Một Hệ Sinh Thái Ransomware Đang Suy Giảm Tự Do, Không Phải Sụp Đổ

Một báo cáo mới từ Check Point Research cho thấy hệ sinh thái ransomware đang phân mảnh chứ không thu hẹp, và sự phân mảnh đó đang khiến mối đe dọa trở nên khó dự đoán hơn, chứ không dễ bỏ qua hơn. Nghiên cứu đã theo dõi kỷ lục 93 nhóm ransomware đang hoạt động trong quý 2 năm 2026, con số cao nhất từng được ghi nhận. Sự tăng trưởng đó đã đẩy thị phần của mười nhóm hàng đầu xuống còn 57,6 phần trăm, một dấu hiệu cho thấy các tổ chức tội phạm tập trung, thống trị không còn kiểm soát nhiều nền kinh tế tội phạm như trước đây.

Trong số các nhóm được mô tả, Check Point đã nêu bật sự trỗi dậy nhanh chóng của một tổ chức tự xưng là 'The Gentlemen,' mà các nhà nghiên cứu cho biết đã dựa nhiều vào các công cụ AI để tăng tốc cơ sở hạ tầng phụ trợ của mình. Thay vì xây dựng công cụ tấn công và nền tảng đàm phán từ đầu trong nhiều tháng, nhóm này dường như đang sử dụng phát triển có hỗ trợ AI để thiết lập các hoạt động vận hành trong một khoảng thời gian ngắn hơn nhiều so với yêu cầu của các nhóm ransomware lâu đời.

Tại Sao Nhiều Nhóm Hơn Lại Đồng Nghĩa Với Nhiều Rủi Ro Hơn, Không Phải Ít Hơn

Có vẻ như một hệ sinh thái ransomware phân mảnh, không có một kẻ thống trị duy nhất, sẽ là một môi trường an toàn hơn cho các nạn nhân tiềm năng. Dữ liệu của Check Point cho thấy điều ngược lại. Khi một số ít tổ chức lớn kiểm soát hầu hết thị trường, các nhà phòng thủ có thể tập trung nguồn lực vào việc theo dõi một tập hợp các chiến thuật, cơ sở hạ tầng và mô hình đàm phán đã biết. Với 93 nhóm riêng biệt hiện đang hoạt động, mỗi nhóm có công cụ, sở thích mục tiêu và phong cách tống tiền riêng, bề mặt tấn công tổng thể mà các doanh nghiệp và cá nhân phải đối mặt đã trở nên đa dạng hơn nhiều và khó lập hồ sơ hơn.

Sự phi tập trung này cũng hạ thấp rào cản gia nhập cho các hoạt động tội phạm mới. Mô hình liên kết, mã nguồn bị rò rỉ, và giờ là phát triển có hỗ trợ AI có nghĩa là các nhóm nhỏ hơn hoặc mới hơn có thể phát động các chiến dịch ransomware đáng tin cậy mà không cần đến sự đầu tư kỹ thuật trong nhiều năm như trước đây. Đây là một phần lý do khiến một nhóm như The Gentlemen có thể leo lên bảng xếp hạng nhanh chóng như vậy.

Yêu Cầu Tiền Chuộc Tăng Cao Bất Chấp Tỷ Lệ Tuân Thủ Giảm

Các khía cạnh kinh tế của ransomware đang thay đổi cùng với cấu trúc của nó. Check Point phát hiện ra rằng số tiền chuộc trung bình đã vượt qua mốc 680.000 đô la, ngay cả khi tỷ lệ nạn nhân sẵn sàng trả tiền đã giảm xuống còn khoảng 23 phần trăm, mức thấp nhất trong sáu năm. Nói cách khác, ít tổ chức đang trả tiền hơn, nhưng những tổ chức trả tiền thì đang trả nhiều hơn đáng kể.

Sự siết chặt đó đang thúc đẩy các nhà điều hành ransomware chuyển sang chiến thuật mà nghiên cứu mô tả là "ưu tiên đánh cắp dữ liệu" (exfiltration-first): đánh cắp dữ liệu nhạy cảm trước khi triển khai mã hóa, sau đó đe dọa rò rỉ hoặc bán dữ liệu đó bất kể tiền chuộc có được trả hay không. Cách tiếp cận này mang lại cho kẻ tấn công đòn bẩy ngay cả khi nạn nhân từ chối trả tiền hoặc có hệ thống sao lưu mạnh mẽ, vì thiệt hại từ dữ liệu bị lộ, hồ sơ khách hàng, thông tin đăng nhập, hoặc sở hữu trí tuệ, có thể tốn kém không kém gì thời gian ngừng hoạt động. Thông tin đăng nhập bị đánh cắp từ các chiến dịch này thường xuất hiện trở lại trong các danh sách kết hợp (combolists) và các chợ đen trên dark web, loại phơi nhiễm được ghi nhận trong vụ rò rỉ danh sách kết hợp Microsoft 42, nơi các bản ghi đăng nhập bị đánh cắp trước đó đã được lan truyền công khai trên mạng.

