Số vụ tấn công ransomware giảm, nhưng mối đe dọa ngày càng tinh vi

Một báo cáo quý mới từ công ty bảo mật Halcyon mang đến một thông điệp trái chiều cho những ai theo dõi xu hướng ransomware: tổng số vụ tấn công đang giảm, nhưng các kỹ thuật đằng sau những vụ tấn công thành công lại trở nên khó phát hiện và ngăn chặn hơn đáng kể. Phát hiện chính là các nhóm ransomware ngày càng sử dụng cái gọi là kỹ thuật 'vô hiệu hóa EDR', tức các phương pháp vô hiệu hóa phần mềm phát hiện và phản hồi điểm cuối (EDR) trước khi triển khai mã độc mã hóa tệp.

Công cụ EDR là phần mềm bảo mật mà nhiều tổ chức dựa vào để phát hiện hành vi đáng ngờ trên máy tính xách tay, máy chủ và máy trạm trước khi nó biến thành một vụ xâm phạm toàn diện. Khi kẻ tấn công có thể âm thầm tắt hoặc làm mù phần mềm đó trước, chúng có thêm thời gian để di chuyển trong mạng, đánh cắp dữ liệu và mã hóa hệ thống với ít khả năng bị phát hiện giữa chừng hơn.

Từ thủ thuật chuyên biệt trở thành thông lệ

Theo dữ liệu Quý 2 năm 2026 của Halcyon, thứ từng được coi là năng lực chuyên biệt, đòi hỏi kỹ thuật cao chỉ dành cho các băng nhóm ransomware tinh vi nhất giờ đây đã trở thành một phần thường lệ trong chuỗi tấn công. Việc vô hiệu hóa hoặc vượt qua bảo mật điểm cuối không còn là ngoại lệ; nó ngày càng là điều được mong đợi ở các nhóm vận hành ransomware hiện đại.

Sự thay đổi này quan trọng vì EDR từ lâu là một trong những lớp phòng thủ chính mà các tổ chức đầu tư để phát hiện xâm nhập sớm. Nếu việc vô hiệu hóa lớp phòng thủ đó trở thành một bước tiêu chuẩn, có thể lặp lại thay vì là một kỹ thuật hiếm gặp và được tùy chỉnh, nó sẽ hạ thấp rào cản kỹ năng cho các nhóm ít tinh vi hơn đạt được kết quả tương tự như các tác nhân hàng đầu. Điều đó cũng có nghĩa là các dấu hiệu xâm nhập truyền thống, như cảnh báo EDR kích hoạt, có thể sẽ không bao giờ xuất hiện, khiến các đội bảo mật có ít cảnh báo hơn trước khi dữ liệu bị đánh cắp hoặc hệ thống bị khóa.

Điều trớ trêu được nhấn mạnh trong báo cáo của Halcyon là điều này đang diễn ra ngay cả khi số vụ tấn công ransomware thô đang giảm. Ít sự cố hơn không nhất thiết đồng nghĩa với ít rủi ro hơn. Nó có thể có nghĩa là các cuộc tấn công vẫn xảy ra có mục tiêu rõ ràng hơn, được cung cấp nguồn lực tốt hơn và khó ngăn chặn hơn khi đã bắt đầu, bởi những kẻ tấn công đứng sau chúng đã thích nghi các kỹ xảo của mình để đánh bại chính những công cụ mà người phòng thủ dựa vào nhất.

Vì sao điều này quan trọng với quyền riêng tư, không chỉ với bảo mật CNTT

Người ta dễ coi các kỹ thuật vô hiệu hóa EDR chỉ là mối bận tâm kỹ thuật thuần túy, thuộc hậu trường cho các bộ phận CNTT. Nhưng hậu quả lại đổ trực tiếp lên những người dân thường có dữ liệu nằm trong các tổ chức bị nhắm tới. Các cuộc tấn công ransomware ngày nay hiếm khi dừng lại ở mã hóa; các nhóm thường rút trích các tệp nhạy cảm trước và đe dọa rò rỉ nếu không trả tiền chuộc. Khi kẻ tấn công có thể vô hiệu hóa công cụ phát hiện và hoạt động không bị quấy rầy lâu hơn, chúng có thêm thời gian để định vị và sao chép chính xác loại dữ liệu quan trọng nhất, hồ sơ khách hàng, tệp nhân viên, tài liệu tài chính và thông tin kinh doanh độc quyền.

