Một báo cáo mới được Medical Economics điểm tin cho thấy chỉ 29% nạn nhân ransomware đã trả tiền chuộc trong quý 4 năm ngoái. Cách đặt tiêu đề rất thẳng thắn: "chỉ cần nói không." Phần tóm tắt chỉ ra các xu hướng thay đổi và mức độ chuẩn bị tốt hơn là lý do khiến các khoản thanh toán đang giảm.

Xu hướng nạn nhân ransomware từ chối trả tiền chuộc là tin tốt cho giới phòng thủ, nhưng đi kèm một điều đáng lưu ý. Số tiền thanh toán giảm không có nghĩa là các cuộc tấn công giảm, và cũng không có nghĩa là dữ liệu bị đánh cắp được giữ kín. Dưới đây là những gì con số này cho chúng ta biết, và những gì nó bỏ sót.

Vì sao chỉ 29% nạn nhân trả tiền trong quý 4

Bài báo nguồn đưa ra một lời giải thích ngắn gọn: các khoản thanh toán ransomware đang giảm do xu hướng thay đổi và mức độ chuẩn bị được cải thiện. Bản thân báo cáo không phân tích chi tiết mọi lý do, nên cần thận trọng về những gì có thể khẳng định một cách chắc chắn.

Nói chung, một tổ chức trả tiền chuộc vì một trong hai lý do: để lấy lại hệ thống của mình, hoặc để ngăn dữ liệu bị đánh cắp bị công bố. Nếu nạn nhân có thể khôi phục từ các bản sao lưu sạch và có kế hoạch ứng phó đã được diễn tập, lý do thứ nhất phần lớn biến mất. Đó là cách lý giải hợp lý nhất cho cụm từ "chuẩn bị tốt hơn."

Tỷ lệ thanh toán 29% cũng có nghĩa là khoảng bảy trong mười nạn nhân đã chọn không trả, hoặc không thể bị ép phải trả. Đó là một sự thay đổi đáng kể về thế mạnh đàm phán. Ransomware là một mô hình kinh doanh, và nó phụ thuộc vào việc nạn nhân tin rằng trả tiền là cách nhanh nhất hoặc duy nhất để thoát ra.

Điều gì đang khiến việc tống tiền kém hiệu quả hơn

Một số yếu tố thực tế có xu hướng làm suy yếu vị thế của một nhóm ransomware. Báo cáo chỉ ra một cách khái quát về mức độ chuẩn bị, và đây là những viên gạch nền thường đứng sau từ đó:

  • Bản sao lưu đáng tin cậy, đã được kiểm nghiệm. Các bản sao lưu được giữ tách biệt khỏi mạng chính và thực sự được kiểm tra khả năng khôi phục cho phép nạn nhân tái thiết lập mà không cần khóa giải mã.
  • Ứng phó sự cố đã được diễn tập. Các đội ngũ có kế hoạch có thể cô lập hệ thống bị ảnh hưởng nhanh chóng, điều này hạn chế mức độ thiệt hại mà kẻ tấn công có thể gây ra.
  • Nhận thức cao hơn. Trả tiền không đưa ra bất kỳ sự đảm bảo nào. Tội phạm có thể không cung cấp công cụ giải mã hoạt động được, và một khoản thanh toán có thể đánh dấu một tổ chức là sẵn sàng trả tiền lần nữa.

Không điều nào trong số này khiến một nạn nhân miễn nhiễm. Tuy nhiên, áp lực lên kẻ tấn công là có thật. Khi ít mục tiêu trả tiền hơn, các nhóm phải tấn công nhiều nạn nhân hơn hoặc tìm cách mới để siết chặt những nạn nhân họ đã nhắm tới.

Vì sao không trả tiền không chấm dứt việc phơi bày dữ liệu

Đây là phần quan trọng nhất của câu chuyện đối với quyền riêng tư. Nhiều chiến dịch ransomware hiện đại sử dụng tống tiền kép: chúng đánh cắp dữ liệu trước, rồi mã hóa hệ thống. Ngay cả khi nạn nhân khôi phục mọi thứ từ bản sao lưu và từ chối trả tiền, kẻ tấn công vẫn giữ các bản sao của những tệp bị đánh cắp và có thể đe dọa công bố chúng.

Điều đó thay đổi những gì mà "chỉ cần nói không" thực sự bảo vệ. Từ chối trả tiền có thể giữ cho doanh nghiệp hoạt động và tránh tài trợ cho tội phạm. Nó không lấy lại được dữ liệu đã rời khỏi mạng. Những người bị ảnh hưởng nhiều nhất thường không phải là công ty mà là khách hàng, bệnh nhân và nhân viên của họ, những người mà thông tin cá nhân có thể bị đăng lên các trang rò rỉ.

