Hoạt động ransomware đã đạt mức cao nhất năm 2026, và các con số cho thấy một xu hướng rõ ràng: các tổ chức công nghiệp hứng chịu 31% các cuộc tấn công, trong khi Qilin dẫn đầu nhóm các nhóm hoạt động. Đối với bất kỳ ai theo dõi các cuộc tấn công ransomware vào lĩnh vực công nghiệp của Qilin, báo cáo mới nhất cho thấy mối đe dọa không chỉ là các hệ thống bị khóa. Mà còn là dữ liệu bị đánh cắp.
Ransomware đạt mức cao nhất năm 2026
Theo báo cáo từ Industrial Cyber, hoạt động ransomware đã leo lên mức cao nhất từ đầu năm đến nay, với các tổ chức công nghiệp chiếm 31% các cuộc tấn công. Qilin được nêu tên là nhóm thống trị trong giai đoạn đó. Các số liệu đến từ một báo cáo tình báo mối đe dọa hàng tháng, và chúng cho thấy áp lực lên các tổ chức vẫn chưa giảm bớt.
Tài liệu nguồn không phân tích chi tiết từng nhóm hay từng nạn nhân, nên cần thận trọng về những gì có thể kết luận. Điều rõ ràng là một chiến dịch duy nhất, Qilin, đang dẫn dắt nhịp độ, và các mục tiêu công nghiệp chiếm một phần lớn trong những gì các nhóm ransomware đang nhắm tới.
Vì sao các mục tiêu công nghiệp hứng chịu 31% các cuộc tấn công
Bài báo nguồn không giải thích chi tiết mọi lý do đằng sau tỷ lệ 31%, nên bất kỳ giải thích nào cũng nên được coi là bối cảnh chứ không phải nguyên nhân đã được xác nhận. Tuy nhiên, logic chung thì dễ hiểu. Các tổ chức công nghiệp thường vận hành các hoạt động mà thời gian chết rất tốn kém và dễ thấy. Khi sản xuất, logistics hoặc các quy trình vật lý bị đình trệ, áp lực khôi phục hệ thống nhanh chóng có thể rất lớn, và kẻ tấn công biết điều đó.
Áp lực đó quan trọng vì các nhóm ransomware được thúc đẩy bởi động cơ tài chính. Một mục tiêu không thể chịu đựng được thời gian ngừng hoạt động kéo dài có thể dễ dàng đàm phán hơn. Đối với những người phòng thủ, điều này có nghĩa là các môi trường công nghiệp nên giả định rằng chúng hấp dẫn, bất kể quy mô hay đặc điểm.
Cách thức tống tiền kép hoạt động: đánh cắp dữ liệu và mã hóa hypervisor
Chi tiết hữu ích nhất trong báo cáo liên quan đến cách một tác nhân đe dọa được theo dõi với tên Aurora hoạt động. Sau khi xâm nhập vào môi trường, nó trích xuất dữ liệu rồi mã hóa các hypervisor. Vì hypervisor lưu trữ các máy ảo, việc mã hóa chúng khiến mọi máy ảo được lưu trữ trở nên không thể sử dụng chỉ trong một động tác. Kẻ tấn công sau đó đòi tiền chuộc để khôi phục.
Điều này kết hợp hai điểm áp lực:
- Mã hóa: Hệ thống ngoại tuyến, nên hoạt động dừng lại.
- Đánh cắp dữ liệu: Ngay cả khi một tổ chức có thể khôi phục từ bản sao lưu, kẻ tấn công vẫn giữ các bản sao dữ liệu nội bộ và có thể đe dọa công bố chúng.
Yếu tố thứ hai là lý do mỗi sự cố vừa là một sự gián đoạn vừa là một vi phạm quyền riêng tư. Khôi phục máy chủ không thể hoàn tác việc phơi bày các tệp, hồ sơ nhân viên hay thông tin khách hàng. Một ví dụ thực tế về động lực này là tuyên bố của Incransom chống lại TrRAC Inc., đe dọa rò rỉ 150GB dữ liệu. Nó cho thấy cách một mối đe dọa rò rỉ tiếp nối việc đánh cắp dữ liệu như giai đoạn áp lực tiếp theo.
