Tấn công danh tính vượt qua khai thác lỗ hổng trở thành nguyên nhân hàng đầu gây ransomware

Trong nhiều năm, các băng nhóm ransomware nổi tiếng nhất với việc khai thác phần mềm chưa vá lỗi, loại lỗ hổng khiến các nhóm CNTT phải chạy đôn chạy đáo áp dụng bản vá bảo mật. Đó không còn là cách chính mà các cuộc tấn công này bắt đầu. Theo phát hiện mới được Dark Reading đưa tin, lừa đảo qua mạng và email độc hại hiện chiếm một nửa số vụ tấn công ransomware, chính thức vượt qua lỗ hổng phần mềm để trở thành điểm xâm nhập hàng đầu.

Đáng chú ý hơn: xác thực đa yếu tố (MFA), vốn được coi là một trong những lớp phòng thủ mạnh nhất chống lại thông tin đăng nhập bị đánh cắp, đã được triển khai sẵn trong 97% các vụ tấn công dựa trên thông tin đăng nhập được nghiên cứu. Nói cách khác, kẻ tấn công không thành công vì các tổ chức bỏ qua vệ sinh bảo mật cơ bản. Chúng thành công vì đã tìm ra cách vượt qua nó.

Sự thay đổi này quan trọng vì nó dịch chuyển vị trí rủi ro thực sự. Việc vá máy chủ và đóng các lỗ hổng phần mềm vẫn quan trọng, nhưng dữ liệu cho thấy kẻ tấn công đã chuyển năng lượng sang việc lừa người dùng thay vì phá mã. Một email thuyết phục, một trang đăng nhập giả mạo, hay một cuộc gọi điện thoại đúng thời điểm giờ đây có thể làm những gì mà một lỗ hổng zero-day từng làm.

Tại sao chỉ MFA thôi không ngăn được kẻ tấn công

MFA đã được quảng bá trong nhiều năm như một biện pháp bảo vệ gần như tuyệt đối chống lại hành vi đánh cắp thông tin đăng nhập. Ý tưởng rất đơn giản: ngay cả khi mật khẩu bị đánh cắp, kẻ tấn công vẫn cần yếu tố thứ hai, như mã gửi đến điện thoại hoặc ứng dụng xác thực, để đăng nhập. Lập luận đó đúng với các cuộc tấn công đoán mật khẩu cơ bản. Nhưng nó kém hiệu quả hơn nhiều trước các bộ công cụ lừa đảo hiện đại.

Kẻ tấn công đã thích nghi với các kỹ thuật được thiết kế riêng để đánh bại MFA. Các proxy lừa đảo thời gian thực có thể chặn cả mật khẩu và mã dùng một lần ngay khi nạn nhân nhập vào, sau đó chuyển tiếp thông tin đó đến hệ thống đăng nhập thật trước khi mã hết hạn. Các phương pháp khác nhắm trực tiếp vào token phiên làm việc, cho phép kẻ tấn công chiếm quyền một phiên đã được xác thực mà không cần yếu tố thứ hai. Việc MFA hiện diện trong 97% các vụ tấn công ransomware dựa trên thông tin đăng nhập trong bộ dữ liệu này cho thấy việc chỉ bật MFA thôi là không còn đủ. Cách thức triển khai và liệu nó có chống lại lừa đảo cụ thể hay không, quan trọng không kém việc nó có tồn tại hay không.

Điều này không có nghĩa là MFA vô giá trị. Nó vẫn chặn được một lượng lớn các cuộc tấn công tự động và ít nỗ lực. Nhưng các tổ chức và cá nhân dựa vào nó như một viên đạn bạc duy nhất đang vận hành theo một mô hình đe dọa lỗi thời.

So sánh với bức tranh xâm phạm dữ liệu rộng hơn

Xu hướng ransomware cụ thể này song hành cùng một sự thay đổi liên quan nhưng riêng biệt được ghi nhận ở nơi khác trong ngành. Như đã đề cập trong bài phân tích của vpn.social về Báo cáo Điều tra Xâm phạm Dữ liệu Verizon 2026, các lỗi phần mềm đã vượt qua mật khẩu bị đánh cắp hoặc yếu để trở thành điểm xâm nhập hàng đầu trong các vụ xâm phạm nói chung. Thoạt nhìn, điều này dường như mâu thuẫn với phát hiện về ransomware, nhưng hai bộ dữ liệu đang đo lường những thứ khác nhau. DBIR xem xét các vụ xâm phạm trên tất cả các danh mục và ngành, trong khi nghiên cứu ransomware này tập trung hẹp vào cách mà các nhóm vận hành ransomware có được chỗ đứng ban đầu.

