Các nhóm tội phạm ransomware thường định giá khoản tống tiền dựa trên tổng doanh thu của công ty, ngay cả khi cuộc tấn công chỉ nhắm vào một bộ phận, công ty con hoặc hệ thống. Đây vừa là chiến thuật đàm phán vừa là chiến thuật kỹ thuật, và hiểu rõ điều này giúp các tổ chức tránh những quyết định vội vàng mà nó được thiết kế để gây ra. Yêu cầu tiền chuộc dựa trên doanh thu công ty được xây dựng để tạo cảm giác khẩn cấp, lớn lao và chính đáng, bất kể con số có hợp lý với phần hoạt động thực sự bị ảnh hưởng hay không.

Tại sao các băng nhóm neo yêu cầu vào tổng doanh thu

Theo tài liệu nguồn, kẻ tấn công sử dụng con số doanh thu lớn hơn để tạo áp lực, bóp méo nhận thức về khả năng chi trả, và đẩy ban điều hành hướng tới giải quyết nhanh hơn. Logic rất đơn giản. Tổng doanh thu của công ty thường là con số lớn nhất mà người ngoài có thể ước tính, và nó khiến gần như mọi khoản tiền chuộc trông nhỏ bé khi so sánh.

Đơn vị bị tấn công có thể chỉ mang lại một phần nhỏ của doanh thu đó. Nhưng bằng cách chỉ vào con số của công ty mẹ, băng nhóm cố gắng định hình lại cuộc trò chuyện: "Rõ ràng các người có thể chi trả được." Cách định hình đó chuyển sự chú ý khỏi câu hỏi thực sự, đó là sự cố thực sự tốn bao nhiêu và việc khôi phục sẽ cần những gì.

Nghiên cứu công khai cũng chỉ về hướng tương tự. Palo Alto Networks đã viết rằng các yêu cầu ban đầu có xu hướng nằm trong khoảng 0,05% đến 5% doanh thu hàng năm được nhận thức của nạn nhân, và NetApp mô tả các yêu cầu thường được tính theo tỷ lệ phần trăm doanh thu hàng năm, thường khoảng 3%. Từ khóa là được nhận thức. Kẻ tấn công làm việc dựa trên bất kỳ con số nào họ tin là phù hợp, và đó thường là con số tiêu đề.

Cách các con số bị thổi phồng bóp méo quyết định đàm phán

Neo tâm lý là một thiên kiến nổi tiếng: con số đầu tiên được đặt lên bàn định hình mọi thứ tiếp theo. Một yêu cầu gắn với tổng doanh thu thiết lập một mức neo cao, vì vậy một "giảm giá" sau đó có thể cảm giác như một chiến thắng ngay cả khi giá cuối cùng vẫn còn quá lớn so với thiệt hại.

Ba sự bóp méo đáng lưu ý:

  • Nhầm lẫn về khả năng chi trả. Tổng doanh thu không phải tiền mặt sẵn có, và không phải ngân sách dành cho ứng phó sự cố. Một công ty lớn vẫn có thể có thanh khoản hạn chế, và đơn vị bị ảnh hưởng có thể có ít hơn nhiều.
  • Áp lực thời gian. Các băng nhóm kết hợp con số lớn với thời hạn ngắn. Nguồn mô tả mục tiêu là giải quyết nhanh hơn, và thời gian bị nén lại để ít chỗ hơn cho xem xét pháp lý, công việc điều tra kỹ thuật số và ý kiến của ban điều hành.
  • Mờ nhạt phạm vi. Nếu ban lãnh đạo tập trung vào yêu cầu, họ có thể dành ít thời gian hơn để xác định những gì thực sự bị mã hóa hoặc đánh cắp, đó là thông tin nên dẫn dắt quyết định.

Không điều nào trong số này có nghĩa là một yêu cầu tự động là lừa đảo hoặc mồi nhử. Nó có nghĩa là bản thân con số cho bạn biết nhiều hơn về chiến lược của kẻ tấn công hơn là về mức độ phơi nhiễm thực sự của bạn.

Điều đó có ý nghĩa gì với nhân viên và khách hàng có dữ liệu bị đe dọa

Đằng sau cuộc đàm phán là con người. Khi một công ty vội vàng giải quyết, quyết định thường được đưa ra xoay quanh con số tài chính, không phải xoay quanh dữ liệu của ai bị lấy hoặc điều gì sẽ xảy ra với nó sau đó. Nhân viên và khách hàng bị bỏ mặc trước hậu quả, bất kể kết quả của cuộc đàm phán.

