Hoạt động ransomware đã leo lên mức cao nhất từng được ghi nhận trong quý 2 năm 2026, theo nghiên cứu mới từ CyberMaxx. Báo cáo Nghiên cứu Ransomware quý 2 năm 2026 của công ty ghi nhận 2.579 vụ tấn công ransomware được theo dõi trên toàn cầu, tăng 13% so với 2.282 vụ tấn công được ghi nhận trong quý đầu tiên của năm. Đáng chú ý không kém số vụ tấn công thô là sự gia tăng về số lượng nhóm chịu trách nhiệm thực hiện chúng, một xu hướng có tác động vượt xa các bộ phận CNTT của doanh nghiệp.

Số vụ tấn công kỷ lục báo hiệu một bối cảnh đe dọa sôi động hơn

Mức tăng từ 2.282 vụ tấn công trong quý 1 năm 2026 lên 2.579 vụ trong quý 2 năm 2026 không phải là một cú đột biến đơn lẻ. Nó tiếp nối một mô hình tăng trưởng qua từng quý mà các nhà nghiên cứu đã theo dõi khi các hoạt động ransomware trưởng thành thành những doanh nghiệp hiệu quả và có thể lặp lại. Mỗi cuộc tấn công trong những con số này thường đại diện cho một tổ chức có hệ thống bị mã hóa, dữ liệu bị đánh cắp và bị đe dọa phơi bày, hoặc cả hai. Đằng sau mỗi con số là một thực thể thực sự, có thể là bệnh viện, công ty hậu cần hay văn phòng chính quyền địa phương, đã phải ứng phó với một vụ xâm nhập đang diễn ra.

Điều khiến các con số của quý này đặc biệt đáng chú ý là tốc độ gia tăng. Mức tăng 13% trong một quý cho thấy cơ sở hạ tầng hỗ trợ các hoạt động ransomware, từ các nhà môi giới truy cập ban đầu đến hậu cần đàm phán và thanh toán, đang trở nên hiệu quả hơn ở quy mô lớn thay vì chậm lại dưới áp lực từ cơ quan thực thi pháp luật hoặc các biện pháp phòng thủ được cải thiện của doanh nghiệp.

Số lượng nhóm đe dọa hoạt động tăng vọt 54%

Có lẽ điểm dữ liệu nổi bật hơn trong báo cáo của CyberMaxx là sự gia tăng về số lượng các nhóm ransomware đang hoạt động. Báo cáo xác định 106 nhóm đang hoạt động thúc đẩy khối lượng tấn công này trong quý 2 năm 2026, tăng mạnh so với 69 nhóm được ghi nhận trong quý trước, tăng 54% số lượng các hoạt động riêng biệt tiến hành tấn công.

Sự mở rộng kiểu này quan trọng vì nó thay đổi hình dạng của mối đe dọa chứ không chỉ kích thước của nó. Một số lượng nhỏ các băng đảng ransomware lớn, có nguồn lực tốt là một vấn đề cơ bản khác so với một hệ sinh thái phân mảnh gồm hàng chục nhóm nhỏ hơn, mới hơn. Nhiều nhóm hơn thường đồng nghĩa với nhiều biến thể về chiến thuật hơn, mục tiêu khó dự đoán hơn và công việc khó khăn hơn cho những người phòng thủ đang cố gắng xây dựng các quy tắc phát hiện xung quanh hành vi đã biết của bất kỳ nhóm đơn lẻ nào. Nó cũng gợi ý rằng mô hình ransomware-as-a-service, vốn hạ thấp rào cản kỹ thuật để khởi động một cuộc tấn công, tiếp tục thu hút những kẻ vận hành mới ngay cả khi các nhóm cũ bị triệt phá hoặc đổi thương hiệu.

Mục tiêu thay đổi: Dịch vụ Kinh doanh chiếm vị trí hàng đầu

Báo cáo của CyberMaxx cũng chỉ ra sự thay đổi trong những ngành đang hứng chịu phần lớn các cuộc tấn công này. Dịch vụ Kinh doanh nổi lên là lĩnh vực bị nhắm mục tiêu nhiều nhất trong quý 2 năm 2026, thay đổi so với quý trước khi Công nghệ đứng đầu danh sách. Sự luân chuyển lĩnh vực kiểu này phổ biến trong báo cáo về ransomware và thường phản ánh mục tiêu cơ hội: những kẻ tấn công thường nhắm đến nơi có phòng thủ yếu nhất hoặc nơi áp lực phải trả tiền chuộc nhanh chóng là cao nhất, thay vì gắn bó với một ngành vô thời hạn.

