Các băng nhóm ransomware đang thay đổi chiến thuật, và sự chuyển dịch này có ý nghĩa với mọi doanh nghiệp lưu trữ dữ liệu khách hàng, không chỉ những đơn vị bị tấn công mã hóa gây chú ý trên truyền thông. Một báo cáo mới từ Coveware by Veeam, bao quát quý hai năm 2026, cho thấy sự ưu tiên ngày càng rõ rệt và gia tăng của các nhóm tội phạm đối với hình thức tống tiền thuần túy bằng đánh cắp dữ liệu thay vì phương pháp khóa-và-đòi-tiền truyền thống. Các phát hiện này chỉ ra một xu hướng tống tiền bằng đánh cắp dữ liệu ransomware đang định hình lại cách thức hoạt động của kẻ tấn công và, quan trọng không kém, cách các đơn vị phòng thủ cần phản ứng.
Báo Cáo Coveware Quý 2 Năm 2026 Tiết Lộ Điều Gì
Theo báo cáo, các khoản thanh toán tiền chuộc trung bình trong quý 2 năm 2026 đã tăng 176% lên 1,88 triệu USD, mặc dù khoản thanh toán trung vị thực tế lại giảm trong cùng kỳ. Khoảng cách giữa trung bình và trung vị này rất đáng chú ý. Điều đó cho thấy một số ít các khoản thanh toán rất lớn đang kéo mức trung bình lên cao, có khả năng liên quan đến các mục tiêu giá trị cao sẵn sàng trả những khoản tiền lớn để giữ dữ liệu bị đánh cắp khỏi con mắt công chúng. Trong khi đó, nhiều vụ thông thường hơn được giải quyết với số tiền nhỏ hơn, hoặc nạn nhân từ chối trả tiền hoàn toàn.
Thay đổi mang tính cấu trúc lớn hơn là việc rời bỏ hoàn toàn mã hóa. Thay vì khóa tệp và yêu cầu thanh toán để lấy khóa giải mã, nhiều nhóm chỉ đơn giản là đánh cắp dữ liệu và đe dọa rò rỉ nó. Cách tiếp cận này bỏ qua bước gây ồn ào, gián đoạn là mã hóa hệ thống, vốn có thể kích hoạt các nỗ lực phát hiện và phục hồi nhanh hơn. Tống tiền thuần túy kín đáo hơn, khó phát hiện theo thời gian thực hơn, và vẫn mang lại cho kẻ tấn công đòn bẩy mạnh mẽ, đặc biệt là chống lại các tổ chức xử lý hồ sơ khách hàng hoặc nhân viên nhạy cảm.
Cách Silent Ransom và Scattered Spider Xâm Nhập
Báo cáo nêu tên các nhóm như Silent Ransom và Scattered Spider là những ví dụ hàng đầu của sự chuyển dịch này, và phương thức xâm nhập của chúng ít nhất cũng quan trọng như chiến lược tống tiền. Cả hai nhóm đều dựa rất nhiều vào kỹ thuật lừa đảo xã hội qua bộ phận hỗ trợ (help desk social engineering), nghĩa là chúng hoàn toàn không cần khai thác lỗ hổng phần mềm. Thay vào đó, chúng gọi điện hoặc nhắn tin cho bộ phận hỗ trợ IT, mạo danh nhân viên hợp pháp, và thuyết phục để có được việc đặt lại mật khẩu hoặc vượt qua xác thực đa yếu tố.
Đây là một mô hình mối đe dọa về cơ bản khác với các email lừa đảo chứa mã độc mà nhiều tổ chức đã huấn luyện nhân viên nhận diện. Nó nhắm vào lòng tin con người và các quy trình nội bộ thay vì điểm yếu kỹ thuật. Một cuộc gọi thuyết phục đến bộ phận hỗ trợ, kết hợp với các chi tiết cơ bản thu thập từ mạng xã hội hoặc các vụ vi phạm trước đó, có thể đủ để giành được chỗ đứng. Từ đó, kẻ tấn công di chuyển ngang, định vị dữ liệu có giá trị, trích xuất nó, rồi đưa ra yêu cầu tống tiền, tất cả mà không bao giờ cần triển khai các payload ransomware mà công cụ diệt virus có thể phát hiện.
Tại Sao Chỉ VPN và Bảo Mật Mạng Là Không Đủ
Đây là lúc những hạn chế của bảo mật mạng truyền thống trở nên rõ ràng. VPN có thể mã hóa lưu lượng và ẩn vị trí người dùng, và truy cập mạng zero-trust có thể hạn chế ai truy cập hệ thống nào, nhưng không cái nào xác minh liệu người ở đầu dây bên kia của cuộc gọi đến bộ phận hỗ trợ có thực sự là người họ khai báo hay không. Nếu kẻ tấn công lừa đảo xã hội thành công vượt qua xác minh danh tính, chúng có thể đi qua chính những đường hầm bảo mật và kiểm soát truy cập được xây dựng để ngăn người ngoài.
