Bốn trong năm cuộc tấn công ransomware ngày nay bắt đầu theo cùng một cách: bằng danh tính của ai đó, không phải máy chủ của họ. Thống kê duy nhất đó, được The Manila Times đưa tin, nắm bắt một sự chuyển dịch đã hình thành từ nhiều năm nhưng giờ đây không thể bỏ qua. Những kẻ tấn công không còn chạy đua tìm một máy chủ chưa vá lỗi hay một lỗ hổng zero-day nữa. Chúng chỉ đơn giản là đăng nhập, sử dụng thông tin đăng nhập bị lừa đảo, mua bán hoặc rò rỉ, và bước qua cửa trước như bất kỳ người dùng được ủy quyền nào khác.

Sự chuyển dịch này quan trọng vì nó thay đổi ý nghĩa thực sự của “bảo mật” đối với hầu hết các tổ chức và cá nhân. Tường lửa không thể ngăn chặn kẻ có tên đăng nhập và mật khẩu hợp lệ. Máy chủ đã vá lỗi chẳng ích gì nếu kẻ tấn công không bao giờ cần khai thác nó. Các cuộc tấn công ransomware dựa trên thông tin đăng nhập đã chuyển chiến trường từ hạ tầng mạng sang danh tính con người, và điều đó có nghĩa là những lớp phòng thủ quan trọng nhất cũng đã thay đổi.

Tại Sao Danh Tính, Không Phải Cơ Sở Hạ Tầng, Mới Là Điểm Vào Mới Của Ransomware

Trong nhiều năm, chiến lược phòng chống ransomware tập trung vào hạ tầng: vá máy chủ, phân đoạn mạng, giám sát xâm nhập. Những biện pháp phòng thủ đó vẫn quan trọng, nhưng chúng giải quyết một mô hình mối đe dọa ngày càng lỗi thời. Khi bốn trong năm cuộc tấn công bắt đầu bằng một lần đăng nhập thay vì đột nhập, phép tính đã thay đổi. Những kẻ tấn công nhận ra rằng thông tin đăng nhập rẻ hơn, nhanh hơn và ít có khả năng kích hoạt cảnh báo hơn nhiều so với một khai thác kỹ thuật.

Các bộ công cụ lừa đảo (phishing kit), công cụ nhồi thông tin đăng nhập (credential-stuffing) và phần mềm đánh cắp thông tin (infostealer) đã biến việc thu thập chi tiết đăng nhập thành một công việc kinh doanh ít tốn công sức, lợi nhuận cao. Kết hợp với số lượng khổng lồ mật khẩu được dùng lại trên các tài khoản cá nhân và công việc, kẻ tấn công có nguồn cung cấp thông tin đăng nhập hoạt động ổn định mà không cần chạm vào tường lửa. Khi đã vào bên trong, chúng không giống kẻ đột nhập. Chúng giống như nhân viên, nhà thầu hoặc quản trị viên đang làm công việc của mình, đó chính xác là điều khiến cách tiếp cận này hiệu quả đến vậy.

Cách Thông Tin Đăng Nhập Bị Đánh Cắp Vượt Qua Các Phòng Thủ Bảo Mật Truyền Thống

Các công cụ bảo mật truyền thống được xây dựng để phát hiện bất thường: mẫu lưu lượng bất thường, nỗ lực truy cập trái phép, chữ ký phần mềm độc hại. Một lần đăng nhập hợp lệ bằng thông tin đăng nhập thật không vấp phải hầu hết các bẫy đó. Hệ thống phát hiện điểm cuối, công cụ ngăn chặn xâm nhập, và thậm chí cả tường lửa được cấu hình tốt đều được thiết kế để ngăn chặn những kẻ tấn công đang cố gắng phá hoại thứ gì đó. Chúng kém hiệu quả hơn nhiều trước một kẻ chỉ đơn giản sử dụng chiếc chìa khóa được trao cho họ, ngay cả khi chiếc chìa khóa đó bị đánh cắp.

Đây là một phần lý do tại sao các hoạt động ransomware trở nên nhanh chóng như vậy khi đã có được quyền truy cập. Báo cáo về hoạt động ransomware Spirals cho thấy những kẻ tấn công đã mã hóa toàn bộ môi trường nạn nhân trong vòng chưa đầy 24 giờ sau khi có quyền truy cập ban đầu. Khi việc xâm nhập không đòi hỏi khai thác lỗ hổng, nhiều thời gian và nguồn lực hơn sẽ được dồn thẳng vào giai đoạn gây thiệt hại. Mô hình tương tự xuất hiện trong các cuộc tấn công liên quan đến CVE-2026-0257, một lỗ hổng bỏ qua xác thực trong tường lửa Palo Alto bị các tác nhân ransomware Qilin khai thác, nơi xác thực bị xâm phạm, chứ không phải hack brute-force, đã cho kẻ tấn công chỗ đứng cần thiết.

