Sự chuyển dịch từ mã hóa sang đánh cắp dữ liệu thuần túy

Trong nhiều năm, ransomware chỉ có một ý nghĩa: kẻ tấn công đột nhập vào mạng, mã hóa tệp và đòi tiền chuộc để lấy khóa giải mã. Mô hình đó đang thay đổi. Trong một cuộc phỏng vấn gần đây với HIPTHER, Jack Alexander của công ty an ninh mạng Quorum Cyber đã thảo luận về sự gia tăng của tống tiền chỉ dựa trên dữ liệu, một chiến thuật mà tội phạm bỏ qua hoàn toàn việc mã hóa và thay vào đó đe dọa rò rỉ thông tin bị đánh cắp trừ khi tiền chuộc được trả.

Sự khác biệt này quan trọng hơn vẻ ngoài ban đầu của nó. Ransomware dựa trên mã hóa làm gián đoạn hoạt động ngay lập tức, hệ thống ngừng hoạt động, nhân viên không thể làm việc và thiệt hại có thể thấy ngay lập tức. Tống tiền chỉ dựa trên dữ liệu thì âm thầm hơn. Các tệp vẫn có thể truy cập được, hoạt động kinh doanh tiếp tục bình thường, nhưng thông tin nhạy cảm, hồ sơ khách hàng, dữ liệu nhân viên, chi tiết tài chính, đã rời khỏi hệ thống từ lâu. Cuộc thảo luận của Alexander mô tả đây là một xu hướng đang gia tăng mà cả các tổ chức lẫn cơ quan quản lý cần phải xem trọng khi năm 2026 đến gần.

Tại sao an ninh danh tính và áp lực GDPR đang va chạm

Theo tóm tắt cuộc phỏng vấn, Alexander kết nối sự gia tăng của tống tiền chỉ dựa trên dữ liệu với các rủi ro an ninh danh tính rộng lớn hơn và áp lực ngày càng tăng từ các quy định bảo vệ dữ liệu như GDPR. Mối liên hệ này hợp lý khi bạn xem xét cách các cuộc tấn công hiện đại thực sự diễn ra. Thay vì triển khai phần mềm độc hại kích hoạt cảnh báo antivirus, nhiều kẻ tấn công giờ đây dựa vào thông tin đăng nhập bị đánh cắp hoặc bị xâm phạm để đăng nhập như một nhân viên hợp pháp. Sau khi vào được bên trong, chúng âm thầm sao chép các tệp nhạy cảm trước khi bất kỳ ai nhận ra điều gì bất thường.

Cách tiếp cận này hạ thấp rào cản kỹ thuật cho kẻ tấn công đồng thời nâng cao mức độ rủi ro pháp lý cho nạn nhân. Theo GDPR và các khuôn khổ tương tự, các tổ chức bị vi phạm dữ liệu phải đối mặt với thời hạn thông báo nghiêm ngặt và các khoản tiền phạt tiềm tàng, bất kể ransomware có mã hóa bất cứ thứ gì hay không. Một sự cố đánh cắp dữ liệu thuần túy có thể gây ra hậu quả pháp lý và danh tiếng tương tự như một cuộc tấn công ransomware toàn diện, đôi khi với ít cảnh báo hơn rằng một vi phạm thậm chí đã xảy ra.

Mô hình này không hoàn toàn mới. Các cuộc điều tra về các chiến dịch ransomware trong quá khứ đã cho thấy cách kẻ tấn công khai thác các dịch vụ đám mây đáng tin cậy để di chuyển dữ liệu bị đánh cắp ra khỏi mạng mà không gây báo động. Một trường hợp trước đây liên quan đến ransomware Vice Society lạm dụng OneDrive để đánh cắp dữ liệu đã minh họa chính xác loại kỹ thuật exfiltration này, nơi kẻ tấn công sử dụng một nền tảng hợp pháp, được tin cậy rộng rãi làm phương tiện để di chuyển các tệp nhạy cảm ra khỏi mạng của nạn nhân. Khi tống tiền chỉ dựa trên dữ liệu trở nên phổ biến hơn, hãy dự đoán việc lạm dụng tương tự các công cụ đám mây hàng ngày sẽ tiếp tục xuất hiện trong các báo cáo sự cố.

