Khoảng cách ngày càng lớn giữa khoản tiền chuộc trung bình và trung vị
Một báo cáo mới về xu hướng thanh toán tiền chuộc trong quý II/2026 cho thấy một mâu thuẫn nổi bật trong các con số. Theo dữ liệu do Coveware by Veeam công bố, khoản thanh toán tiền chuộc trung bình đã tăng 176% so với quý trước, lên tới 1.880.612 USD. Cùng lúc đó, khoản thanh toán trung vị, phản ánh số tiền một nạn nhân điển hình thực sự trả, lại giảm một nửa xuống còn 150.000 USD.
Sự phân kỳ đó quan trọng hơn bất kỳ con số riêng lẻ nào. Khi mức trung bình tăng mạnh trong khi trung vị lại giảm, điều đó thường báo hiệu rằng một số ít ngoại lệ cực đoan đang làm méo mó bức tranh tổng thể. Theo báo cáo, đây chính xác là những gì đã xảy ra: một số ít khoản thanh toán lớn bất thường, hay "lệch pha", liên quan đến các vụ tống tiền có dữ liệu bị đánh cắp đã đẩy mức trung bình lên cao hơn hẳn, ngay cả khi hầu hết nạn nhân phải trả ít hơn đáng kể so với các quý trước.
Đối với bất kỳ ai theo dõi xu hướng thanh toán tiền chuộc, hình mẫu này là một lời nhắc nhở rằng các con số trung bình trên tiêu đề có thể gây hiểu nhầm. Tổ chức điển hình bị ransomware tấn công trong quý II/2026 đã thương lượng xuống một con số nhỏ hơn nhiều so với mức trung bình gây chú ý, nhưng một nhóm nhỏ nạn nhân, có thể là các tổ chức lớn hơn hoặc những bên đối mặt với nguy cơ lộ lọt dữ liệu đặc biệt nghiêm trọng, đã trả nhiều hơn đáng kể.
Tại sao việc đánh cắp dữ liệu lại thúc đẩy các khoản chi trả lớn nhất
Báo cáo chỉ ra việc đánh cắp dữ liệu là động lực chính đằng sau các khoản thanh toán lớn nhất, gây gián đoạn nhất trong quý. Thay vì chỉ dựa vào việc mã hóa tập tin và yêu cầu tiền chuộc để lấy khóa giải mã, nhiều toán tấn công ransomware hiện đánh cắp dữ liệu nhạy cảm trước khi triển khai mã hóa, sau đó đe dọa sẽ rò rỉ hoặc bán thông tin đó nếu nạn nhân từ chối trả tiền.
Mô hình đe dọa kép này, vừa mã hóa vừa đánh cắp, mang lại cho kẻ tấn công nhiều đòn bẩy hơn. Ngay cả khi nạn nhân có bản sao lưu tốt và có thể khôi phục hệ thống bị mã hóa mà không cần trả tiền, mối đe dọa về việc rò rỉ dữ liệu công khai tạo ra một áp lực riêng, thường cấp bách hơn. Rủi ro pháp lý, yêu cầu thông báo cho khách hàng và thiệt hại danh tiếng đều được đưa vào tính toán của nạn nhân một khi dữ liệu bị đánh cắp đã lộ ra, và đây dường như là lý do chính xác khiến một số khoản thanh toán trong quý II/2026 tăng vọt lên ngưỡng bảy chữ số.
Điều này phù hợp với một khuôn mẫu rộng hơn mà các phân tích gần đây khác đã ghi nhận. Như đã đề cập trong Ransomware 2026: Nhiều băng nhóm hơn, nhiều nạn nhân hơn, không hề chậm lại, hệ sinh thái ransomware đã trở nên phân mảnh hơn, với ngày càng nhiều toán tấn công nhỏ lẻ cạnh tranh nạn nhân thay vì chỉ một vài băng nhóm thống lĩnh chi phối toàn bộ. Sự phân mảnh đó, kết hợp với một báo cáo riêng cho thấy số nạn nhân tăng gấp đôi và tống tiền gia tăng trong quý II/2026, cho thấy những kẻ tấn công đang giăng lưới rộng hơn trong khi dành các chiến thuật quyết liệt nhất, dựa trên đánh cắp dữ liệu, cho những mục tiêu có thể tối đa hóa lợi nhuận.
