Công ty an ninh mạng Quorum Cyber cho biết sổ tay của tội phạm đang thay đổi. Thay vì mã hóa tệp và đòi tiền chuộc để mở khóa, những kẻ tấn công ngày càng đánh cắp dữ liệu một cách hoàn toàn, xâm phạm danh tính và khai thác quyền truy cập đám mây để tống tiền nạn nhân. Xu hướng tống tiền bằng đánh cắp dữ liệu năm 2026 này đánh dấu sự chuyển dịch có ý nghĩa trong cách thức hoạt động của các nhóm ransomware, và nó có những tác động thực tế đối với bất kỳ ai lưu trữ thông tin cá nhân hoặc công việc trên đám mây.

Tại sao mã hóa ransomware đang mất dần sự ưa chuộng của những kẻ tấn công

Trong nhiều năm, cuộc tấn công ransomware tiêu chuẩn theo một khuôn mẫu có thể dự đoán được: xâm nhập mạng, mã hóa các tệp quan trọng và yêu cầu thanh toán để lấy khóa giải mã. Nó gây gián đoạn, ồn ào và thường buộc các tổ chức phải ngừng hoạt động hoàn toàn trong khi họ xoay sở khôi phục.

Theo Quorum Cyber, tội phạm đang rời xa mô hình đó khi bước sang năm 2026. Các cuộc tấn công dựa trên mã hóa đòi hỏi kẻ tấn công phải khóa hệ thống theo cách lập tức bị phát hiện, điều này kích hoạt phản ứng sự cố nhanh chóng, sự can thiệp của cơ quan thực thi pháp luật và sự chú ý của công chúng. Ngược lại, đánh cắp dữ liệu có thể diễn ra một cách lặng lẽ. Một nhóm tội phạm có thể sao chép các tệp nhạy cảm, thu thập thông tin đăng nhập hoặc giành quyền truy cập vào các tài khoản đám mây mà không hề cảnh báo nạn nhân cho đến khi họ sẵn sàng đưa ra yêu cầu.

Cách tiếp cận lén lút hơn này cũng mang lại cho kẻ tấn công nhiều đòn bẩy hơn. Thay vì đặt cược tất cả vào một sự kiện mã hóa duy nhất mà một tổ chức chuẩn bị tốt có thể đơn giản khôi phục bằng các bản sao lưu, dữ liệu bị đánh cắp có thể bị đe dọa công khai, bán cho những tên tội phạm khác hoặc được sử dụng để mở rộng quyền truy cập sâu hơn vào các hệ thống và tài khoản liên thông.

Cách thức hoạt động của đánh cắp dữ liệu và tống tiền quyền truy cập đám mây

Cơ chế của sự chuyển dịch này tập trung vào danh tính và quyền truy cập hơn là khóa tệp. Cảnh báo của Quorum Cyber chỉ ra rằng xâm phạm danh tính và tống tiền quyền truy cập đám mây là những chiến thuật mới nổi được ưa chuộng. Trên thực tế, điều này có nghĩa là kẻ tấn công tập trung vào việc có được thông tin xác thực hợp lệ, cho dù thông qua lừa đảo trực tuyến, nhồi thông tin xác thực hay khai thác xác thực yếu, và sử dụng những thông tin đó để truy cập một cách lặng lẽ vào bộ nhớ đám mây, hệ thống email và các ứng dụng doanh nghiệp.

Khi đã vào bên trong, mục tiêu của kẻ tấn công không nhất thiết là làm gián đoạn hoạt động một cách rõ ràng. Đó là trích xuất càng nhiều dữ liệu có giá trị càng tốt trong khi vẫn không bị phát hiện càng lâu càng tốt. Điều này có thể bao gồm hồ sơ cá nhân, thông tin tài chính, sở hữu trí tuệ hoặc thông tin liên lạc nội bộ. Yêu cầu tống tiền đến sau, thường được đóng khung xung quanh mối đe dọa công khai hoặc bán dữ liệu đó, thay vì khôi phục quyền truy cập vào các hệ thống bị khóa.

Cách tiếp cận này đặc biệt hiệu quả đối với môi trường đám mây, nơi một danh tính bị xâm phạm duy nhất đôi khi có thể mở khóa quyền truy cập vào nhiều dịch vụ liên kết với nhau. Nếu kẻ tấn công giành quyền kiểm soát một tài khoản đám mây được liên kết với email, bộ nhớ tệp và các công cụ cộng tác, phạm vi ảnh hưởng tiềm tàng là rất lớn và nạn nhân có thể không nhận ra điều gì bất thường cho đến khi kẻ tấn công chọn lộ diện.