Vụ việc gần đây Gentlemen Ransomware tấn công Soja de Portugal, dẫn đến 491GB dữ liệu doanh nghiệp nhạy cảm bị rò rỉ, là một minh họa rõ ràng về cách những cuộc tấn công này chuyển thành phơi nhiễm thực tế cho cả cá nhân và công ty. Bất kể vụ việc cụ thể đó có liên quan đến việc vượt qua EDR hay không, nó cho thấy quy mô dữ liệu có thể bị quét sạch một khi kẻ tấn công có được chỗ đứng và có thể hoạt động với ít sự can thiệp nhất.

Điều này có ý nghĩa gì với bạn

Đối với hầu hết độc giả, đây không phải là lời kêu gọi hoảng sợ, mà là lời nhắc nhở rằng các giả định bảo mật mà nhiều tổ chức dựa vào đang dịch chuyển. Nếu bạn làm việc trong lĩnh vực CNTT hoặc bảo mật, những phát hiện của Halcyon nhấn mạnh rằng chỉ riêng EDR không còn có thể được coi là hệ thống cảnh báo sớm đảm bảo; phòng thủ nhiều lớp, giám sát mạng và lập kế hoạch phản ứng nhanh quan trọng hơn bao giờ hết. Nếu bạn là cá nhân có dữ liệu cá nhân được lưu giữ bởi các công ty, trường học, nhà cung cấp dịch vụ y tế hoặc nền tảng dịch vụ, xu hướng này là lời nhắc nhở rằng một sự cố tại bất kỳ tổ chức nào trong số đó có thể làm lộ thông tin của bạn với ít cảnh báo trước hơn so với trước đây, vì những kẻ tấn công ngày càng giỏi hoạt động một cách im lặng.

Những hành động thiết thực

Một vài bước thực tế có thể giúp ích bất kể vai trò của bạn:

  • Nếu bạn quản lý cơ sở hạ tầng bảo mật, đừng chỉ dựa vào cảnh báo EDR; hãy kết hợp chúng với giám sát ở cấp mạng và các buổi diễn tập trên bàn thường xuyên với giả định các công cụ phát hiện có thể bị vô hiệu hóa.
  • Thúc đẩy và hỗ trợ các chính sách bảo mật bao gồm sao lưu ngoại tuyến, vì các nhóm ransomware vô hiệu hóa thành công EDR thường có nhiều thời gian hơn để nhắm vào các hệ thống sao lưu.
  • Với tư cách cá nhân, hãy sử dụng mật khẩu duy nhất và bật xác thực đa yếu tố ở bất cứ nơi nào dữ liệu của bạn được lưu trữ, để ngay cả khi một công ty bạn dựa vào bị sự cố, các tài khoản khác của bạn vẫn được bảo vệ.
  • Theo dõi các thông báo sự cố từ các công ty bạn giao dịch, và hành động nhanh chóng với bất kỳ khuyến nghị thay đổi mật khẩu hoặc đề nghị giám sát tín dụng nào.

Ransomware có thể đang giảm về số tuyệt đối, nhưng sự tinh vi của các kỹ thuật vô hiệu hóa EDR có nghĩa là các cuộc tấn công vẫn xảy ra mang lại nhiều rủi ro hơn cho dữ liệu mà chúng chạm đến. Luôn cập nhật về cách các mối đe dọa này tiến hóa là một trong những cách đơn giản nhất để đi trước một bước.