Ransomware đang thay đổi hình dạng. Theo một báo cáo mối đe dọa gần đây, mô hình truyền thống là mã hóa dữ liệu độc hại đang trở nên ít phổ biến hơn vì kẻ tấn công nhận thấy nó kém sinh lợi hơn và khó thực hiện hiệu quả hơn. Thứ đang thay thế nó là tống tiền bằng đánh cắp dữ liệu ransomware: tội phạm đánh cắp thông tin nhạy cảm, sau đó gây áp lực buộc nạn nhân trả tiền để giữ bí mật. Đối với cá nhân, sự thay đổi đó rất quan trọng, vì dữ liệu của bạn có thể bị lộ ngay cả khi không có tệp nào trên mạng của một công ty bị khóa.
Tại sao tội phạm đang rời bỏ mã hóa
Mã hóa tệp ở quy mô lớn là một công việc đòi hỏi cao. Kẻ tấn công phải vượt qua các biện pháp phòng thủ, lan rộng khắp các hệ thống và triển khai phần mềm độc hại hoạt động đáng tin cậy. Trong khi đó, những người phòng thủ đã trở nên giỏi hơn trong việc sao lưu và khôi phục, nghĩa là một mạng bị mã hóa không phải lúc nào cũng là một nạn nhân chịu trả tiền.
Báo cáo nguồn mô tả mã hóa vừa kém sinh lợi hơn vừa khó thực hiện hiệu quả hơn. Đánh cắp dữ liệu giúp né tránh những vấn đề đó. Nếu một công ty có thể khôi phục hệ thống từ bản sao lưu, tội phạm vẫn nắm giữ thứ gì đó có giá trị: thông tin bị đánh cắp và mối đe dọa công bố nó.
Đây là cốt lõi của xu hướng mà chúng tôi đã đề cập sâu hơn trong tại sao các băng nhóm ransomware đang từ bỏ mã hóa để chuyển sang tống tiền. Đòn bẩy chuyển từ "bạn không thể truy cập tệp của mình" sang "chúng tôi sẽ phơi bày những gì đã lấy".
Cách chiến dịch PAYLOAD lạm dụng Active Directory
Báo cáo chỉ ra các chiến dịch vào năm 2026, chẳng hạn như PAYLOAD, là ví dụ cho cách tiếp cận mới này. Theo nguồn tin, kẻ tấn công xâm phạm môi trường Active Directory và sau đó triển khai các Group Policy Object độc hại.
Một giải thích nhanh cho độc giả không chuyên về kỹ thuật:
- Active Directory là hệ thống mà nhiều tổ chức sử dụng để quản lý tài khoản người dùng, quyền và thiết bị trên toàn mạng của họ.
- Group Policy Object (GPO) là các thiết lập mà quản trị viên đẩy tới nhiều máy tính cùng lúc, chẳng hạn như quy tắc bảo mật hoặc cấu hình máy tính để bàn.
Vì GPO là một cách hợp pháp để kiểm soát nhiều máy cùng lúc, kẻ tấn công giành được quyền kiểm soát Active Directory có thể dùng chúng để tiếp cận toàn bộ tổ chức một cách nhanh chóng. Trong chiến dịch PAYLOAD, báo cáo cho biết các GPO độc hại được dùng để hiển thị yêu cầu đòi tiền chuộc và khóa quyền truy cập của người dùng, thay vì dựa vào mã hóa tệp cổ điển.
Điểm mấu chốt là kẻ tấn công đang lạm dụng các công cụ quản trị đáng tin cậy, chứ không chỉ thả phần mềm độc hại rõ ràng. Đoạn trích nguồn mà chúng tôi có được rất ngắn gọn, vì vậy các chi tiết ngoài mô tả này, chẳng hạn như nạn nhân cụ thể hoặc chỉ báo kỹ thuật, không được đề cập ở đây.
Dữ liệu bị đánh cắp có ý nghĩa gì đối với cá nhân
Hầu hết mọi người sẽ không bao giờ quản lý một máy chủ Active Directory. Nhưng thông tin của bạn có thể nằm trong các hệ thống do những nơi như vậy quản lý: hồ sơ nhân sự của một nhà tuyển dụng, hồ sơ của một nhà cung cấp dịch vụ chăm sóc sức khỏe, cơ sở dữ liệu của một trường học, tài khoản khách hàng của một nhà bán lẻ.
