Rất lâu trước khi các cuộc tấn công ransomware trở thành tiêu đề hàng tuần, một họ phần mềm độc hại đã âm thầm viết lại luật chơi của tội phạm mạng. GandCrab không chỉ tống tiền nạn nhân, nó còn xây dựng cả một doanh nghiệp xoay quanh hành vi tống tiền, hoàn chỉnh với hợp đồng đại lý, chỉ số hiệu suất và dịch vụ chăm sóc khách hàng. Các nhà nghiên cứu bảo mật tại McAfee đã đào sâu vào cách thức hoạt động thực sự của tổ chức này, và những gì họ tìm thấy đọc giống một bản hợp đồng nhượng quyền hơn là một nghiên cứu điển hình về hack. Hiểu được cấu trúc của GandCrab ngày nay rất quan trọng vì mô hình ransomware như một dịch vụ mà nó giúp phổ biến vẫn là định dạng thống trị đằng sau các cuộc tấn công hiện đại.

Điều Gì Làm GandCrab Khác Biệt: Mô Hình Kinh Doanh Đại Lý

Hầu hết mọi người hình dung ransomware là công việc của một hacker đơn lẻ cài mã độc. GandCrab hoạt động khác. Theo phân tích của McAfee, các nhà phát triển đứng sau GandCrab không tự mình thực hiện các cuộc tấn công. Thay vào đó, họ tuyển dụng các đại lý để phân phối phần mềm độc hại và xử lý các vụ lây nhiễm thực tế, trong khi các nhà điều hành cốt lõi nhận một phần doanh thu.

Phần đó rất đáng kể: các đại lý giữ 70% số tiền chuộc, phần còn lại chảy về các nhà phát triển duy trì mã nguồn. Sự chia sẻ doanh thu này khuyến khích các đại lý đẩy mạnh số lượng, và nó mang lại cho các nhà điều hành một dòng thu nhập ổn định mà không cần chạm trực tiếp vào máy của bất kỳ nạn nhân nào.

Thỏa thuận này cũng đi kèm với trách nhiệm giải trình. McAfee phát hiện ra rằng các đại lý hoạt động kém hiệu quả đã bị loại khỏi chương trình, một chi tiết nhấn mạnh tổ chức này đã trở nên chuyên nghiệp như thế nào. Sản lượng thấp đồng nghĩa với việc chấm dứt hợp đồng, cùng một logic chi phối bất kỳ đội ngũ bán hàng nào được đánh giá theo chỉ tiêu. Phần mềm độc hại cũng được thiết kế để bỏ qua các máy tính ở Nga và các quốc gia thuộc Liên Xô cũ khác, một mô hình phổ biến ở các nhóm ransomware được cho là hoạt động từ khu vực đó, có khả năng để tránh thu hút sự chú ý của cơ quan thực thi pháp luật trong nước.

Sổ Tay Kỹ Thuật: Mã Hóa, Xóa Bản Sao Ẩn và Bằng Chứng Giải Mã

Bên dưới cấu trúc kinh doanh là một tác phẩm kỹ thuật độc hại thực sự hiệu quả. GandCrab kết hợp mã hóa AES và RSA, xếp lớp mật mã đối xứng và bất đối xứng để nạn nhân không thể đơn giản đảo ngược quá trình mà không có khóa riêng của kẻ tấn công. Sau khi các tệp bị khóa, phần mềm độc hại xóa các bản sao ẩn của Windows, các ảnh chụp nhanh sao lưu tích hợp mà nhiều người dùng dựa vào để khôi phục tệp sau sự cố hệ thống. Xóa các bản sao đó đã chặn một trong những con đường khôi phục dễ dàng nhất dành cho nạn nhân không duy trì sao lưu ngoại tuyến riêng biệt.

Để chứng minh yêu cầu đòi tiền chuộc là hợp pháp chứ không phải là trò lừa, các nhà điều hành đã tích hợp cơ chế giải mã miễn phí một tệp. Cử chỉ nhỏ này phục vụ một mục đích tâm lý cụ thể: nó chứng minh rằng việc trả tiền thực sự sẽ khôi phục quyền truy cập, khiến nạn nhân có nhiều khả năng thanh toán hơn thay vì coi dữ liệu của họ là mất trắng.

