Một Mô Hình Mới trong Ransomware: Lan Rộng Khắp Lực Lượng Lao Động
Các nhóm ransomware từ lâu đã dựa vào một kịch bản quen thuộc: tìm một quản trị viên IT có đặc quyền, đánh cắp thông tin xác thực của họ và sử dụng quyền truy cập đó để di chuyển qua mạng mà không bị phát hiện. Nhưng báo cáo mới cho thấy mô hình đó đang thay đổi. Kẻ tấn công hiện đang xâm nhập nhiều tài khoản nhân viên trong cùng một tổ chức, thường là những người không hề có đặc quyền kỹ thuật đặc biệt nào, như một phần của một vụ xâm nhập có phối hợp duy nhất.
Điều này quan trọng vì nó phản ánh sự thay đổi cơ bản trong cách các nhóm vận hành ransomware nghĩ về quyền truy cập. Thay vì săn lùng một bộ thông tin xác thực quản trị duy nhất, chúng đang giăng lưới rộng hơn khắp các phòng ban, vai trò và chức năng kinh doanh. Mục tiêu vẫn như cũ, khóa hệ thống và đòi tiền chuộc, nhưng các điểm xâm nhập đang nhân lên. Theo báo cáo, các tổ chức công nghiệp chiếm tỷ lệ nạn nhân lớn nhất với 35,5%, tiếp theo là các công ty công nghệ thông tin với 14,6%, cho thấy các lĩnh vực có công nghệ vận hành phức tạp và cấu trúc nhân sự phân lớp đang tỏ ra là những mục tiêu đặc biệt hấp dẫn.
Tại Sao Nhân Viên Bình Thường Giờ Đây Lại Là Mục Tiêu Chính
Trong nhiều năm, các đội bảo mật tập trung phần lớn nỗ lực phòng thủ vào việc bảo vệ các tài khoản đặc quyền: quản trị viên hệ thống, quản trị cơ sở dữ liệu, kỹ sư mạng. Điều đó hợp lý khi các nhóm ransomware cần quyền truy cập kỹ thuật sâu để mã hóa cơ sở hạ tầng quan trọng. Nhưng kẻ tấn công đã thích nghi. Nhiều chiến dịch ransomware hiện hiểu rằng các quy trình kinh doanh quan trọng của công ty – bảng lương, mua sắm, hồ sơ khách hàng, điều phối hậu cần – chạy qua các tài khoản nhân viên bình thường, vốn thường ít bị giám sát và ít được bảo vệ hơn so với thông tin xác thực IT.
Bằng cách xâm nhập nhiều nhân viên cùng lúc, kẻ tấn công có được sự dự phòng. Nếu một tài khoản bị xâm nhập bị phát hiện và khóa, những tài khoản khác vẫn hoạt động, mang lại cho kẻ xâm nhập nhiều chỗ đứng để dựa vào. Cách tiếp cận này cũng khiến việc di chuyển ngang trở nên dễ dàng hơn, vì nhân viên ở các phòng ban khác nhau thường có quyền truy cập vào các hệ thống chồng chéo, ổ đĩa dùng chung và các công cụ giao tiếp chưa bao giờ được thiết kế để chống lại kiểu tấn công phân lớp này. Như đã trình bày chi tiết trong Các Băng Đảng Ransomware Giờ Nhắm Vào Quản Lý, Không Chỉ IT, việc mở rộng mục tiêu này là một phần của xu hướng rộng hơn, nơi kẻ tấn công cố tình nhắm vào những người có thẩm quyền ra quyết định hoặc quyền sở hữu quy trình, chứ không chỉ chìa khóa kỹ thuật vào mạng.
Hệ Lụy Về Quyền Riêng Tư Đối Với Nhân Viên Và Khách Hàng
Hệ quả về quyền riêng tư của sự thay đổi này là rất đáng kể. Khi các nhóm ransomware xâm nhập nhiều tài khoản nhân viên thay vì một quản trị viên duy nhất, chúng thường có được quyền truy cập vào một phạm vi rộng lớn hơn nhiều dữ liệu cá nhân và vận hành: hồ sơ nhân sự, thông tin liên lạc nội bộ, hồ sơ khách hàng và tài liệu tài chính nằm rải rác khắp các phòng ban. Phạm vi mở rộng đó làm tăng khả năng thông tin cá nhân nhạy cảm bị phơi bày hoặc công bố nếu tiền chuộc không được trả.
