Báo cáo Chi phí Vi phạm Dữ liệu 2025 của IBM đã đưa ra con số cụ thể cho điều mà các chuyên gia bảo mật đã cảnh báo từ nhiều năm nay: tiền chuộc không bao giờ là chi phí thực sự của một cuộc tấn công ransomware. Theo báo cáo, tổng chi phí trung bình của một sự cố ransomware lên tới 4,4 triệu USD, cao gấp hơn 38 lần so với mức tiền chuộc trung bình 115.000 USD. Khi phân tích thu hẹp vào các vụ vi phạm cụ thể liên quan đến ransomware hoặc tống tiền, chi phí trung bình còn leo thang hơn nữa, lên đến 5,08 triệu USD.
Đối với các doanh nghiệp vừa và nhỏ (SMEs), những con số này không còn là lý thuyết. Chúng phản ánh khoảng cách giữa những gì doanh nghiệp dự trù ngân sách (một khoản tiền chuộc mà họ hy vọng không bao giờ phải trả) và những tổn thất thực tế mà một cuộc tấn công gây ra cho tổ chức sau khi tính đến khôi phục, thời gian ngừng hoạt động, rủi ro pháp lý và thiệt hại danh tiếng.
Những con số đằng sau tiêu đề
Hệ số nhân 38 lần giữa tiền chuộc và tổng chi phí sự cố là con số quan trọng nhất trong báo cáo của IBM, và nó xứng đáng nhận được nhiều sự chú ý hơn mức thường thấy. Hầu hết các cuộc thảo luận về ransomware đều tập trung vào chính tiền chuộc: kẻ tấn công đòi bao nhiêu, có nên trả hay không, và thương lượng ra sao. Nhưng dữ liệu của IBM cho thấy sự tập trung thái quá vào con số tiền chuộc đã che khuất mối đe dọa tài chính thực sự.
Khoản tiền chuộc 115.000 USD nghe có vẻ là một chi phí kinh doanh có thể xoay xở được, dù đau đớn. Còn tổng chi phí 4,4 triệu USD lại là một câu chuyện hoàn toàn khác, một câu chuyện liên quan đến bảng lương, hợp đồng nhà cung cấp, niềm tin khách hàng, và trong một số trường hợp, chính sự tồn tại của doanh nghiệp. Con số 5,08 triệu USD dành riêng cho các vụ vi phạm do ransomware và tống tiền càng khẳng định rằng đây là một trong những loại vi phạm dữ liệu tốn kém nhất mà một tổ chức có thể đối mặt.
Tại sao tiền chuộc chỉ là phần nhỏ nhất trong hóa đơn
Khoảng cách giữa tiền chuộc và tổng chi phí tồn tại bởi vì ransomware không chỉ mã hóa tập tin – nó làm gián đoạn hoạt động. Hệ thống ngừng hoạt động. Nhân viên không thể truy cập các công cụ cần thiết để làm việc. Các dịch vụ hướng tới khách hàng dừng hoạt động. Các đội phục hồi phải được huy động, thường là trong tình huống khẩn cấp, để xây dựng lại cơ sở hạ tầng từ đầu thay vì chỉ đơn giản tin tưởng vào khóa giải mã từ kẻ tấn công.
Trên hết sự gián đoạn vận hành, còn có những chi phí tích lũy rất lâu sau khi hệ thống được khôi phục: thông báo theo quy định, các khoản phạt tiềm tàng, mất khách hàng, phí pháp lý, và tổn hại danh tiếng có thể kéo theo sau khi công khai vi phạm. Nghiên cứu Chi phí Vi phạm Dữ liệu rộng hơn của IBM liên tục chỉ ra rằng những chi phí hậu kỳ này, chứ không phải yêu cầu tống tiền ban đầu, mới chiếm phần lớn số tiền mà tổ chức cuối cùng phải chi trả. Ransomware chỉ đơn giản là dồn tất cả các chi phí đó vào một khung thời gian ngắn hơn và hỗn loạn hơn.