Tổng hợp lại, bức tranh hiện ra là một sự chuyên môn hóa. Một số kẻ tấn công đang tinh chỉnh việc khai thác tự động các lỗ hổng phần mềm trên quy mô lớn, trong khi các nhóm ransomware đặc biệt đang dồn sức vào kỹ thuật xã hội nhắm vào con người, có lẽ bởi vì nó mang lại con đường nhanh hơn, đáng tin cậy hơn để đạt được loại quyền truy cập đặc quyền cần thiết để triển khai ransomware trên toàn mạng. Cả hai xu hướng đều có thể đúng đồng thời, và cả hai đều chỉ ra cùng một thực tế cơ bản: kẻ tấn công đi đến bất cứ nơi nào con đường ít kháng cự nhất dẫn đến, và con đường đó liên tục thay đổi.

Điều này có ý nghĩa gì với bạn

Nếu bạn sử dụng email dưới bất kỳ hình thức nào, dù cho công việc hay tài khoản cá nhân, xu hướng này ảnh hưởng trực tiếp đến bạn. Ransomware không chỉ nhắm vào các tập đoàn lớn với bộ phận CNTT chuyên trách; các doanh nghiệp nhỏ, nhà cung cấp dịch vụ y tế, trường học và các chuyên gia cá nhân đều thường xuyên bị nhắm mục tiêu qua cùng các thủ đoạn lừa đảo. Một email thuyết phục duy nhất được mở vào thời điểm sai có thể là điểm khởi đầu cho một cuộc tấn công mã hóa toàn bộ tập tin của một tổ chức.

Điều rút ra thực tế không phải là từ bỏ MFA. Mà là nhận ra rằng MFA chỉ là một lớp trong hệ thống phòng thủ rộng lớn hơn, không phải là vạch đích. Các phương pháp xác thực chống lừa đảo, sự xem xét kỹ lưỡng các yêu cầu đăng nhập bất ngờ, và sự hoài nghi cơ bản đối với các email có vẻ khẩn cấp đều vẫn thiết yếu, ngay cả với những tài khoản đã được bảo vệ bởi MFA.

Các hành động thiết thực

  • Hãy coi các yêu cầu MFA mà bạn không yêu cầu là dấu hiệu cảnh báo, không phải thông báo thông thường, và không bao giờ phê duyệt một yêu cầu mà bạn không khởi tạo.
  • Khi có thể, hãy sử dụng các phương pháp xác thực chống lừa đảo như khóa bảo mật phần cứng thay vì chỉ dùng mã SMS hoặc ứng dụng.
  • Cảnh giác với sự khẩn cấp trong các email yêu cầu bạn đăng nhập, đặt lại mật khẩu hoặc xác minh tài khoản – đây là những thủ đoạn xâm nhập ransomware kinh điển.
  • Tiếp tục vá phần mềm dù các cuộc tấn công danh tính hiện dẫn đầu nguyên nhân gây ransomware; các cuộc tấn công dựa trên khai thác lỗ hổng không biến mất, chúng chỉ bị vượt qua về tần suất.
  • Nếu bạn quản lý một nhóm hoặc tổ chức, hãy đầu tư vào đào tạo nhận thức về lừa đảo song song với các biện pháp phòng thủ kỹ thuật, vì dữ liệu cho thấy con người, chứ không chỉ hệ thống, hiện là mục tiêu chính.

Khi các chiến thuật ransomware tiếp tục dịch chuyển sang danh tính và kỹ thuật xã hội, việc cập nhật thông tin về cách các cuộc tấn công này thực sự diễn ra là một trong những biện pháp phòng thủ hiệu quả nhất. Hiểu được rủi ro thực sự nằm ở đâu hôm nay là bước đầu tiên để thu hẹp khoảng trống đó trước khi kẻ tấn công có thể khai thác.