Hỗ Trợ Trên Dark Web và Thanh Toán Bằng Dash: Tống Tiền Như Dịch Vụ Chăm Sóc Khách Hàng

Có lẽ khía cạnh bất thường nhất trong hoạt động của GandCrab là cách nó đối xử với nạn nhân sau khi thông báo đòi tiền chuộc xuất hiện. Nhóm này cung cấp hỗ trợ trên dark web hoạt động suốt ngày đêm, thực chất là chạy một bàn trợ giúp cho những người đang bị tống tiền. Nạn nhân bối rối về các bước thanh toán hoặc hướng dẫn giải mã có thể nhận được trợ giúp, một lớp dịch vụ khiến toàn bộ quá trình có cảm giác gần gũi đến khó chịu với dịch vụ hỗ trợ khách hàng hợp pháp.

Bản thân các khoản thanh toán được dẫn qua Dash thay vì Bitcoin thường được nhắc đến nhiều hơn. Dash cung cấp thời gian giao dịch nhanh hơn và các tính năng bảo mật bổ sung, khiến nó trở thành lựa chọn hấp dẫn cho một tổ chức cần xử lý thanh toán qua mạng lưới đại lý phân tán trong khi hạn chế khả năng truy vết.

Điều Này Có Ý Nghĩa Gì Cho Hệ Thống Bảo Mật Của Bạn Ngày Nay

GandCrab là một nghiên cứu điển hình hữu ích chính xác vì mô hình ransomware như một dịch vụ mà nó tinh chỉnh không bao giờ biến mất. Cấu trúc đại lý, thanh toán theo tầng và kênh hỗ trợ trên dark web vẫn là các tính năng tiêu chuẩn của các hoạt động ransomware ngày nay. Báo cáo của Check Point về 2.139 nạn nhân ransomware trong quý 2 năm 2026 cho thấy mô hình do đại lý thúc đẩy này đã mở rộng đến mức nào, xác nhận rằng kịch bản GandCrab giúp thiết lập tiếp tục tạo ra nạn nhân thực sự với số lượng thực sự lớn.

Đối với người dùng hàng ngày và doanh nghiệp nhỏ, các bài học phòng thủ không thay đổi. Vì ransomware như GandCrab xóa các bản sao ẩn để chặn khôi phục dễ dàng, sao lưu ngoại tuyến và đám mây được lưu trữ riêng biệt khỏi hệ thống chính của bạn là điều thiết yếu, không phải tùy chọn. Các công cụ bảo mật điểm cuối phát hiện hành vi mã hóa độc hại trước khi nó hoàn tất quét toàn bộ các tệp của bạn thêm một lớp bảo vệ khác. Một VPN uy tín sẽ không tự mình ngăn chặn ransomware, nhưng nó giảm mức độ phơi nhiễm trên mạng công cộng và hạn chế loại theo dõi mạng đôi khi xảy ra trước các cuộc tấn công có chủ đích, đặc biệt cho người làm việc từ xa và nhân viên doanh nghiệp nhỏ kết nối từ nhiều địa điểm khác nhau.

Các Bài Học Hành Động

Sao lưu tệp của bạn thường xuyên và giữ ít nhất một bản sao ngoại tuyến hoặc trong bộ lưu trữ mà ransomware không thể tiếp cận qua mạng của bạn. Cập nhật hệ điều hành và phần mềm bảo mật, vì nhiều vụ lây nhiễm ransomware vẫn khai thác các lỗ hổng đã biết và có thể vá. Hãy nghi ngờ các tệp đính kèm và liên kết không được yêu cầu, vì các chiến dịch do đại lý thúc đẩy phụ thuộc nhiều vào phishing theo số lượng để tìm nạn nhân. Cuối cùng, hãy coi bất kỳ công cụ bảo mật đơn lẻ nào, dù là VPN, phần mềm diệt virus hay giải pháp sao lưu, là một phần của phòng thủ nhiều lớp thay vì câu trả lời hoàn chỉnh. GandCrab đã chứng minh rằng các nhà điều hành ransomware suy nghĩ như doanh nghiệp; phòng thủ của bạn cũng nên có chủ đích tương tự.