Một nhóm ransomware mang lớp ngụy trang
Trong số các hoạt động ransomware mà các nhà nghiên cứu bảo mật đang theo dõi bước vào năm 2026, có một nhóm nổi bật với lựa chọn tiếp thị khác biệt so với các băng nhóm tống tiền điển hình. Rhysida tự giới thiệu mình là một "đội ngũ an ninh mạng", tuyên bố rằng các cuộc tấn công của chúng giúp nạn nhân xác định điểm yếu trong mạng lưới của họ. Các nhà nghiên cứu chuyên tìm hiểu về nhóm này mô tả cách định hình đó như một lời biện minh mỏng manh được khoác lên trên một kịch bản tống tiền kép tiêu chuẩn: đánh cắp dữ liệu, mã hóa hệ thống, rồi đòi tiền chuộc để ngăn chặn cả việc mất dữ liệu vĩnh viễn lẫn việc phơi bày công khai.
Chiến lược xây dựng thương hiệu này không mới trong thế giới tội phạm mạng rộng lớn hơn. Các tác nhân đe dọa ngày càng vay mượn ngôn ngữ và hình ảnh từ các ngành công nghiệp hợp pháp để khiến hoạt động của chúng trông bớt lộ liễu tính tội phạm, dù đó là giả danh nhà nghiên cứu bảo mật, chuyên gia tư vấn IT, hay như đã thấy trong các chiến dịch gần đây khác, lạm dụng tên của các thương hiệu công nghệ đáng tin cậy để phát tán công cụ độc hại. Thực tế, chiến thuật khai thác thương hiệu dễ nhận biết để hạ thấp cảnh giác của mục tiêu là một mô thức xuất hiện xuyên suốt nhiều loại mối đe dọa trong năm nay, bao gồm cả cách các kẻ tấn công đang lạm dụng thương hiệu ChatGPT để phát tán mã độc được lắp ghép trực tiếp trong trình duyệt của nạn nhân. Sợi chỉ chung là như nhau: khoác lên một hoạt động độc hại những thuật ngữ quen thuộc, nghe có vẻ đáng tin cậy để nạn nhân và thậm chí một số người quan sát do dự trước khi coi đó là một hành vi tội phạm rõ ràng.
Mô hình tống tiền của Rhysida vận hành như thế nào
Gạt bỏ ngôn ngữ tiếp thị, hoạt động của Rhysida tuân theo một cấu trúc ransomware đã được ghi nhận đầy đủ. Nhóm này vận hành một trang rò rỉ dữ liệu được lưu trữ trên mạng Tor, giúp cơ sở hạ tầng của chúng khó bị truy vết và hạ gục hơn so với một trang web thông thường. Khi Rhysida xâm nhập một tổ chức, chúng trích xuất dữ liệu nhạy cảm trước khi triển khai mã hóa, sau đó đăng một thư đòi tiền chuộc, thường được định dạng dưới dạng PDF, trên trang rò rỉ của mình.
Nạn nhân được đưa ra một lựa chọn, và đó không phải là một lựa chọn công bằng. Trả tiền chuộc bằng Bitcoin, hoặc chứng kiến các tệp bị đánh cắp, có thể bao gồm hồ sơ khách hàng, thông tin liên lạc nội bộ, hoặc dữ liệu kinh doanh độc quyền, bị công bố công khai. Đây là bản chất của tống tiền kép: ngay cả những tổ chức có hệ thống sao lưu và kế hoạch khôi phục thảm họa vững chắc vẫn phải đối mặt với áp lực phải trả tiền, bởi vì mã hóa không còn là đòn bẩy duy nhất mà kẻ tấn công nắm giữ. Mối đe dọa về việc công bố dữ liệu công khai thêm vào rủi ro về danh tiếng, pháp lý và quy định, chồng lên sự gián đoạn vận hành.
Mô hình này đã trở thành tiêu chuẩn ngành trong các nhóm ransomware đang hoạt động chính xác vì nó hiệu quả. Các hệ thống sao lưu đã được cải thiện đủ để chỉ riêng mã hóa thường không thể buộc phải trả tiền, vì vậy việc trích xuất dữ liệu và bêu xấu công khai đã trở thành đòn bẩy thứ hai đáng tin cậy. Các nhóm như Rhysida chỉ đang tinh chỉnh cách trình bày xung quanh một chiến thuật đã được chứng minh là hiệu quả trong toàn bộ hệ sinh thái ransomware.
