Vì sao kẻ tấn công đang leo lên sơ đồ tổ chức để nhắm vào quản lý

Trong nhiều năm, các bài viết về ransomware chỉ tập trung vào hậu quả: hệ thống nào bị mã hóa, bao nhiêu dữ liệu bị đánh cắp, và số tiền chuộc được yêu cầu lớn đến mức nào. Báo cáo tình báo đe dọa mới từ Brett Stone-Gross, Giám đốc cấp cao về Tình báo Đe dọa, chỉ ra một sự thay đổi diễn ra sớm hơn trong chuỗi tấn công: các nhà điều hành ransomware ngày càng nhắm mục tiêu trực tiếp vào các nhà quản lý, thay vì coi họ là nạn nhân ngẫu nhiên của một vụ xâm phạm rộng hơn.

Điều này quan trọng bởi các nhà quản lý chiếm một vị trí độc nhất trong hầu hết các tổ chức. Họ thường có quyền truy cập hệ thống rộng hơn nhân viên tuyến đầu, nhưng lại ít bị giám sát an ninh nghiêm ngặt hơn so với quản trị viên CNTT hoặc giám đốc điều hành – những người thường bị gắn cờ là mục tiêu giá trị cao. Sự kết hợp đó, quyền truy cập đáng kể đi kèm với giám sát tương đối lỏng lẻo hơn, khiến các nhà quản lý trở thành điểm xâm nhập hiệu quả cho kẻ tấn công muốn di chuyển nhanh từ xâm phạm ban đầu đến đòn bẩy tối đa.

Ransomware nhắm vào quản lý không chỉ là đánh cắp thông tin xác thực. Đó là việc xác định những người có thể phê duyệt thanh toán, cho phép thay đổi hệ thống hoặc đưa ra quyết định nhanh chóng dưới áp lực, và đặt họ trực tiếp vào tầm ngắm.

Cách quyền truy cập và thẩm quyền của quản lý đẩy nhanh tốc độ tống tiền

Lý do sự thay đổi này quan trọng nằm ở tốc độ và áp lực. Khi kẻ tấn công xâm phạm tài khoản của một người quản lý, chúng thường có được quyền truy cập vào các tệp tin nhạy cảm, thông tin liên lạc nội bộ và các hệ thống liên quan đến nhóm hoặc phòng ban của người đó. Quyền truy cập đó có thể được sử dụng để leo thang một cuộc tấn công nhanh hơn so với việc kẻ tấn công phải tìm cách leo lên từ tài khoản của một nhân viên cấp thấp hơn.

Các nhà quản lý cũng thường là những người mà tổ chức tìm đến khi phát hiện ra sự cố ransomware. Nếu kẻ tấn công đã xâm phạm thông tin đăng nhập hoặc hộp thư đến của chính người đó, chúng có thể có cái nhìn sâu sắc vào các cuộc thảo luận phản ứng nội bộ, tạo cho chúng lợi thế trong các cuộc đàm phán tống tiền. Đây là một phần của mô hình rộng hơn, nơi các nhóm ransomware kết hợp khai thác kỹ thuật với kỹ thuật xã hội nhằm vào những người có khả năng đưa ra quyết định nhanh chóng, có tính rủi ro cao nhất.

Cách tiếp cận này phản ánh các xu hướng đã thấy ở những nơi khác trong bối cảnh đe dọa. Báo cáo về ransomware Qilin khai thác lỗ hổng bỏ qua PAN-OS cho thấy cách kẻ tấn công ghép nối một lỗ hổng kỹ thuật, trong trường hợp đó là lỗi bỏ qua xác thực trong tường lửa Palo Alto Networks được theo dõi là CVE-2026-0257, với các chiến thuật tiếp theo được thiết kế để gây áp lực lên những người bên trong tổ chức có thể hành động sau vụ xâm phạm. Nhắm mục tiêu vào các nhà quản lý phù hợp với cùng một logic: tìm con đường nhanh nhất đến người ra quyết định, sau đó gây áp lực.

Các bước phòng thủ cho nhân viên và tổ chức để giảm thiểu rủi ro

Tin tốt là xu hướng này không đòi hỏi một kịch bản an ninh mới về cơ bản, nó củng cố giá trị của các thực hành mà nhiều tổ chức đã biết họ nên ưu tiên nhưng đôi khi lại giảm mức độ ưu tiên cho nhân viên cấp trung.