Đối với các lĩnh vực xử lý khối lượng lớn dữ liệu khách hàng, hồ sơ tài chính hoặc hậu cần vận hành thay mặt cho các doanh nghiệp khác, sự thay đổi này là một lời nhắc nhở rằng việc trở thành nhà cung cấp dịch vụ cho các công ty khác có thể khiến một tổ chức trở thành mục tiêu hấp dẫn hơn, vì một cuộc tấn công thành công duy nhất có khả năng làm gián đoạn hoạt động của nhiều khách hàng phụ thuộc cùng một lúc.

Điều này có ý nghĩa gì đối với bạn

Các tiêu đề về ransomware có thể cảm thấy trừu tượng nếu bạn không chịu trách nhiệm bảo mật mạng doanh nghiệp, nhưng hậu quả về quyền riêng tư từ những cuộc tấn công này ảnh hưởng trực tiếp đến người dân thường. Khi một nhóm ransomware xâm phạm một doanh nghiệp, nó thường đánh cắp dữ liệu khách hàng, hồ sơ nhân viên hoặc thông tin khách hàng trước khi mã hóa hệ thống, và dữ liệu bị đánh cắp đó thường bị công bố hoặc bán nếu tiền chuộc không được trả. Nếu bạn là khách hàng, nhân viên hoặc khách hàng của một tổ chức trong lĩnh vực thường xuyên bị nhắm mục tiêu như dịch vụ kinh doanh, thông tin cá nhân của bạn có thể bị cuốn vào một vụ vi phạm ngay cả khi bạn không bao giờ tương tác trực tiếp với những kẻ tấn công.

Số lượng ngày càng tăng các nhóm ransomware đang hoạt động cũng có nghĩa là lời khuyên chung chung về việc "tránh các tác nhân xấu đã biết" trở nên ít hữu ích hơn trước đây. Với 106 nhóm hoạt động chỉ trong một quý, các chiến thuật, ghi chú đòi tiền chuộc và phương thức tống tiền cụ thể rất khác nhau, và không một kế hoạch phòng thủ đơn lẻ nào bao quát được tất cả.

Các biện pháp thiết thực cần thực hiện

Với quy mô được mô tả trong báo cáo này, một vài bước thực tế đáng được ưu tiên. Theo dõi sát sao các thông báo vi phạm từ các công ty bạn kinh doanh cùng, vì việc đánh cắp dữ liệu liên quan đến ransomware thường được tiết lộ hàng tuần hoặc hàng tháng sau cuộc tấn công ban đầu. Sử dụng mật khẩu mạnh, duy nhất cho mọi tài khoản và bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, vì việc tái sử dụng thông tin xác thực vẫn là một trong những cách dễ nhất để kẻ tấn công giành quyền truy cập ban đầu vào mạng. Theo dõi sao kê tài chính và báo cáo tín dụng của bạn để phát hiện hoạt động bất thường nếu bạn đã nhận được bất kỳ thông báo vi phạm nào, dù có vẻ nhỏ nhặt đến đâu. Và đối với các tổ chức, đặc biệt là những tổ chức trong lĩnh vực dịch vụ kinh doanh hoặc các lĩnh vực mục tiêu ưa thích mới khác, dữ liệu này nhấn mạnh giá trị của việc giả định rằng sự xâm phạm là vấn đề "khi nào" chứ không phải "nếu có", và xây dựng các kế hoạch ứng phó sự cố phù hợp. Khối lượng tấn công kỷ lục và một lực lượng các nhóm đe dọa đang mở rộng không phải là dấu hiệu để hoảng sợ, nhưng chúng là một tín hiệu rõ ràng rằng sự chuẩn bị cho ransomware cần theo kịp tốc độ mà chính mối đe dọa đang tiến hóa.