Tại sao doanh nghiệp vừa và nhỏ là mục tiêu số 1
Các SME là mục tiêu hấp dẫn chính bởi họ thường có ngân sách bảo mật nhỏ hơn và đội ngũ CNTT tinh gọn hơn so với các tập đoàn lớn, trong khi lại nắm giữ dữ liệu khách hàng hoặc tài chính có giá trị. Kẻ tấn công biết rằng một tổ chức nhỏ hơn thường ít có khả năng có hệ thống dự phòng, nhân sự ứng phó sự cố chuyên trách, hay nguồn dự trữ tiền mặt để hấp thụ một đợt ngừng hoạt động kéo dài mà không chịu hậu quả nghiêm trọng.
Động thái này đã thể hiện rõ trong các chiến dịch ransomware gần đây. Các nhóm như Qilin và The Gentlemen đang leo thang tấn công nhắm riêng vào các doanh nghiệp vừa và nhỏ, cạnh tranh giành ưu thế trong không gian ransomware-as-a-service bằng cách tập trung vào những tổ chức ít có khả năng chống trả. Số liệu chi phí của IBM giúp giải thích lý do: đối với kẻ tấn công, các SME đại diện cho sự kết hợp giữa tiềm năng thanh toán thực sự và khả năng phòng thủ tương đối yếu, một sự kết hợp khiến phân khúc này liên tục nằm trong tầm ngắm.
Điều này có ý nghĩa gì với bạn
Nếu bạn đang điều hành hoặc làm việc trong một doanh nghiệp vừa hoặc nhỏ, những con số này sẽ định hình lại cách bạn nghĩ về rủi ro ransomware. Câu hỏi phù hợp không phải là "chúng ta có đủ khả năng trả tiền chuộc nếu rơi vào tình huống đó không", mà là "chúng ta có thể sống sót qua tổng chi phí của một sự cố, bao gồm nhiều tuần ngừng hoạt động, chi phí khôi phục và những hệ lụy sau đó không". Tổng chi phí đó, theo dữ liệu của IBM, được đo bằng hàng triệu, chứ không phải hàng chục nghìn.
Điều này cũng kéo theo những hệ lụy trực tiếp về quyền riêng tư. Các sự cố ransomware thường liên quan đến việc đánh cắp dữ liệu bên cạnh việc mã hóa, nghĩa là thông tin cá nhân của khách hàng và nhân viên có thể bị lộ ngay cả khi tiền chuộc đã được trả. Các doanh nghiệp coi ransomware thuần túy như một rủi ro ngừng hoạt động CNTT đang đánh giá thấp các nghĩa vụ về quyền riêng tư và tuân thủ phát sinh sau một vụ vi phạm liên quan đến dữ liệu bị đánh cắp.
Những bài học thực tiễn
Với quy mô của những chi phí này, phòng ngừa và chuẩn bị sẵn sàng quan trọng hơn nhiều so với chiến lược thương lượng. Một vài bước cụ thể đáng ưu tiên:
- Duy trì các bản sao lưu thường xuyên, đã được kiểm tra và lưu trữ ngoại tuyến hoặc ở nơi kẻ tấn công không thể tiếp cận và mã hóa cùng với hệ thống chính của bạn.
- Xây dựng kế hoạch ứng phó sự cố trước khi cuộc tấn công xảy ra, chứ không phải trong khi đang xảy ra, bao gồm vai trò rõ ràng cho những người quyết định về thời gian ngừng hoạt động, công bố thông tin và liên hệ cơ quan thực thi pháp luật.
- Đầu tư vào vệ sinh an ninh cơ bản: xác thực đa yếu tố, vá lỗi kịp thời, và nâng cao nhận thức chống phishing cho nhân viên, vì nhiều ca lây nhiễm ransomware bắt đầu từ một thông tin đăng nhập bị xâm phạm hoặc một cú nhấp chuột vào email.
- Hiểu trước các nghĩa vụ thông báo vi phạm dữ liệu của bạn, vì ransomware liên quan đến đánh cắp dữ liệu có thể kích hoạt các yêu cầu pháp lý bất kể tiền chuộc có được trả hay không.
Phát hiện năm 2025 của IBM làm rõ một điều: tiền chuộc là thứ gây xao lãng khỏi mối đe dọa tài chính thực sự mà ransomware gây ra. Đối với các SME, việc thu hẹp khoảng cách giữa khoản tiền chuộc 115.000 USD và hóa đơn 4,4 triệu USD bắt đầu từ rất lâu trước khi kẻ tấn công gửi đi thông điệp đầu tiên.