Điều này có ý nghĩa gì với bạn
Nếu bạn điều hành một doanh nghiệp, quản lý CNTT cho một tổ chức, hoặc đơn giản muốn hiểu xu hướng thanh toán tiền chuộc ảnh hưởng thế nào đến rủi ro của chính mình, một vài điểm nổi bật từ dữ liệu quý II/2026 cần lưu ý.
Thứ nhất, việc khoản thanh toán trung vị giảm xuống còn 150.000 USD cho thấy rằng đối với phần lớn tổ chức, yêu cầu tiền chuộc (và số tiền nạn nhân thực sự trả) có thể đang có xu hướng thấp hơn, chứ không phải cao hơn. Đó là một tín hiệu khích lệ nhỏ, và nó phản ánh các quy trình sao lưu được cải thiện, phản ứng sự cố nhanh hơn, và sự sẵn sàng ngày càng tăng ở các nạn nhân trong việc từ chối thanh toán khi mối đe dọa chỉ dừng lại ở mã hóa.
Thứ hai, sự gia tăng của khoản thanh toán trung bình là một cảnh báo về những gì xảy ra khi có sự can thiệp của việc đánh cắp dữ liệu. Nếu kẻ tấn công có thể chứng minh chúng đã đánh cắp hồ sơ khách hàng nhạy cảm, dữ liệu tài chính hoặc sở hữu trí tuệ, áp lực phải trả tiền tăng lên đáng kể, bất kể các hệ thống bị mã hóa có thể được khôi phục từ bản sao lưu hay không. Điều này có nghĩa là chiến lược bảo vệ dữ liệu không còn chỉ tập trung vào khả năng phục hồi. Ngăn chặn truy cập dữ liệu trái phép và giám sát các luồng dữ liệu ra bất thường cũng quan trọng không kém việc duy trì các bản sao lưu sạch.
Thứ ba, đối với các cá nhân hàng ngày, xu hướng này là một lời nhắc nhở rằng một cuộc tấn công ransomware vào một công ty bạn giao dịch, bệnh viện, nhà bán lẻ, nhà cung cấp dịch vụ, đều mang theo rủi ro về quyền riêng tư cho bạn ngay cả khi bạn không bao giờ tương tác trực tiếp với kẻ tấn công. Khi dữ liệu bị đánh cắp trở thành điểm đòn bẩy, thông tin cá nhân của bạn được tổ chức đó lưu trữ chính là một phần của con tin.
Những hành động thiết thực
Các tổ chức nên ưu tiên phát hiện các nỗ lực đánh cắp dữ liệu, chứ không chỉ phát hiện ransomware mã hóa, vì đó ngày càng là nguồn gốc của đòn bẩy tống tiền có giá trị cao nhất. Rà soát kiểm soát truy cập dữ liệu, phân đoạn thông tin nhạy cảm, và giám sát các lượng chuyển dữ liệu lớn hoặc bất thường có thể giảm thiểu nguy cơ dẫn đến các khoản thanh toán lệch pha, giá trị cao – thứ đã đẩy mức trung bình quý II/2026 lên cao.
Đối với các cá nhân, điều cần rút ra là hãy cảnh giác với các thông báo vi phạm dữ liệu từ các công ty bạn tương tác, vì tống tiền dựa trên đánh cắp dữ liệu đồng nghĩa với việc thông tin của bạn có thể bị lộ ngay cả khi một vụ tấn công ransomware không lên tiêu đề chỉ vì mã hóa. Việc theo dõi xu hướng thanh toán tiền chuộc không chỉ là mối quan tâm của bộ phận CNTT; nó ngày càng là một vấn đề riêng tư cá nhân đáng chú ý.