Các trường hợp thực tế cho thấy điều này diễn ra như thế nào. Trong vụ rò rỉ Flink, nơi LPG Group yêu cầu tiền chuộc từ khách hàng, áp lực nhắm vào những người bị cáo buộc là có dữ liệu bị đánh cắp, chứ không chỉ công ty. Bài giải thích của chúng tôi về nhóm ransomware Settra và rủi ro dữ liệu từ tống tiền kép của nó trình bày cùng cơ chế này một cách chi tiết hơn.

Khối lượng tấn công cũng vẫn ở mức cao. ThreatMon đã theo dõi 1.067 nạn nhân trên toàn thế giới trong làn sóng ransomware tháng 8 năm 2026, một lời nhắc nhở rằng tỷ lệ thanh toán giảm không đồng nghĩa với việc ít sự cố hơn.

Điều này có ý nghĩa gì với bạn

Nếu bạn là một cá nhân, sự phơi bày của bạn thường đến qua các tổ chức nắm giữ dữ liệu của bạn. Bạn không thể kiểm soát bản sao lưu của họ, nhưng bạn có thể hạn chế thiệt hại nếu hồ sơ của họ bị rò rỉ. Nếu bạn điều hành một doanh nghiệp nhỏ, bạn thuộc nhóm hưởng lợi nhiều nhất từ việc chuẩn bị, vì một kế hoạch khôi phục đã được kiểm nghiệm chính là thứ biến "trả tiền hoặc mất tất cả" thành một sự cố gián đoạn có thể quản lý được.

Bài phân tích về nạn nhân ransomware Akira là một sự kiểm chứng thực tế hữu ích: không ngành nào hay quy mô công ty nào là miễn nhiễm. Nhỏ không phải là một tấm khiên.

Những gì cá nhân và doanh nghiệp nhỏ có thể làm ngay bây giờ

Đối với cá nhân:

  • Sử dụng mật khẩu riêng biệt cho mọi tài khoản, với một trình quản lý mật khẩu, để một thông tin đăng nhập bị rò rỉ trong một vụ vi phạm không mở khóa được những tài khoản khác.
  • Bật xác thực đa yếu tố ở mọi nơi có cung cấp.
  • Cảnh giác với các email lừa đảo và tống tiền có đề cập đến dữ liệu thật về bạn. Tội phạm sử dụng thông tin bị rò rỉ để nghe có vẻ đáng tin.
  • Chỉ chia sẻ những dữ liệu cá nhân mà một dịch vụ thực sự cần.

Đối với doanh nghiệp nhỏ:

  • Duy trì nhiều bản sao lưu, với ít nhất một bản được lưu ngoại tuyến hoặc tách biệt khỏi mạng chính của bạn.
  • Kiểm tra việc khôi phục từ những bản sao lưu đó. Một bản sao lưu chưa được kiểm nghiệm chỉ là một phỏng đoán.
  • Viết ra một kế hoạch ứng phó sự cố đơn giản: gọi cho ai, cô lập hệ thống nào, và ai nói chuyện với khách hàng.
  • Hạn chế dữ liệu bạn lưu trữ. Thông tin bạn không giữ thì không thể bị đánh cắp và rò rỉ.
  • Lên kế hoạch cho việc đánh cắp dữ liệu, không chỉ mã hóa, vì từ chối trả tiền không hoàn tác được một vụ rò rỉ.

Kết luận

Sự sụt giảm xuống 29% cho thấy việc nạn nhân ransomware từ chối trả tiền chuộc đang trở nên phổ biến hơn, và rằng việc chuẩn bị đang mang lại kết quả. Nhưng cuộc chiến đã chuyển hướng: kẻ tấn công ngày càng dựa vào mối đe dọa công bố dữ liệu bị đánh cắp, và mối đe dọa đó vẫn tồn tại ngay cả khi tiền chuộc không được trả.

Hãy dành thời gian trong tuần này để xem lại thói quen sao lưu và bảo vệ dữ liệu của chính bạn, và đảm bảo bạn hiểu cách tống tiền kép hoạt động. Để có bối cảnh thực tế, hãy đọc về danh sách nạn nhân ransomware Akira và làn sóng ransomware tháng 8 năm 2026. Chuẩn bị sẽ không ngăn được mọi cuộc tấn công, nhưng nó biến việc nói không thành một lựa chọn thực tế.