Bảng xếp hạng ransomware mới cho quý 2 năm 2026
Ransomware không hề chậm lại, chỉ là dàn nhân vật của nó vừa được xáo trộn lại. Một báo cáo mới từ công ty tình báo mối đe dọa Brandefense xác định năm nhóm ransomware hàng đầu thống trị quý 2 năm 2026: Qilin, TheGentlemen, Akira, DragonForce và LockBit5. Phân tích này, dựa trên hoạt động theo dõi tình báo mối đe dọa mạng (CTI) của chính Brandefense, cung cấp cho các đội ngũ bảo mật và người dùng thông thường một cái nhìn tổng quan về những nhóm nào hiện đang hoạt động mạnh nhất, và theo đó, những tổ chức và cá nhân nào có khả năng chịu ảnh hưởng nặng nề nhất.
Dù những cái tên trong danh sách này sẽ nghe quen thuộc với bất kỳ ai theo dõi tin tức về ransomware trong vài năm qua, sự tồn tại dai dẳng của chúng nói lên một điều quan trọng: các vụ triệt phá và áp lực từ cơ quan thực thi pháp luật hiếm khi loại bỏ hoàn toàn các hoạt động này. Thay vào đó, các thương hiệu được tái thiết lập, các chi nhánh di cư sang nền tảng mới, và mô hình ransomware-as-a-service (RaaS) tiếp tục tạo ra các chiến dịch mới dưới những tên tuổi cũ hoặc đã đổi tên, LockBit5 là một ví dụ rõ ràng về một "thương hiệu" liên tục trỗi dậy bất chấp những nỗ lực ngăn chặn trước đó.
Năm nhóm đằng sau những con số
Mỗi nhóm trong số năm nhóm mà Brandefense theo dõi hoạt động với mạng lưới chi nhánh riêng, ưu tiên mục tiêu riêng và phong cách đàm phán riêng, nhưng chúng đều chia sẻ một kịch bản chung định hình ransomware hiện đại: giành quyền truy cập, đánh cắp dữ liệu, mã hóa hệ thống và gây áp lực buộc nạn nhân trả tiền trước khi thông tin bị rò rỉ hoặc hoạt động ngừng trệ.
Đây là lúc những hệ lụy về quyền riêng tư trở nên không thể phớt lờ. Ransomware ngày nay hiếm khi chỉ đơn thuần là các tập tin bị khóa. Các nhóm ngày càng dựa vào hành vi đánh cắp dữ liệu làm đòn bẩy, và một số thậm chí còn tiến xa hơn đến cái được gọi là tống tiền ba lớp, áp dụng thêm các chiến thuật gây áp lực như liên hệ trực tiếp với khách hàng hoặc đối tác của nạn nhân. Nếu bạn muốn tìm hiểu sâu hơn về cách mà sự leo thang này hoạt động trong thực tế, bài viết trước đây của chúng tôi về ransomware tống tiền ba lớp sẽ giải thích chính xác cách kẻ tấn công vũ khí hóa dữ liệu bị đánh cắp vượt ra ngoài một yêu cầu tiền chuộc đơn thuần.
Tuy nhiên, không phải nhóm nào cũng tuân theo cùng một công thức. Một số chiến dịch đã quay trở lại với phương pháp chỉ mã hóa mà không có yếu tố đánh cắp dữ liệu nào, một biến thể được đề cập trong báo cáo của chúng tôi về sự trở lại của ransomware chỉ mã hóa của Jadepuffer. Sự đa dạng giữa năm nhóm hàng đầu trong phát hiện quý 2 năm 2026 của Brandefense phản ánh chính thực tế này: không còn một khuôn mẫu ransomware duy nhất nào nữa, mà chỉ có một bộ công cụ chung mà các nhóm vận hành khác nhau phối trộn và sử dụng.