Cơ Sở Hạ Tầng Được Tăng Tốc Bằng AI Thay Đổi Dòng Thời Gian

Điều làm nên sự khác biệt của The Gentlemen trong phân tích của Check Point không chỉ là sự tăng trưởng mà còn là tốc độ. Các công cụ hỗ trợ AI dường như đang nén chu kỳ phát triển cho cơ sở hạ tầng phụ trợ của ransomware, các máy chủ, cổng đàm phán và các trang web rò rỉ dữ liệu hỗ trợ một hoạt động tống tiền. Công việc mà trước đây các nhà phát triển lành nghề phải mất nhiều tuần hoặc nhiều tháng, nay được báo cáo là có thể tạo nguyên mẫu và triển khai nhanh hơn nhiều, cho phép các nhóm mới hơn cạnh tranh với các tay chơi có kinh nghiệm gần như ngay sau khi thành lập.

Điều này phản ánh một mô hình rộng hơn mà các nhà nghiên cứu đã chỉ ra trong tội phạm mạng nói chung: các tác nhân đe dọa áp dụng các công cụ năng suất và tự động hóa phổ biến để mở rộng các hoạt động mà trước đây đòi hỏi đội ngũ lớn hơn. Các lợi ích về hiệu quả tương tự cũng đã xuất hiện trong các chiến dịch khác, bao gồm các hoạt động phần mềm độc hại như chiến dịch được mô tả chi tiết trong phần mềm độc hại MSI installer nhắm vào các nhà giao dịch tiền điện tử, vốn dựa vào các thủ thuật kỹ thuật đơn giản nhưng hiệu quả để hoạt động ngầm trong nhiều tháng.

Điều Này Có Nghĩa Gì Đối Với Bạn

Đối với hầu hết cá nhân, các tiêu đề về ransomware có thể cảm thấy xa vời, điều xảy ra với bệnh viện, chính quyền thành phố, hoặc các tập đoàn lớn. Nhưng sự chuyển dịch ưu tiên đánh cắp dữ liệu có nghĩa là dữ liệu cá nhân được thu thập bởi bất kỳ tổ chức nào bạn tương tác, nhà tuyển dụng, nhà cung cấp dịch vụ y tế, ngân hàng, hoặc dịch vụ trực tuyến, ngày càng trở thành mục tiêu ngay cả khi tổ chức đó không bao giờ bị tấn công bởi phần mềm mã hóa tệp theo nghĩa truyền thống. Một hệ sinh thái ransomware đang phát triển với 93 nhóm hoạt động cũng có nghĩa là khả năng một nhà cung cấp hoặc dịch vụ nào đó bạn sử dụng bị nhắm mục tiêu trong một năm nhất định đang tăng lên, chứ không giảm đi.

Đối với các doanh nghiệp và đội ngũ IT, tỷ lệ tuân thủ thanh toán giảm kết hợp với yêu cầu tiền chuộc tăng cao cho thấy các kẻ tấn công mong đợi các khoản thanh toán ít hơn, nhưng lớn hơn. Điều đó khiến cho việc sao lưu ngoại tuyến mạnh mẽ, kiểm soát truy cập nghiêm ngặt và phát hiện sớm việc đánh cắp dữ liệu trở nên quan trọng hơn bao giờ hết, vì mã hóa thường không còn là đòn bẩy chính mà kẻ tấn công sử dụng để trục lợi.

Những Điểm Chính Có Thể Áp Dụng

  • Giả định rằng bất kỳ dịch vụ nào xử lý dữ liệu cá nhân của bạn đều có thể bị nhắm mục tiêu bởi ransomware ưu tiên đánh cắp dữ liệu, không chỉ các cuộc tấn công mã hóa truyền thống.
  • Sử dụng mật khẩu mạnh, duy nhất và trình quản lý mật khẩu để một bộ thông tin đăng nhập bị rò rỉ không làm ảnh hưởng đến nhiều tài khoản.
  • Bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, đặc biệt trên các cổng tài chính, email và chăm sóc sức khỏe.
  • Nếu bạn điều hành hoặc tư vấn cho một doanh nghiệp, hãy ưu tiên sao lưu ngoại tuyến và giám sát ngăn ngừa mất dữ liệu hơn là lập kế hoạch đàm phán tiền chuộc.
  • Định kỳ kiểm tra email và tài khoản của bạn với các cơ sở dữ liệu rò rỉ đã biết, vì thông tin đăng nhập bị đánh cắp từ các vụ vi phạm ransomware thường xuất hiện trở lại trong các danh sách kết hợp.

Sự trỗi dậy của 'The Gentlemen' và sự phân mảnh rộng lớn hơn mà Check Point Research ghi nhận trong quý này cho thấy hệ sinh thái ransomware đang tiến hóa nhanh hơn nhiều hệ thống phòng thủ được xây dựng để xử lý. Việc cập nhật thông tin về cách các nhóm này hoạt động và thực hiện các biện pháp phòng ngừa cơ bản một cách nghiêm túc, vẫn là cách thực tế nhất để đi trước một bối cảnh mối đe dọa ngày càng đông đúc hơn.