Các băng nhóm ransomware đang thay đổi cách thức hoạt động, và các doanh nghiệp nhỏ đang phải trả giá gấp đôi. Báo cáo Tình hình Ransomware 2026 vừa được Kaspersky công bố cho thấy những kẻ tấn công ngày càng bỏ qua hoàn toàn việc mã hóa để chuyển sang tống tiền không mã hóa, trong đó dữ liệu bị đánh cắp – thay vì hệ thống bị khóa – trở thành đòn bẩy chính. Đối với các công ty nhỏ có ngân sách bảo mật hạn chế, sự thay đổi này quan trọng vì một lý do vượt ra ngoài hoạt động của chính họ: nó biến họ thành điểm xâm nhập cho các cuộc tấn công vào những tổ chức lớn hơn mà họ hợp tác, khiến rủi ro chuỗi cung ứng ransomware từ doanh nghiệp nhỏ trở thành mối lo ngại ngày càng tăng đối với các doanh nghiệp ở khắp mọi nơi.
Tống tiền không mã hóa có ý nghĩa gì đối với doanh nghiệp nhỏ
Các cuộc tấn công ransomware truyền thống thường theo một kịch bản có thể dự đoán được. Tội phạm sẽ xâm nhập mạng, mã hóa tập tin và yêu cầu tiền chuộc để lấy khóa giải mã. Mô hình đó đòi hỏi kẻ tấn công phải khóa nạn nhân khỏi chính hệ thống của họ, điều này thường kích hoạt việc phát hiện và phản ứng ngay lập tức.
Báo cáo của Kaspersky mô tả một cách tiếp cận âm thầm hơn và, theo một số khía cạnh, nguy hiểm hơn. Thay vì mã hóa dữ liệu, kẻ tấn công lặng lẽ sao chép các tập tin bảo mật, hồ sơ khách hàng, tài liệu tài chính, hợp đồng và thông tin liên lạc nội bộ, rồi đe dọa rò rỉ hoặc bán thông tin đó trừ khi nạn nhân trả tiền. Không có máy chủ bị sập hay máy trạm bị đóng băng để cảnh báo nhân viên CNTT. Sự xâm nhập có thể không bị phát hiện trong nhiều tuần, tạo thời gian cho tội phạm nghiên cứu những gì chúng đã đánh cắp và quyết định cách kiếm tiền tốt nhất.
Đối với các doanh nghiệp nhỏ, đây là một mối đe dọa đặc biệt khó chịu. Nhiều đơn vị thiếu đội ngũ bảo mật chuyên trách có khả năng phát hiện việc trích xuất dữ liệu chậm và lén lút, và việc không có sự cố hệ thống rõ ràng đồng nghĩa với việc cuộc tấn công có thể đã diễn ra được một thời gian trước khi bất kỳ ai nhận thấy điều gì bất thường.
Tại sao doanh nghiệp nhỏ là mắt xích yếu trong chuỗi cung ứng doanh nghiệp
Phát hiện quan trọng nhất từ báo cáo của Kaspersky đối với thế giới kinh doanh nói chung là các doanh nghiệp nhỏ không chỉ là nạn nhân đơn lẻ. Họ thường xuyên là mắt xích yếu nhất kết nối tội phạm với những mục tiêu lớn hơn nhiều. Một nhà cung cấp, nhà thầu hoặc đơn vị dịch vụ nhỏ thường nắm giữ thông tin đăng nhập, quyền truy cập mạng hoặc dữ liệu nhạy cảm thuộc về các đối tác công ty lớn hơn, nhưng hiếm khi có được hệ thống phòng thủ nhiều lớp mà các đối tác đó duy trì.
Những kẻ tấn công hiểu rõ sự bất cân xứng này. Thay vì cố gắng xâm nhập trực tiếp một doanh nghiệp được bảo vệ tốt, thường thì dễ dàng hơn nếu trước tiên xâm nhập một nhà cung cấp nhỏ hơn, sau đó sử dụng chỗ đứng hoặc dữ liệu bị đánh cắp đó để chuyển hướng tấn công sang tổ chức lớn hơn trong chuỗi. Đây chính là động thái đang diễn ra với các chiến dịch ransomware đang hoạt động. Các nhóm như Qilin và The Gentlemen đang leo thang các cuộc tấn công nhắm cụ thể vào các doanh nghiệp vừa và nhỏ, sử dụng họ như bàn đạp thay vì đích đến cuối cùng.