Vai trò của AI trong việc định hình phòng thủ mạng năm 2026

Cuộc phỏng vấn cũng đề cập đến cách trí tuệ nhân tạo đang định hình lại cả hai phía của phương trình an ninh mạng khi bước vào năm 2026. Kẻ tấn công ngày càng sử dụng các công cụ hỗ trợ AI để tăng tốc trinh sát, xác định dữ liệu có giá trị nhanh hơn và tạo ra các nỗ lực kỹ thuật xã hội thuyết phục hơn. Ngược lại, những người phòng thủ đang dựa vào các hệ thống phát hiện do AI điều khiển để phát hiện các dấu hiệu tinh tế của việc truy cập dữ liệu trái phép trước khi nó biến thành một vi phạm toàn diện.

Động lực cuộc chạy đua vũ trang này nhấn mạnh lý do tại sao an ninh danh tính đã trở thành một chủ đề trung tâm như vậy. Nếu kẻ tấn công có thể lọt qua hàng phòng thủ bằng thông tin đăng nhập hợp pháp, các công cụ phát hiện tập trung vào phần mềm độc hại truyền thống có thể bỏ lỡ hoạt động này hoàn toàn. Nhận xét của Alexander cho thấy rằng các tổ chức chuẩn bị cho năm 2026 cần ít nghĩ về việc ngăn chặn mã độc hơn và nhiều hơn về việc giám sát ai có quyền truy cập vào dữ liệu nào, và quyền truy cập đó đang được sử dụng như thế nào.

Điều này có ý nghĩa gì với bạn

Đối với người dùng internet hàng ngày, sự gia tăng của tống tiền chỉ dựa trên dữ liệu là lời nhắc nhở rằng một công ty không cần phải chịu sự cố ngừng hoạt động hệ thống nghiêm trọng để thông tin cá nhân của bạn gặp rủi ro. Một vi phạm âm thầm, không bị phát hiện có thể phơi bày cùng các hồ sơ nhạy cảm, tên, địa chỉ, chi tiết tài chính, thông tin sức khỏe, mà một cuộc tấn công ransomware gây chú ý trên tiêu đề sẽ làm.

Điều này cũng có nghĩa là thông báo vi phạm có thể đến muộn hơn hoặc ít ồn ào hơn so với trước đây, vì không có sự gián đoạn hoạt động rõ ràng để báo hiệu cho tổ chức bị ảnh hưởng. Luôn cảnh giác với email thông báo, theo dõi tài khoản của bạn để phát hiện hoạt động bất thường và sử dụng mật khẩu mạnh, duy nhất với xác thực đa yếu tố vẫn là biện pháp phòng vệ tốt nhất của bạn bất kể kẻ tấn công chọn phương thức tống tiền nào.

Những điểm chính cần ghi nhớ

  • Tống tiền chỉ dựa trên dữ liệu bỏ qua hoàn toàn việc mã hóa, khiến các vi phạm khó phát hiện nhanh chóng hơn.
  • An ninh danh tính, không chỉ phát hiện phần mềm độc hại, đang trở thành trọng tâm để ngăn chặn các cuộc tấn công này.
  • GDPR và các quy định tương tự vẫn áp dụng ngay cả khi không có payload ransomware nào liên quan, vì vậy nghĩa vụ thông báo vẫn còn.
  • AI đang tăng tốc cả kỹ thuật tấn công lẫn giám sát phòng thủ khi các tổ chức chuẩn bị cho năm 2026.
  • Cá nhân nên xem trọng các thông báo vi phạm và duy trì vệ sinh tài khoản tốt, vì đánh cắp dữ liệu âm thầm có thể gây thiệt hại tương đương với một cuộc tấn công ransomware có thể nhìn thấy.

Khi tống tiền chỉ dựa trên dữ liệu trở thành một phần lớn hơn của bối cảnh mối đe dọa, việc nắm bắt thông tin về cách kẻ tấn công hoạt động, và cách các tổ chức phản ứng, sẽ giúp bạn bảo vệ thông tin của chính mình tốt hơn trong năm tới.