phạm xảy ra.

Mã hóa dữ liệu nhạy cảm ở trạng thái nghỉ, nghĩa là khi nó nằm trên máy chủ hoặc thiết bị, có nghĩa là ngay cả khi kẻ tấn công lấy cắp các tập tin ra ngoài, những gì chúng đánh cắp có thể không đọc được nếu không có khóa phù hợp. Điều này không ngăn chặn một vụ vi phạm, nhưng nó có thể vô hiệu hóa mối đe dọa rò rỉ vốn là sức mạnh của tống tiền kép.

Mã hóa dữ liệu khi đang truyền cũng quan trọng không kém. VPN tạo ra một đường hầm mã hóa cho dữ liệu di chuyển giữa các thiết bị và mạng, giúp ngăn chặn kẻ tấn công chặn thông tin đăng nhập hoặc tập tin khi chúng di chuyển qua các kết nối kém an toàn hơn, chẳng hạn như Wi-Fi công cộng hoặc các thiết lập truy cập từ xa. Đối với lực lượng lao động làm việc từ xa và kết hợp, điều này đóng lại một trong những điểm xâm nhập phổ biến mà các nhóm ransomware sử dụng để có được quyền truy cập ban đầu trước khi triển khai các gói mã hóa.

Cả mã hóa lẫn việc sử dụng VPN đều không thay thế được bảo mật điểm cuối, phân đoạn mạng hoặc đào tạo nhân viên về lừa đảo (phishing), vốn vẫn là phương thức phát tán ransomware hàng đầu. Nhưng cùng nhau, các lớp này thu hẹp bề mặt tấn công và giới hạn những gì tội phạm thực sự có thể làm với dữ liệu chúng tìm cách đánh cắp.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn điều hành một doanh nghiệp, điểm mấu chốt rất rõ ràng: chỉ riêng chiến lược sao lưu không còn là một kế hoạch phòng thủ ransomware hoàn chỉnh. Bạn cũng cần nghĩ về điều gì sẽ xảy ra nếu dữ liệu của bạn bị đánh cắp, chứ không chỉ bị mã hóa. Điều đó có nghĩa là mã hóa các tập tin nhạy cảm ở trạng thái nghỉ, bảo mật truy cập từ xa bằng VPN, giới hạn ngay từ đầu những ai có thể truy cập dữ liệu nhạy cảm và có một kế hoạch ứng phó sự cố tính đến các mối đe dọa rò rỉ công khai, chứ không chỉ là thời gian ngừng hoạt động của hệ thống.

Nếu bạn là một cá nhân, rủi ro gián tiếp hơn nhưng vẫn có thực. Dữ liệu cá nhân của bạn, hồ sơ chăm sóc sức khỏe, chi tiết tài chính, thông tin đăng nhập, có thể nằm trong các hệ thống do các công ty hoặc nhà cung cấp trở thành mục tiêu tống tiền kép vận hành. Sử dụng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố và thận trọng về việc bạn chia sẻ thông tin nhạy cảm với những tổ chức nào đều giúp giảm thiểu rủi ro của bạn khi một vụ vi phạm xảy ra ở nơi khác.

Những Điểm Hành Động Cụ Thể

  • Coi sao lưu như bảo hiểm phục hồi, không phải là phòng thủ ransomware hoàn chỉnh; chúng không ngăn chặn các mối đe dọa rò rỉ dữ liệu.
  • Mã hóa dữ liệu nhạy cảm cả ở trạng thái nghỉ và khi đang truyền, và sử dụng VPN cho truy cập từ xa để giảm nguy cơ bị chặn.
  • Giả định rằng bất kỳ tổ chức nào nắm giữ dữ liệu cá nhân của bạn đều có thể trở thành mục tiêu, và theo dõi các tài khoản để phát hiện hoạt động bất thường sau bất kỳ vụ vi phạm nào được báo cáo.
  • Các doanh nghiệp nên xây dựng kế hoạch ứng phó sự cố giải quyết rõ ràng các kịch bản rò rỉ dữ liệu, không chỉ là khôi phục hệ thống.

Ransomware tống tiền kép vào năm 2025 phản ánh một sự thật rộng lớn hơn về các mối đe dọa mạng hiện đại: kẻ tấn công thích nghi nhanh hơn khả năng theo kịp của các hệ thống phòng thủ tĩnh. Luôn cập nhật thông tin về cách các chiến thuật này phát triển, và áp dụng các lớp mã hóa, kiểm soát truy cập và kết nối an toàn tương ứng, vẫn là cách thiết thực nhất để giảm thiểu rủi ro trong một môi trường mà chỉ sao lưu thôi là không còn đủ.