Đánh cắp dữ liệu khác với rủi ro ransomware truyền thống như thế nào
Những hàm ý thực tiễn của tống tiền không mã hóa khác với ransomware cổ điển ở một số điểm quan trọng. Thứ nhất, việc phục hồi không còn chỉ đơn thuần là khôi phục từ bản sao lưu. Nếu dữ liệu của bạn đã bị sao chép, việc có một bản sao lưu sạch không xóa bỏ được việc lộ lọt – thông tin vẫn còn ngoài đó và vẫn có thể bị rò rỉ hoặc bán bất kể hoạt động có được khôi phục hay không.
Thứ hai, các chiến thuật gây áp lực thay đổi. Thay vì đồng hồ đếm ngược giải mã tập tin, nạn nhân phải đối mặt với nguy cơ bị công khai, các hình phạt pháp lý, và tổn hại danh tiếng từ dữ liệu khách hàng hoặc đối tác bị rò rỉ. Thứ ba, và liên quan nhất đến rủi ro chuỗi cung ứng, dữ liệu bị đánh cắp từ một doanh nghiệp nhỏ có thể bao gồm thông tin đăng nhập, ổ đĩa dùng chung hoặc các liên lạc tiết lộ chính xác cách tiếp cận một tổ chức đối tác lớn hơn. Doanh nghiệp nhỏ không chỉ trở thành nạn nhân, mà còn thực sự là một tấm bản đồ cho đợt tấn công tiếp theo.
Các bước thực tiễn: VPN, phân đoạn mạng và giảm thiểu dữ liệu cho doanh nghiệp nhỏ
Các doanh nghiệp nhỏ không cần ngân sách cấp doanh nghiệp để giảm thiểu rủi ro này một cách có ý nghĩa. Một vài biện pháp thiết thực sẽ mang lại hiệu quả lớn. Sử dụng một VPN uy tín cho truy cập từ xa và các kết nối bên ngoài an toàn giúp đảm bảo rằng thông tin đăng nhập và lưu lượng truy cập không bị lộ ra ngoài để bị chặn bắt, đặc biệt đối với các đội ngũ thường xuyên đăng nhập vào hệ thống đối tác hoặc chia sẻ tập tin nhạy cảm từ xa.
Phân đoạn mạng cũng quan trọng không kém. Việc giữ các hệ thống xử lý dữ liệu nhạy cảm của đối tác tách biệt khỏi mạng văn phòng chung sẽ giới hạn phạm vi mà kẻ tấn công có thể di chuyển một khi đã vào trong. Giảm thiểu dữ liệu cũng rất cần thiết: các doanh nghiệp nên thường xuyên rà soát những thông tin nhạy cảm nào họ thực sự cần lưu trữ, đặc biệt là dữ liệu thuộc về các khách hàng lớn hơn, và xóa hoặc lưu trữ những gì không còn cần thiết. Càng ít thứ để đánh cắp, kẻ tấn công càng có ít đòn bẩy.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành hoặc làm việc cho một doanh nghiệp nhỏ, điểm rút ra từ báo cáo của Kaspersky không phải là bạn là mục tiêu lớn hơn các doanh nghiệp lớn, mà là bạn có thể là một mục tiêu thuận tiện hơn. Những kẻ tấn công đặt cược rằng các tổ chức nhỏ hơn có ít giám sát hơn, ít nguồn lực hơn, và thời gian phát hiện chậm hơn. Nếu doanh nghiệp của bạn xử lý dữ liệu hoặc quyền truy cập hệ thống thay mặt cho các đối tác lớn hơn, thì chính mối quan hệ đó hiện đã là một phần trong mô hình mối đe dọa của bạn, và việc coi bảo mật chỉ là mối quan tâm nội bộ không còn đủ nữa.
Lời kết
Sự chuyển dịch sang tống tiền không mã hóa được ghi nhận trong báo cáo Tình hình Ransomware 2026 của Kaspersky là một lời nhắc nhở rằng các cuộc tấn công chuỗi cung ứng ransomware từ doanh nghiệp nhỏ không còn là mối lo ngại hẹp nữa, mà là con đường trực tiếp vào mạng lưới của các công ty lớn hơn nhiều. Củng cố các biện pháp phòng vệ cơ bản, bảo mật truy cập từ xa, phân đoạn các hệ thống nhạy cảm và giảm thiểu dữ liệu lưu trữ có thể giảm thiểu đáng kể mức độ lộ lọt đó. Để có cái nhìn kỹ hơn về cách các cuộc tấn công này đang diễn ra trên thực địa, hãy đọc thêm về cách các băng nhóm ransomware Qilin và The Gentlemen đang leo thang tấn công vào các doanh nghiệp nhỏ và những gì nó tiết lộ về chiến thuật mà tội phạm đang sử dụng ngay lúc này.




