Các băng nhóm ransomware đang viết lại kịch bản của chúng
Ransomware theo truyền thống hoạt động theo một cách đơn giản, dù tàn bạo: kẻ tấn công xâm nhập vào mạng, mã hóa mọi tệp tin chúng tìm thấy, và yêu cầu thanh toán để đổi lấy khóa giải mã. Một báo cáo mới từ Coveware của Veeam cho thấy mô hình đó đang âm thầm mai một. Theo dữ liệu, các băng nhóm ransomware ngày càng bỏ qua việc mã hóa hoàn toàn và chuyển thẳng sang tống tiền bằng đánh cắp dữ liệu, đánh cắp các tệp tin nhạy cảm và đe dọa rò rỉ chúng thay vì bận tâm đến việc khóa hệ thống.
Các con số tài chính trong báo cáo rất đáng chú ý. Số tiền chuộc trung bình trong quý 2 năm 2026 tăng vọt 176% lên 1,88 triệu đô la, mặc dù mức thanh toán trung vị thực tế lại giảm. Khoảng cách giữa số trung bình và số trung vị này rất quan trọng. Nó cho thấy một số lượng nhỏ các vụ tống tiền có giá trị rất lớn đang kéo số trung bình lên mạnh mẽ, trong khi một lượng lớn các cuộc tấn công nhỏ hơn chấp nhận mức chi trả thấp hơn. Nói cách khác, kẻ tấn công dường như đang trở nên chọn lọc hơn và chính xác hơn về việc chúng siết chặt nạn nhân nào nhất.
Tại sao tống tiền bằng đánh cắp dữ liệu mà không mã hóa lại hiệu quả
Bỏ qua mã hóa nghe có vẻ như kẻ tấn công đang làm ít việc hơn, nhưng thực ra đó là một sự chuyển hướng chiến lược chứ không phải là một lối tắt. Mã hóa toàn bộ một mạng lưới là việc gây ồn ào, đòi hỏi kỹ thuật cao, và ngày càng dễ bị phòng thủ phát hiện và ngăn chặn, đặc biệt khi các tổ chức đã trở nên giỏi hơn trong việc sao lưu và khôi phục. Nếu một công ty có thể khôi phục hệ thống từ bản sao lưu, yêu cầu tiền chuộc dựa trên mã hóa sẽ mất đi phần lớn đòn bẩy của nó.
Đánh cắp dữ liệu giải quyết vấn đề đó cho kẻ tấn công. Một khi các tệp tin nhạy cảm, hồ sơ khách hàng, tài liệu tài chính, hoặc thông tin liên lạc nội bộ đã bị sao chép và tuồn ra ngoài, không bản sao lưu nào trên thế giới có thể hoàn tác sự phơi bày đó. Mối đe dọa chuyển từ "trả tiền để lấy lại hệ thống" sang "trả tiền nếu không chúng tôi sẽ công bố dữ liệu của bạn." Đó là một vấn đề khó hơn để nạn nhân có thể thoát ra bằng cách thiết kế giải pháp, bởi vì thiệt hại về danh tiếng và pháp lý cũng lớn như thiệt hại về vận hành.
Điều này phản ánh một xu hướng rộng lớn hơn đã được ghi nhận ở những nơi khác trong cộng đồng nghiên cứu bảo mật. Một báo cáo gần đây của Kaspersky về tình hình ransomware năm 2026 cho thấy kẻ tấn công ngày càng nhắm vào các doanh nghiệp vừa và nhỏ, thường sử dụng chúng làm bàn đạp để xâm nhập vào các mạng lưới đối tác lớn hơn. Phát hiện của Coveware bổ sung thêm một lớp nữa vào bức tranh đó: ngay cả khi các băng nhóm nhắm trực tiếp vào các mục tiêu lớn hơn, phương thức tống tiền cũng đang phát triển rời xa sự gián đoạn và hướng tới đòn bẩy thông tin thuần túy.
Hậu quả về quyền riêng tư đối với doanh nghiệp và người tiêu dùng
Đối với người tiêu dùng hàng ngày, sự thay đổi này quan trọng hơn những gì có vẻ ban đầu. Khi ransomware chủ yếu là về mã hóa, rủi ro chính đối với người dân thường là gián tiếp: một bệnh viện, trường học, hoặc chính quyền địa phương có thể ngừng hoạt động trong nhiều ngày hoặc nhiều tuần trong khi hệ thống được khôi phục. Tống tiền bằng đánh cắp dữ liệu thay đổi hoàn toàn phép tính. Các tệp tin bị đánh cắp trong những cuộc tấn công này thường bao gồm thông tin cá nhân của nhân viên, khách hàng, bệnh nhân, hoặc sinh viên, tên, địa chỉ, chi tiết tài chính, hồ sơ y tế, và thông tin đăng nhập.