Các vụ tống tiền gần đây minh họa mức độ ảnh hưởng sâu rộng của những hậu quả này. Trong vụ Vi Phạm Dữ Liệu Của Stadler Rail, kẻ tấn công liên quan đến một nền tảng trao đổi dữ liệu đã đòi tiền chuộc hàng triệu đô la sau khi có được quyền truy cập liên quan đến hoạt động của công ty. Tương tự, vụ Băng Đảng Ransomware Qilin Tuyên Bố Tấn Công Cpcg Của Brazil Vào Tháng 7 Năm 2026 cho thấy các nhóm ransomware tiếp tục nhắm mục tiêu vào các tổ chức ở nhiều khu vực và ngành nghề, sử dụng quyền truy cập bị xâm nhập để gây áp lực buộc nạn nhân phải trả tiền. Những trường hợp này nhấn mạnh một chủ đề nhất quán: càng nhiều tài khoản và hệ thống mà kẻ tấn công có thể chạm tới, chúng càng có nhiều đòn bẩy và càng nhiều dữ liệu cá nhân bị đặt vào rủi ro.
Điều Này Có Ý Nghĩa Gì Với Bạn
Nếu bạn làm việc tại một công ty xử lý dữ liệu nhạy cảm, dù là hồ sơ khách hàng, chi tiết tài chính hay thông tin liên lạc nội bộ, xu hướng này sẽ thay đổi cách bạn nghĩ về bảo mật tài khoản của chính mình. Bạn không cần phải là quản trị viên hệ thống mới trở thành mục tiêu. Các nhóm vận hành ransomware ngày càng quan tâm đến bất kỳ ai có tài khoản có thể cung cấp chỗ đứng vào các quy trình kinh doanh trọng yếu.
Đối với người tiêu dùng và khách hàng của các công ty bị ảnh hưởng, bài học cũng quan trọng không kém. Một vụ vi phạm bắt đầu bằng nhiều tài khoản nhân viên bị xâm nhập thường dẫn đến phạm vi phơi bày dữ liệu cá nhân rộng hơn so với một vụ xâm nhập điểm đơn lẻ. Điều đó có nghĩa là việc theo dõi các dấu hiệu thông tin của bạn đã bị lộ, thay đổi mật khẩu gắn với các dịch vụ bị ảnh hưởng và duy trì cảnh giác trước các nỗ lực lừa đảo tiếp theo thường xảy ra sau những sự cố này, trở nên quan trọng hơn bao giờ hết.
Các Bước Thực Tiễn Sắp Tới
Cả tổ chức và cá nhân đều có vai trò trong việc giảm thiểu nguy cơ trước kiểu tấn công này. Nhân viên nên sử dụng mật khẩu mạnh, duy nhất cho các tài khoản công việc và bật xác thực đa yếu tố ở bất cứ đâu được cung cấp, ngay cả với những tài khoản có vẻ không "quan trọng". Các công ty nên mở rộng sự giám sát chặt chẽ vốn chỉ áp dụng cho tài khoản quản trị IT sang toàn bộ lực lượng nhân viên, vì kẻ tấn công không còn phân biệt rạch ròi giữa quyền truy cập đặc quyền và không đặc quyền.
Các nhóm ransomware đã cho thấy chúng sẵn lòng thích nghi chiến lược nhắm mục tiêu để khai thác những lỗ hổng trong cách các tổ chức suy nghĩ về rủi ro. Khi nhiều tài khoản nhân viên trở thành điểm xâm nhập khả thi, trách nhiệm phòng thủ cũng lan tỏa tương ứng, từ các phòng IT đến mỗi người nắm giữ thông tin đăng nhập. Duy trì cảnh giác với hoạt động tài khoản bất thường, báo cáo email đáng ngờ kịp thời và ủng hộ đào tạo an ninh toàn công ty là những cách đơn giản nhưng hiệu quả để giúp thu hẹp khoảng trống mà những kẻ tấn công này đang khai thác.