Khi mô hình tống tiền dựa trên đánh cắp dữ liệu, tác hại đối với cá nhân không phụ thuộc vào việc hệ thống của tổ chức có bị ngừng hoạt động hay không. Hãy xem xét điều đó có nghĩa gì trên thực tế:
- Bị lộ mà không có cảnh báo. Một công ty có thể khôi phục hoạt động nhanh chóng, nhưng dữ liệu bị đánh cắp vẫn tồn tại trong tay tội phạm.
- Áp lực lên tổ chức, rủi ro cho bạn. Nếu nạn nhân từ chối trả tiền, mối đe dọa là công bố hoặc rò rỉ những gì đã bị lấy, có thể bao gồm thông tin cá nhân.
- Lạm dụng tiếp theo. Thông tin cá nhân bị lộ có thể thúc đẩy các nỗ lực lừa đảo, mạo danh và chiếm đoạt tài khoản.
Góc nhìn được gợi ý ở đây rất đơn giản: bạn không cần phải là mục tiêu trực tiếp để dữ liệu của bạn gặp rủi ro.
Điều này có ý nghĩa gì đối với bạn
Bạn không thể kiểm soát một tổ chức bảo vệ Active Directory của họ tốt đến mức nào. Bạn có thể kiểm soát mức độ thiệt hại mà một vụ rò rỉ sẽ gây ra cho bạn. Vệ sinh tài khoản tốt sẽ hạn chế những gì tội phạm có thể làm với thông tin bị đánh cắp, và nhận biết sớm giúp bạn phản ứng trước khi việc lạm dụng lan rộng.
Các bước thiết thực để giảm mức độ phơi lộ của bạn
- Bật xác thực đa yếu tố (MFA) trên email, ngân hàng và bất kỳ tài khoản nào chứa dữ liệu cá nhân. Ưu tiên phương thức dùng ứng dụng hoặc phần cứng hơn SMS khi có thể.
- Sử dụng mật khẩu duy nhất cho mỗi tài khoản, được quản lý bằng trình quản lý mật khẩu, để một vụ rò rỉ không mở khóa các tài khoản khác.
- Xem xét quyền của tài khoản. Nếu bạn quản trị hệ thống tại nơi làm việc hoặc tại nhà, hãy loại bỏ quyền quản trị khỏi các tài khoản dùng hằng ngày. Hạn chế ai có thể thay đổi chính sách sẽ thu hẹp những gì kẻ tấn công có thể lạm dụng nếu một tài khoản bị xâm phạm.
- Kiểm tra xem dữ liệu của bạn đã xuất hiện trong các vụ vi phạm hay chưa bằng một dịch vụ thông báo vi phạm đáng tin cậy, và thay đổi thông tin đăng nhập cho bất kỳ thứ gì bị ảnh hưởng.
- Hãy hoài nghi với những tin nhắn bất ngờ. Sau một vụ vi phạm, tội phạm có thể liên hệ trực tiếp với mọi người. Hãy xác minh qua các kênh chính thức trước khi nhấp vào liên kết hoặc chia sẻ thông tin.
- Hạn chế những gì bạn chia sẻ. Chỉ cung cấp cho các tổ chức dữ liệu mà họ thực sự cần, vì thông tin chưa từng được thu thập thì không thể bị đánh cắp.
Kết luận
Tống tiền bằng đánh cắp dữ liệu ransomware phản ánh một sự thay đổi mang tính thực dụng: mã hóa khó hơn và ít đem lại lợi ích hơn, trong khi dữ liệu bị đánh cắp vẫn giữ nguyên giá trị bất kể bản sao lưu. Các chiến dịch như PAYLOAD cho thấy kẻ tấn công sử dụng những công cụ quản trị mà các tổ chức vốn đã tin tưởng. Cách phản ứng tốt nhất của bạn là thiết thực: bật MFA, siết chặt quyền tài khoản và kiểm tra thường xuyên xem dữ liệu của bạn đã xuất hiện trong một vụ vi phạm hay chưa. Để có bối cảnh rộng hơn về lý do mô hình này đang lan rộng, hãy đọc bài viết của chúng tôi về các băng nhóm ransomware chuyển từ mã hóa sang tống tiền.