Đối với các tổ chức, điều đó có nghĩa là mở rộng các yêu cầu xác thực mạnh, xác thực đa yếu tố chống lừa đảo và giám sát truy cập cho các tài khoản quản lý, không chỉ quản trị viên CNTT và giám đốc điều hành cấp cao. Các biện pháp kiểm soát truy cập dựa trên vai trò nên được xem xét thường xuyên để các nhà quản lý chỉ giữ lại các quyền hệ thống mà họ thực sự cần cho trách nhiệm hiện tại của mình. Các kế hoạch ứng phó sự cố cũng nên tính đến khả năng tài khoản của một người quản lý, chứ không chỉ máy chủ hay điểm cuối, có thể là điểm xâm phạm ban đầu.

Đối với từng nhà quản lý, những điều cơ bản vẫn là quan trọng nhất: sử dụng mật khẩu mạnh, duy nhất, bật xác thực đa yếu tố ở bất cứ đâu được cung cấp, thận trọng với các yêu cầu bất ngờ liên quan đến thông tin xác thực hoặc phê duyệt, và báo cáo hoạt động đáng ngờ ngay lập tức thay vì chờ đợi xem liệu nó có tự giải quyết không. Phân tách việc sử dụng thiết bị cá nhân và công việc, cũng như sử dụng VPN khi truy cập hệ thống công ty từ xa, cũng có thể giảm khả năng kẻ tấn công có được chỗ đứng dễ dàng thông qua một kết nối không an toàn.

Các tổ chức muốn có bức tranh đầy đủ hơn về cách các cuộc tấn công này diễn ra trong thực tế có thể xem xét bài viết gần đây về kiểm thử ransomware bằng AI, minh họa cách các công cụ tự động đang được sử dụng để đẩy nhanh các cuộc tấn công sau khi có được quyền truy cập ban đầu, một lý do khác khiến các biện pháp phòng thủ giai đoạn đầu xung quanh tài khoản quản lý mang tầm quan trọng đặc biệt lớn.

Xu hướng này có ý nghĩa gì với người tiêu dùng và nhân viên

Nếu bạn không ở vị trí quản lý, điều này vẫn có thể ảnh hưởng đến bạn. Bất kỳ nhân viên nào có thông tin cá nhân, hồ sơ nhân sự hoặc chi tiết tài chính được lưu trữ trong các hệ thống mà người quản lý có thể truy cập đều có khả năng bị lộ nếu thông tin đăng nhập của người quản lý đó bị xâm phạm. Ransomware nhắm vào quản lý có thể dẫn đến các kết cục giống như bất kỳ vụ xâm phạm nào khác: dữ liệu cá nhân bị rò rỉ, dịch vụ bị gián đoạn hoặc hoạt động bị trì hoãn trong khi tổ chức tiến hành ứng phó.

Đối với người tiêu dùng, điều này củng cố một bài học rộng hơn xuất hiện lặp đi lặp lại trong các xu hướng ransomware và tống tiền: kẻ tấn công đi theo con đường ít kháng cự nhất đến những người có quyền truy cập hữu ích nhất, bất kể con đường đó dẫn đến đâu. Các bản tổng hợp gần đây về các sự cố ransomware và tống tiền trên nhiều lĩnh vựccác xu hướng khai thác đang diễn ra liên quan đến lỗ hổng phần mềm doanh nghiệp cho thấy đây không phải là một mô hình biệt lập, mà là một chủ đề nhất quán trong cách các chiến dịch ransomware hiện đại được cấu trúc.

Các điểm hành động thiết thực

Ransomware nhắm vào quản lý phản ánh một sự tiến hóa rộng hơn trong cách kẻ tấn công chọn mục tiêu: không chỉ theo lỗ hổng hệ thống, mà còn bởi ai nắm giữ thẩm quyền đưa ra quyết định nhanh chóng dưới áp lực. Các tổ chức mở rộng các thực hành an ninh mạnh mẽ cho các tài khoản quản lý, không chỉ nhân viên CNTT và điều hành, sẽ chặn đứng một trong những con đường hiệu quả hơn mà kẻ tấn công hiện đang dựa vào.

Nếu bạn là một nhà quản lý, hãy đối xử với thông tin đăng nhập tài khoản của mình với cùng mức độ thận trọng được khuyến nghị cho quản trị viên hệ thống: sử dụng xác thực đa yếu tố, tránh tái sử dụng mật khẩu và báo cáo ngay bất cứ điều gì bất thường. Nếu bạn là một nhân viên tự hỏi dữ liệu của mình có thể bị ảnh hưởng như thế nào, hãy hỏi tổ chức của bạn về cách quyền truy cập của quản lý được giám sát và bảo mật. Khi các chiến thuật ransomware tiếp tục tiến hóa, việc cập nhật thông tin về cách các cuộc tấn công này thực sự diễn ra và coi trọng các biện pháp phòng ngừa cơ bản vẫn là một trong những cách hiệu quả nhất để giảm thiểu rủi ro cho chính bạn và tổ chức của bạn.