Tại sao cách định hình "đội ngũ an ninh mạng" lại quan trọng
Đáng để dừng lại và suy ngẫm về lý do tại sao một nhóm ransomware lại bận tâm tự định vị mình như một dịch vụ bảo mật ngay từ đầu. Thứ nhất, nó có thể giảm ma sát nội bộ: nhân viên hoặc lãnh đạo trong một tổ chức bị xâm nhập có thể có xu hướng tương tác với kẻ tấn công tự nhận đang chỉ ra các lỗ hổng hơn là với kẻ thù địch công khai. Nó cũng có thể làm phức tạp các câu chuyện công chúng trong và sau sự cố, vì các nhà báo, nạn nhân, và thậm chí một số nhà nghiên cứu có thể ban đầu gặp khó khăn trong việc phân loại ý định của nhóm.
Nhưng các nhà nghiên cứu rất tỉnh táo về những gì cách định hình này thực sự đại diện. Không có bằng chứng nào cho thấy mối quan tâm được tuyên bố của Rhysida trong việc giúp các tổ chức hiểu rõ lỗ hổng của họ thay đổi kết quả cho nạn nhân. Các yêu cầu, cấu trúc thanh toán bằng Bitcoin, và mối đe dọa công bố dữ liệu công khai vẫn giống hệt với các chiến thuật được sử dụng bởi các nhóm ransomware không hề giả vờ như vậy. Việc xây dựng thương hiệu là một chiến lược truyền thông, không phải sự thay đổi trong hành vi.
Điều này có nghĩa gì với bạn
Đối với hầu hết các cá nhân, các nhóm ransomware như Rhysida không phải là mối đe dọa trực tiếp hàng ngày theo cách mà một email lừa đảo hay một ứng dụng bị xâm phạm có thể là. Những nhóm này chủ yếu nhắm vào các tổ chức: doanh nghiệp, nhà cung cấp dịch vụ y tế, cơ quan chính phủ, và các thực thể khác có dữ liệu giá trị và nguồn lực để có khả năng trả tiền chuộc. Nhưng những hậu quả lan rộng đến với người dân bình thường nhanh chóng. Nếu một công ty mà bạn giao dịch bị tấn công, thông tin cá nhân của bạn, từ chi tiết tài khoản đến hồ sơ sức khỏe, có thể bị phơi bày trên một trang rò rỉ bất kể nhóm đó tự gọi mình là băng nhóm tội phạm hay một đội ngũ bảo mật tự phong.
Bài học thực tế là hãy xử lý nghiêm túc bất kỳ thông báo vi phạm nào bạn nhận được, ngay cả khi ngôn ngữ từ nhóm chịu trách nhiệm nghe có vẻ đo lường hay chuyên nghiệp một cách bất thường. Cách định hình không cho thấy sự kiềm chế. Đây cũng là lời nhắc nhở rằng các doanh nghiệp đang đánh giá tình trạng bảo mật của chính mình không nên nhầm lẫn những "tiết lộ lỗ hổng" không được yêu cầu từ các bên không rõ danh tính với nghiên cứu hợp pháp, đặc biệt là khi chúng đi kèm với các yêu cầu thanh toán.
Những điểm chính cần ghi nhớ
Các nhóm ransomware được theo dõi bước vào năm 2026 tiếp tục dựa vào chiến thuật tống tiền kép bất kể chúng thể hiện mình như thế nào trước công chúng. Việc Rhysida tự định vị là một đội ngũ an ninh mạng là một bài tập xây dựng thương hiệu, không phải bằng chứng về ý định tốt, và mối đe dọa cốt lõi, các trang rò rỉ lưu trữ trên Tor, dữ liệu bị đánh cắp, và các yêu cầu tiền chuộc bằng Bitcoin, vẫn là tiêu chuẩn cho loại hình này. Nếu bạn nhận được thông báo vi phạm liên quan đến bất kỳ sự cố ransomware nào, hãy thay đổi mật khẩu bị ảnh hưởng, theo dõi tài khoản và tín dụng của bạn để phát hiện hoạt động bất thường, và hãy hoài nghi về bất kỳ liên lạc nào từ kẻ tấn công tự định hình là hữu ích. Các tổ chức nên giả định rằng bất kỳ nhóm nào tuyên bố cung cấp "hướng dẫn bảo mật" thông qua một cuộc xâm nhập không được yêu cầu đều đang vận hành một hoạt động tống tiền tiêu chuẩn, và nên phản hồi thông qua các kênh ứng phó sự cố và thực thi pháp luật thay vì đàm phán trực tiếp dựa trên cách định hình của kẻ tấn công.