Sự thay đổi này có ý nghĩa gì đối với rủi ro và quyền riêng tư của bạn

Đối với cả người dùng thông thường và các tổ chức, xu hướng này thay đổi cách tính toán về việc một vụ vi phạm thực sự trông như thế nào. Ransomware truyền thống để lại những dấu hiệu rõ ràng: tệp bị khóa, ghi chú đòi tiền chuộc và hệ thống không thể truy cập. Tống tiền bằng đánh cắp dữ liệu tinh vi hơn nhiều. Các hệ thống tiếp tục hoạt động bình thường trong khi thông tin bị rút ra ở chế độ nền.

Điều này có nghĩa là khoảng thời gian giữa lần xâm nhập đầu tiên và thiệt hại cuối cùng có thể dài hơn nhiều, và việc phát hiện phụ thuộc nhiều hơn vào việc giám sát hoạt động tài khoản bất thường thay vì nhận thấy các hệ thống bị hỏng. Nó cũng có nghĩa là bảo mật thông tin xác thực và vệ sinh tài khoản đám mây quan trọng hơn bao giờ hết, vì đây hiện là các điểm xâm nhập chính mà kẻ tấn công nhắm tới thay vì khai thác lỗ hổng phần mềm để triển khai trực tiếp các payload mã hóa.

Những tác động về quyền riêng tư vượt ra ngoài các doanh nghiệp. Các cá nhân có dữ liệu nằm trong các dịch vụ kết nối đám mây, cho dù là bộ nhớ đám mây cá nhân, nhà cung cấp email hay các công cụ cộng tác tại nơi làm việc, đều là một phần của cùng một phương trình rủi ro. Một thông tin xác thực của nhân viên bị xâm phạm có thể làm lộ dữ liệu của khách hàng hoặc khách hàng mà chưa bao giờ bị nhắm mục tiêu trực tiếp nhưng chỉ đơn giản là có thể truy cập được một khi kẻ tấn công đã vào bên trong.

Các bước thiết thực để bảo vệ thông tin xác thực đám mây và phát hiện rò rỉ

Cho rằng sự chuyển dịch này tập trung vào danh tính và quyền truy cập đám mây hơn là triển khai phần mềm độc hại, các biện pháp phòng thủ hiệu quả nhất là những biện pháp khiến thông tin xác thực khó bị đánh cắp và dễ giám sát hơn.

Bắt đầu với vệ sinh mật khẩu. Sử dụng mật khẩu mạnh, duy nhất cho mỗi tài khoản, đặc biệt là các dịch vụ đám mây được liên kết với email, bộ nhớ và ứng dụng doanh nghiệp. Trình quản lý mật khẩu làm cho điều này trở nên thiết thực mà không cần phải ghi nhớ. Kích hoạt xác thực đa yếu tố ở mọi nơi có thể, lý tưởng nhất là sử dụng ứng dụng xác thực hoặc khóa phần cứng thay vì mã SMS, vốn có thể bị chặn bắt hoặc tấn công phi kỹ thuật.

Thường xuyên xem xét cài đặt bảo mật tài khoản đám mây. Kiểm tra xem thiết bị và ứng dụng nào đang có phiên hoạt động hoặc mã thông báo truy cập, và thu hồi bất kỳ thứ gì không quen thuộc hoặc không sử dụng. Nhiều nhà cung cấp đám mây cung cấp nhật ký hoạt động hiển thị vị trí và thời gian đăng nhập; định kỳ xem xét chúng có thể giúp phát hiện sớm truy cập trái phép.

Cân nhắc sử dụng dịch vụ giám sát vi phạm hoặc quét web tối để nhận được cảnh báo nếu thông tin xác thực của bạn xuất hiện trong một vụ rò rỉ dữ liệu đã biết. Vì mô hình tống tiền mới này dựa vào dữ liệu bị đánh cắp lưu hành lặng lẽ trước khi các yêu cầu được đưa ra, việc phát hiện sớm thông tin xác thực bị rò rỉ có thể là sự khác biệt giữa một lần đặt lại mật khẩu nhỏ và một vụ xâm phạm nghiêm trọng.

Điểm cốt lõi

Cảnh báo của Quorum Cyber phản ánh một thực tế rộng hơn: tội phạm mạng đang thích nghi vì ransomware dựa trên mã hóa đã trở nên dễ phát hiện và khôi phục hơn. Các chiến thuật tống tiền bằng đánh cắp dữ liệu năm 2026 dựa vào sự lén lút, kiên nhẫn và xâm phạm danh tính hơn là gián đoạn. Đối với độc giả, điều rút ra không phải là hoảng sợ, mà là coi vệ sinh thông tin xác thực và bảo mật tài khoản đám mây như một thói quen liên tục thay vì thiết lập một lần. Kiểm tra mật khẩu của bạn, kích hoạt xác thực mạnh, xem xét các quyền tài khoản đám mây và để mắt đến các dấu hiệu dữ liệu của bạn có thể đang bị lưu hành. Trong một bối cảnh đe dọa ngày càng di chuyển trong im lặng, các thói quen chủ động là tín hiệu rõ ràng nhất mà bạn có thể kiểm soát.