Đó không phải là lý do để từ bỏ VPN hay kiến trúc zero-trust. Những công cụ đó vẫn thiết yếu để mã hóa dữ liệu khi truyền và giới hạn phạm vi thiệt hại một khi kẻ xâm nhập đã vào bên trong. Nhưng các phát hiện của Coveware nhấn mạnh rằng xác minh danh tính, chứ không chỉ phòng thủ vành đai mạng, đã trở thành mắt xích yếu mà kẻ tấn công đang khai thác. Các tổ chức cần quy trình xác minh bộ phận hỗ trợ mạnh mẽ hơn, giao thức gọi lại, và xác nhận ngoài kênh trước khi cho phép đặt lại mật khẩu hoặc thay đổi quyền truy cập, đặc biệt là đối với các tài khoản có đặc quyền cao.
Điều Này Có Ý Nghĩa Gì Với Bạn
Đối với các doanh nghiệp nhỏ và vừa, xu hướng này đặc biệt liên quan. Kẻ tấn công ngày càng ưa thích các mục tiêu có thể thiếu đội ngũ vận hành bảo mật chuyên trách nhưng vẫn nắm giữ dữ liệu đủ giá trị để tống tiền. Mô hình này xuất hiện lặp đi lặp lại trong các sự cố thực tế. Cuộc tấn công ransomware Play nhắm vào Barrett Mahony Consulting Engineers minh họa cách một công ty dịch vụ chuyên nghiệp quy mô vừa có thể trở thành mục tiêu bất kể quy mô của nó. Tương tự, nghiên cứu của Cisco Talos về hoạt động ransomware gia tăng tại Nhật Bản phát hiện rằng các doanh nghiệp nhỏ và vừa đang hứng chịu phần lớn sự gia tăng các cuộc tấn công, củng cố rằng đây không chỉ là vấn đề của các tập đoàn lớn với túi tiền sâu.
Người tiêu dùng cũng không nằm ngoài vòng nguy hiểm. Khi các công ty bị tấn công tống tiền bằng đánh cắp dữ liệu, thông tin bị đánh cắp (tên, chi tiết tài chính, đôi khi là giấy tờ tùy thân do chính phủ cấp) thường bị đăng tải hoặc bán bất kể tiền chuộc có được trả hay không, như đã thấy trong các vụ như vụ rò rỉ dữ liệu hộ chiếu của LT Group bởi ransomware Deadlock. Điều đó có nghĩa là việc cảnh giác cá nhân về theo dõi tín dụng và vệ sinh mật khẩu vẫn quan trọng ngay cả khi bạn không phải là mục tiêu trực tiếp.
Những Điểm Cần Hành Động
Các doanh nghiệp nên kiểm tra quy trình xác minh của bộ phận hỗ trợ ngay bây giờ, vì một cuộc gọi điện thoại hoặc tin nhắn trò chuyện là điểm xâm nhập ngày càng phổ biến chứ không còn là trường hợp ngoại lệ hiếm gặp. Việc đặt lại xác thực đa yếu tố và thay đổi quyền truy cập đặc quyền cần được xem xét kỹ lưỡng hơn, bao gồm xác minh gọi lại qua một kênh riêng biệt đã biết. Nhân viên ở mọi cấp độ, không chỉ nhân viên IT, nên hiểu rằng các nỗ lực lừa đảo xã hội có thể nhắm vào bộ phận hỗ trợ dễ dàng như nhắm vào hộp thư đến.
Đối với người dùng hàng ngày, các bước thực tế vẫn quen thuộc nhưng cấp bách: sử dụng mật khẩu duy nhất, bật xác thực đa yếu tố ở bất cứ nơi nào được cung cấp, và theo dõi tài khoản để phát hiện hoạt động bất thường sau khi bất kỳ công ty nào bạn tương tác tiết lộ vi phạm. Xu hướng tống tiền bằng đánh cắp dữ liệu ransomware được ghi nhận trong báo cáo quý 2 năm 2026 của Coveware cho thấy kẻ tấn công đang thích nghi nhanh hơn nhiều biện pháp phòng thủ, điều này khiến bảo mật nhiều lớp, bao trùm cả kiểm soát kỹ thuật lẫn xác minh con người, trở nên quan trọng hơn bao giờ hết.