Trả tiền nhanh không đảm bảo rằng dữ liệu bị đánh cắp sẽ bị xóa hoặc hệ thống trở lại sạch sẽ. Nó cũng không loại bỏ nguy cơ áp lực tiếp theo. Như chúng tôi đã đưa tin trong Các băng nhóm Ransomware Giờ đây Đe dọa Liên hệ với Khách hàng của Bạn, một số nhóm đã chuyển sang liên hệ trực tiếp với những người có thông tin mà chúng nắm giữ, biến quyền riêng tư của khách hàng thành đòn bẩy thứ hai chống lại công ty.

Nếu bạn là nhân viên hoặc khách hàng của một tổ chức đã bị tấn công, mối quan tâm thực tế là dữ liệu cá nhân của bạn, không phải kích thước tiền chuộc. Hãy chú ý đến các thông báo vi phạm chính thức, và thận trọng với email, cuộc gọi hoặc tin nhắn bất ngờ đề cập đến sự cố, vì chúng có thể đến từ kẻ tống tiền hoặc từ những kẻ lừa đảo lợi dụng tin tức.

Cách các tổ chức có thể chống lại áp lực bằng kế hoạch ứng phó

Cách phòng thủ tốt nhất trước một con số bị thao túng là một kế hoạch được lập trước khi con số đến. Các tổ chức đã quyết định trước ai có mặt trong phòng, cần thông tin gì, và các quyết định được đưa ra như thế nào thì khó bị thúc ép hơn nhiều.

  • Tách phạm vi khỏi giá cả. Xác định hệ thống và dữ liệu nào thực sự bị ảnh hưởng trước khi thảo luận bất kỳ con số nào. Doanh thu thực và chi phí khôi phục của đơn vị quan trọng hơn ước tính của băng nhóm về toàn bộ công ty.
  • Cố ý làm chậm đồng hồ. Coi thời hạn là một phần trong kịch bản của kẻ tấn công. Thu hút cố vấn pháp lý, đội ứng phó sự cố và lãnh đạo sớm để không một giám đốc nào quyết định một mình.
  • Chuẩn bị truyền thông. Biết trước bạn sẽ thông báo cho nhân viên và khách hàng như thế nào, để các mối đe dọa liên hệ với họ ít gây sốc hơn.
  • Duy trì bản sao lưu và đường khôi phục đã kiểm thử. Khả năng khôi phục càng đáng tin cậy, đòn bẩy của bất kỳ yêu cầu nào càng ít.

Khía cạnh con người của đàm phán cũng mang rủi ro. Vụ việc được đề cập trong Người đàm phán Ransomware Florida Bị Kết án trong Vụ Tống tiền tại Mỹ là lời nhắc nhở rằng những người trung gian trong các tình huống này cũng đáng bị xem xét kỹ lưỡng.

Để biết các bước chuẩn bị cụ thể, bài viết của chúng tôi về kế hoạch phòng thủ ransomware 2026 trình bày danh sách kiểm tra phòng ngừa và những cân nhắc bảo vệ dữ liệu đi kèm.

Điều này có ý nghĩa gì với bạn

Nếu bạn điều hành hoặc cố vấn cho một doanh nghiệp, hãy nhớ rằng con số tiền chuộc gắn với tổng doanh thu là một công cụ gây áp lực, không phải thước đo chính xác thiệt hại của bạn. Xây dựng phản ứng của bạn dựa trên sự thật: cái gì bị tấn công, cái gì bị lấy, và chi phí khôi phục là bao nhiêu.

Nếu bạn là khách hàng hoặc nhân viên, con số ít quan trọng hơn mức độ phơi nhiễm của chính bạn. Theo dõi thông báo chính thức, thay đổi mật khẩu trên các tài khoản bị ảnh hưởng, bật xác thực đa yếu tố khi có thể, và coi các tin nhắn không được yêu cầu về vi phạm với sự nghi ngờ.

Những điểm chính cần ghi nhớ

  • Yêu cầu tiền chuộc dựa trên doanh thu công ty khai thác con số lớn nhất có sẵn để khiến việc thanh toán trông có vẻ phải chăng và khẩn cấp.
  • Neo tâm lý và thời hạn đẩy ban điều hành hướng tới giải quyết nhanh trước khi phạm vi được hiểu rõ.
  • Nhân viên và khách hàng gánh chịu rủi ro nếu dữ liệu bị đánh cắp, bất kể tiền chuộc có được trả hay không.
  • Một kế hoạch ứng phó đã được diễn tập, với vai trò rõ ràng và bản sao lưu đã xác minh, là đối sách mạnh nhất chống lại chiến thuật này.

Hiểu cách áp lực tống tiền hoạt động là bước đầu tiên để chống lại nó. Để đi xa hơn, hãy xem lại kế hoạch phòng thủ ransomware 2026 và báo cáo về các băng nhóm đe dọa liên hệ khách hàng, sau đó kiểm tra xem sách lược của chính tổ chức bạn đã sẵn sàng trước khi một yêu cầu xuất hiện chưa.