Tại sao quyền riêng tư mới là chiến trường thực sự
Sợi chỉ chung xuyên suốt hầu hết các hoạt động ransomware hàng đầu hiện nay là quyền truy cập ban đầu. Kẻ tấn công hiếm khi cần viết các khai thác mới khi thông tin đăng nhập bị đánh cắp có thể làm được việc đó. Phân tích gần đây trong ngành đã chỉ ra rằng thông tin đăng nhập bị xâm phạm đã vượt qua các lỗ hổng phần mềm để trở thành điểm xâm nhập ưa thích của ransomware, một sự dịch chuyển mà chúng tôi đã trình bày chi tiết trong bài viết về phát hiện của Sophos về thông tin đăng nhập bị xâm phạm. Cùng với xu hướng đó, phần mềm đánh cắp thông tin (infostealer) đã trở thành một chuỗi cung ứng âm thầm nhưng quan trọng cho kẻ tấn công, thu hoạch hàng loạt thông tin đăng nhập mà sau đó xuất hiện trong chính các vụ xâm nhập mà những nhóm ransomware này thực hiện. Bài viết của chúng tôi về nhật ký đánh cắp thông tin vượt mặt lừa đảo trở thành nguyên nhân hàng đầu gây vi phạm dữ liệu giải thích cách chuỗi cung ứng này hoạt động.
Điều này quan trọng đối với quyền riêng tư vì nó định hình lại ransomware như một vấn đề cơ bản về quản lý thông tin đăng nhập và bảo vệ dữ liệu, chứ không chỉ là vấn đề về bảo mật điểm cuối. Mỗi mật khẩu được tái sử dụng trên nhiều tài khoản, mỗi token phiên bị lộ trên một thiết bị bị nhiễm, đều trở thành bàn đạp tiềm năng cho các nhóm như Qilin, Akira, hay DragonForce khai thác. Nạn nhân cũng không giới hạn ở các doanh nghiệp lớn; khi các nhóm ransomware đánh cắp dữ liệu trước khi mã hóa, thông tin cá nhân thuộc về nhân viên, khách hàng và bệnh nhân thường trở thành một phần của đòn bẩy, bất kể liệu khoản tiền chuộc có được trả hay không.
Điều này có ý nghĩa gì với bạn
Hầu hết độc giả sẽ không trực tiếp bảo vệ một mạng lưới doanh nghiệp trước LockBit5 hay TheGentlemen, nhưng những hệ lụy gián tiếp sẽ ảnh hưởng đến tất cả mọi người. Nếu một công ty mà bạn có giao dịch bị một trong những nhóm này tấn công, dữ liệu cá nhân của bạn, từ thông tin đăng nhập tài khoản đến chi tiết tài chính, có thể bị lộ hoặc bị rò rỉ như một phần của quá trình tống tiền. Một số nạn nhân, như đã thấy trong các sự cố trước đây như việc Stadler Rail từ chối trả tiền chuộc, đã chọn không trả tiền, điều đó có nghĩa là dữ liệu bị đánh cắp có thể bị công bố bất kể kết quả ra sao.
Điểm mấu chốt thực tế là việc phòng thủ ransomware ngày càng bắt đầu từ việc vệ sinh thông tin đăng nhập cơ bản, cho cả tổ chức và cá nhân. Mật khẩu mạnh và duy nhất, xác thực đa yếu tố và cảnh giác trước phần mềm đánh cắp thông tin (thường được phân phối qua phần mềm lậu hoặc tải xuống độc hại) sẽ giảm khả năng trở thành điểm xâm nhập cho các nhóm này.
Những điều cần thực hiện
- Hãy coi bất kỳ tài khoản nào được tái sử dụng trên nhiều dịch vụ là một rủi ro; các nhóm ransomware ngày càng mua hoặc thu thập thông tin đăng nhập thay vì tự đột nhập.
- Bật xác thực đa yếu tố ở mọi nơi được cung cấp, vì thông tin đăng nhập bị xâm phạm vẫn là điểm xâm nhập hàng đầu cho các cuộc tấn công này.
- Chú ý đến các thông báo vi phạm dữ liệu từ bất kỳ tổ chức nào bạn tương tác, và xử lý chúng một cách nghiêm túc vì dữ liệu bị đánh cắp thường trở thành một phần của cuộc đàm phán tống tiền.
- Cập nhật thông tin về những nhóm ransomware nào hiện đang hoạt động, vì việc hiểu rõ bối cảnh giúp các tổ chức và cá nhân lường trước rủi ro thay vì chỉ phản ứng sau khi sự việc xảy ra.
Bối cảnh ransomware quý 2 năm 2026, như được phác họa bởi Brandefense, khẳng định rằng mối đe dọa này không biến mất, mà đang tiến hóa. Để luôn đi trước nó, cần chú ý đến cách thức hoạt động của các nhóm này, chứ không chỉ tên của chúng.