Ngay cả khi một tổ chức bị nhắm mục tiêu từ chối trả tiền, hoặc thương lượng giảm tiền chuộc, dữ liệu bị đánh cắp vẫn có thể bị công bố trên các trang rò rỉ hoặc bán cho các nhóm tội phạm khác. Điều đó có nghĩa là những người có thông tin trong cơ sở dữ liệu đó phải đối mặt với rủi ro đánh cắp danh tính và gian lận bất kể người sử dụng lao động hoặc nhà cung cấp dịch vụ của họ có cuối cùng trả tiền hay không. Các con số thanh toán trung bình tăng lên trong báo cáo của Coveware cũng gợi ý rằng một số tổ chức sẵn sàng trả những khoản tiền lớn đặc biệt để ngăn chặn loại phơi bày đó, điều này cho chúng ta thấy các công ty hiện cân nhắc nghiêm túc đến mức nào về hậu quả danh tiếng và pháp lý từ dữ liệu khách hàng bị rò rỉ.
Điều này có ý nghĩa gì với bạn
Nếu bạn là người tiêu dùng cá nhân, xu hướng này là lời nhắc nhở rằng sự cố ransomware của một công ty không chỉ là vấn đề CNTT, mà là mối đe dọa trực tiếp đối với dữ liệu cá nhân của bạn ngay cả khi số dư ngân hàng hoặc quyền truy cập tài khoản của bạn chưa bao giờ bị đụng đến. Nếu bạn là chủ doanh nghiệp hoặc người ra quyết định về CNTT, điều đó có nghĩa là các biện pháp phòng thủ tập trung vào mã hóa như sao lưu, dù vẫn thiết yếu, không còn đủ để đứng một mình. Tống tiền bằng đánh cắp dữ liệu đòi hỏi sự chú ý tương đương đến giám sát mạng, kiểm soát truy cập, và hạn chế lượng dữ liệu nhạy cảm bị phơi bày và có thể truy cập được ngay từ đầu.
Những điểm cần hành động cụ thể
Người tiêu dùng nên xem xét nghiêm túc mọi thông báo vi phạm, kể cả những thông báo được mô tả là "tác động thấp," và cân nhắc theo dõi tín dụng hoặc cảnh báo gian lận nếu một dịch vụ họ sử dụng tiết lộ sự cố đánh cắp dữ liệu. Doanh nghiệp nên kiểm tra xem họ thực sự cần lưu trữ dữ liệu nhạy cảm nào, vì dữ liệu không tồn tại thì không thể bị đánh cắp. Các tổ chức cũng nên kiểm tra áp lực các kế hoạch ứng phó sự cố dành riêng cho các tình huống tống tiền bằng đánh cắp dữ liệu, không chỉ các bài tập mã hóa và khôi phục. Khi các băng nhóm ransomware tiếp tục hoàn thiện việc tống tiền bằng đánh cắp dữ liệu như vũ khí chính của chúng, trách nhiệm giảm thiểu phơi bày thuộc về cả các công ty nắm giữ dữ liệu nhạy cảm và các cá nhân, những người nên cảnh giác với cách dữ liệu đó được sử dụng một khi nó rời khỏi tầm kiểm soát của họ.
FAQ: Q1: Thay đổi chính trong chiến thuật ransomware được Coveware báo cáo trong quý 2 năm 2026 là gì? A1: Các băng nhóm ransomware ngày càng bỏ qua mã hóa và chuyển thẳng sang tống tiền bằng đánh cắp dữ liệu, đánh cắp các tệp tin nhạy cảm và đe dọa rò rỉ chúng thay vì khóa hệ thống. Q2: Số tiền chuộc trung bình thay đổi như thế nào trong quý 2 năm 2026? A2: Số tiền chuộc trung bình tăng vọt 176% lên 1,88 triệu đô la, mặc dù mức thanh toán trung vị thực tế lại giảm. Q3: Tại sao khoảng cách giữa số trung bình và số trung vị lại quan trọng? A3: Nó cho thấy một số lượng nhỏ các vụ tống tiền có giá trị rất lớn đang kéo số trung bình lên mạnh mẽ, trong khi một lượng lớn các cuộc tấn công nhỏ hơn chấp nhận mức chi trả thấp hơn. Q4: Tại sao ransomware dựa trên mã hóa cung cấp ít đòn bẩy hơn cho kẻ tấn công hiện nay? A4: Mã hóa toàn bộ một mạng lưới là việc gây ồn ào, đòi hỏi kỹ thuật cao, và dễ bị phòng thủ phát hiện và ngăn chặn, và nếu một công ty có thể khôi phục hệ thống từ bản sao lưu, yêu cầu tiền chuộc sẽ mất đi phần lớn đòn bẩy của nó. Q5: Tại sao đánh cắp dữ liệu khó phục hồi hơn đối với nạn nhân so với mã hóa? A5: Một khi các tệp tin nhạy cảm đã bị sao chép và tuồn ra ngoài, không bản sao lưu nào có thể hoàn tác sự phơi bày đó, và thiệt hại về danh tiếng và pháp lý cũng lớn như thiệt hại về vận hành. ---END---