Xác Thực Đa Yếu Tố và Trình Quản Lý Mật Khẩu Như Tuyến Phòng Thủ Đầu Tiên

Với việc thông tin đăng nhập bị đánh cắp là điểm vào chính, các biện pháp phòng thủ hiệu quả nhất là những biện pháp khiến cho mật khẩu bị đánh cắp tự nó kém hữu ích hơn. Xác thực đa yếu tố (MFA) là ví dụ rõ ràng nhất. Ngay cả khi mật khẩu bị xâm phạm qua lừa đảo hoặc vi phạm dữ liệu, MFA yêu cầu một bước xác minh thứ hai, chẳng hạn như mã từ ứng dụng xác thực hoặc khóa phần cứng, trước khi quyền truy cập được cấp. Nó không loại bỏ hoàn toàn rủi ro, nhưng nó đóng lại con đường dễ nhất cho những kẻ tấn công chỉ dựa vào thông tin đăng nhập.

Trình quản lý mật khẩu giải quyết một vấn đề liên quan: dùng lại mật khẩu. Khi mọi người sử dụng cùng một mật khẩu cho nhiều tài khoản, một thông tin đăng nhập bị rò rỉ duy nhất có thể mở khóa nhiều hệ thống không liên quan. Trình quản lý mật khẩu giúp việc sử dụng một mật khẩu duy nhất, phức tạp cho mỗi tài khoản trở nên thực tế, điều này giới hạn phạm vi ảnh hưởng khi một bộ thông tin đăng nhập bị lộ. Cả hai công cụ đều không phức tạp để thiết lập, và cả hai đều trực tiếp nhắm vào chính xác điểm yếu mà các cuộc tấn công ransomware dựa trên thông tin đăng nhập khai thác.

Vai Trò Của VPN Trong Việc Bảo Vệ Truy Cập Tài Khoản Quản Trị và Nhạy Cảm

VPN không phải là viên đạn bạc chống lại việc đánh cắp thông tin đăng nhập, nhưng chúng đóng một vai trò cụ thể và hữu ích, đặc biệt đối với quản trị viên và bất kỳ ai truy cập hệ thống nhạy cảm từ xa. Một VPN mã hóa kết nối giữa người dùng và mạng họ đang truy cập, giúp ngăn chặn thông tin đăng nhập bị chặn trên đường truyền, đặc biệt là trên các mạng không bảo mật hoặc công cộng. Đối với quản trị viên từ xa quản lý cơ sở hạ tầng quan trọng, việc kết hợp truy cập VPN với MFA bổ sung thêm một lớp cản trở đáng kể cho những kẻ tấn công chỉ có mỗi mật khẩu bị đánh cắp để sử dụng.

Điều đáng lưu ý là VPN không làm được gì: nó sẽ không ngăn chặn ai đó sử dụng thông tin đăng nhập hợp lệ, bị đánh cắp để đăng nhập qua một điểm truy cập hợp pháp. Đó là lý do tại sao việc sử dụng VPN nên được coi là một lớp trong số nhiều lớp, hoạt động cùng với MFA, vệ sinh mật khẩu và giám sát truy cập, thay vì là một giải pháp độc lập.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn quản lý các tài khoản nhạy cảm, dù cho doanh nghiệp hay sử dụng cá nhân, điểm mấu chốt rất rõ ràng: riêng mật khẩu của bạn không còn đủ nữa, và có lẽ đã không đủ từ lâu. Các cuộc tấn công ransomware dựa trên thông tin đăng nhập thành công vì chúng khai thác những thói quen có thể dự đoán của con người: mật khẩu dùng lại, đăng nhập không được bảo vệ và tài khoản không có bước xác minh thứ hai. Việc thu hẹp những khoảng trống đó không đòi hỏi ngân sách cấp doanh nghiệp hay chuyên môn kỹ thuật. Nó đòi hỏi những thói quen nhất quán được áp dụng trên mọi tài khoản quan trọng.

Những Hành Động Thiết Thực Cần Làm

  • Bật xác thực đa yếu tố trên mọi tài khoản hỗ trợ nó, bắt đầu với email, dịch vụ tài chính và bất kỳ quyền truy cập quản trị nào.
  • Sử dụng trình quản lý mật khẩu để tạo và lưu trữ mật khẩu duy nhất, loại bỏ nguy cơ thông tin đăng nhập bị dùng lại bị khai thác trên nhiều tài khoản.
  • Kết hợp sử dụng VPN với MFA cho truy cập quản trị từ xa, đặc biệt khi quản lý hệ thống qua mạng công cộng hoặc không đáng tin cậy.
  • Coi vệ sinh thông tin đăng nhập là một thực hành liên tục, không phải thiết lập một lần, vì các tài khoản và dịch vụ mới được thêm vào thường xuyên.

Các nhóm ransomware đã điều chỉnh chiến lược của chúng vì nó hiệu quả. Tin tốt là các biện pháp đối phó – MFA, trình quản lý mật khẩu và kiểm soát truy cập phân lớp – đã được hiểu rõ và nằm trong tầm tay của hầu hết mọi người. Sự chuyển dịch từ đột nhập sang đăng nhập có nghĩa là trách nhiệm phòng thủ cũng đã chuyển dịch, và giờ đây nó nằm ở vệ sinh danh tính cá nhân nhiều như ở các đội ngũ bảo mật mạng.