Những gì người phòng thủ có thể và không thể khắc phục bằng mã hóa và VPN
Sẽ hữu ích khi thực tế về những gì các công cụ bảo mật phổ biến làm được ở đây. VPN mã hóa lưu lượng giữa một thiết bị và máy chủ VPN, và nó có thể bảo vệ các kết nối từ xa khỏi bị chặn trên các mạng không đáng tin cậy. Điều đó hữu ích, nhưng nó không ngăn được kẻ tấn công đã có thông tin đăng nhập hợp lệ hoặc đã tiếp cận hệ thống qua một con đường khác. Mã hóa dữ liệu khi lưu trữ cũng giúp ích trong một số trường hợp, nhưng nếu kẻ tấn công hoạt động với quyền truy cập hợp pháp bên trong môi trường, chúng có thể tiếp cận dữ liệu ở dạng có thể đọc được.
Nói cách khác, những công cụ này giảm thiểu một số rủi ro nhất định mà không giải quyết toàn bộ chuỗi tấn công. Báo cáo nguồn tập trung vào những gì xảy ra sau khi xâm nhập: trích xuất dữ liệu và mã hóa hypervisor. Các biện pháp phòng thủ cũng cần bao phủ giai đoạn đó.
Điều này có ý nghĩa gì với bạn
Nếu bạn làm việc trong hoặc với một tổ chức công nghiệp, rủi ro của bạn gắn liền với tình trạng của cơ sở hạ tầng ảo hóa của công ty. Một cuộc tấn công thành công vào hypervisor có thể hạ gục nhiều hệ thống cùng lúc, và dữ liệu bị đánh cắp có thể xuất hiện sau đó ngay cả sau khi hoạt động được khôi phục.
Nếu bạn là khách hàng cá nhân, nhân viên hoặc nhà cung cấp, mối lo thực tế là sự phơi bày. Thông tin của bạn có thể nằm trong các hệ thống mà kẻ tấn công có thể sao chép trước khi bất cứ thứ gì bị mã hóa. Bạn có thể không thấy sự cố cho đến khi một mối đe dọa rò rỉ xuất hiện.
Những điểm cần hành động
- Xem xét mức độ phơi bày dữ liệu của bạn. Biết bạn nắm giữ dữ liệu nhạy cảm nào, nó nằm ở đâu và ai có thể truy cập. Lưu trữ ít dữ liệu hơn đồng nghĩa với việc ít bị đánh cắp hơn.
- Bảo mật quyền truy cập từ xa. Sử dụng thông tin đăng nhập mạnh, duy nhất và xác thực đa yếu tố trên các công cụ truy cập từ xa, bao gồm mọi cổng VPN. Luôn vá chúng.
- Bảo vệ cơ sở hạ tầng ảo hóa. Hạn chế và giám sát quyền truy cập quản trị vào hypervisor, vì một sự xâm phạm có thể vô hiệu hóa nhiều máy.
- Duy trì bản sao lưu ngoại tuyến đã được kiểm tra. Chúng hỗ trợ khôi phục, mặc dù không giải quyết vấn đề rò rỉ.
- Lập kế hoạch cho kịch bản rò rỉ. Quyết định trước cách bạn sẽ thông báo cho những người bị ảnh hưởng nếu dữ liệu bị công bố.
Các cuộc tấn công ransomware vào lĩnh vực công nghiệp của Qilin là lời nhắc nhở rằng việc khôi phục sau sự gián đoạn chỉ là một nửa câu chuyện. Để xem một mối đe dọa rò rỉ dữ liệu diễn ra như thế nào sau khi bị đánh cắp, hãy đọc báo cáo về sự cố Incransom và TrRAC Inc., sau đó xem xét lại mức độ phơi bày dữ liệu và bảo mật truy cập từ xa của chính bạn."],"primary_keyword":"Các cuộc tấn công ransomware vào lĩnh vực công nghiệp của Qilin




