Một phần ba bị tấn công, nhưng hầu hết đều thấy an toàn
Báo cáo An ninh mạng 2026 của RSM Australia đã phơi bày một khoảng cách giữa nhận thức và thực tế, đáng lo ngại cho bất kỳ ai có dữ liệu cá nhân nằm trong một tổ chức vừa hoặc lớn. Báo cáo, dựa trên khảo sát 155 tổ chức vừa và lớn tại Úc, cho thấy khoảng một phần ba đã trải qua một cuộc tấn công ransomware hoặc nỗ lực tống tiền trong năm qua. Dù vậy, 97% người được hỏi vẫn tin rằng dữ liệu của tổ chức mình được bảo vệ đầy đủ.
Sự chênh lệch đó không chỉ đáng bàn trong phòng họp. Khi một cuộc tấn công ransomware thành công, hiếm khi chỉ có các tập tin riêng của công ty bị khóa hoặc đánh cắp. Hồ sơ khách hàng, dữ liệu nhân viên, thông tin sức khỏe và chi tiết tài chính thường bị cuốn theo, và khoảng cách niềm tin mà RSM xác định cho thấy nhiều tổ chức không xử lý rủi ro đó với mức độ khẩn trương mà các con số đòi hỏi.
Vì sao “đầu tàu” lại tụt hậu
Một trong những phát hiện nghịch lý ẩn sâu trong dữ liệu của RSM là các tổ chức lớn hơn đang tụt hậu so với các đơn vị cỡ trung về mức độ sẵn sàng an ninh mạng. Hiểu biết thông thường cho rằng công ty càng lớn thì ngân sách càng nhiều, đội ngũ bảo mật chuyên trách và quản trị thuần thục hơn. Theo báo cáo này, giả định đó không phải lúc nào cũng đúng trong thực tế.
Mô hình này không chỉ có ở Úc. Những tổ chức lớn, phức tạp hơn thường mang theo các hệ thống cũ, mối quan hệ nhà cung cấp chằng chịt và nhiều tầng quan liêu làm chậm các quyết định bảo mật, ngay cả khi đã có nguồn lực. Vụ xâm phạm chi nhánh IBM Italy liên quan đến hoạt động mạng của Trung Quốc là lời nhắc nhở rằng quy mô và danh tiếng không tự động biến thành sức chống chịu. Các tổ chức lớn quản lý hạ tầng thiết yếu vẫn có thể bị phơi bày qua các công ty con, nhà thầu hoặc hệ thống bị bỏ sót – chính xác là kiểu phức tạp mà các tổ chức nhỏ gọn hơn, linh hoạt hơn có xu hướng tránh được đơn giản vì họ có ít thành phần cần bảo vệ hơn.
Cái giá về quyền riêng tư của ransomware không chỉ nằm ở tiền chuộc
Thật dễ coi ransomware đơn thuần là vấn đề liên tục kinh doanh: tập tin bị mã hóa, hoạt động đình trệ, yêu cầu tiền chuộc xuất hiện. Nhưng các chiến dịch ransomware hiện đại ngày càng kết hợp mã hóa với đánh cắp dữ liệu, nghĩa là kẻ tấn công lấy cắp thông tin nhạy cảm trước khi khóa hệ thống, rồi đe dọa công bố hoặc bán chúng bất kể tiền chuộc có được trả hay không.
Chính mô hình tống tiền kép này là lý do tại sao những hàm ý về quyền riêng tư trong các phát hiện của RSM xứng đáng được chú ý hơn so với thường lệ. Mỗi tổ chức lưu trữ tên, địa chỉ, chi tiết thanh toán hoặc hồ sơ sức khỏe của khách hàng thực chất đang nắm giữ rủi ro quyền riêng tư thay cho những người mà họ phục vụ. Khi những kẻ vận hành ransomware theo đuổi thanh toán, chúng ngày càng kiếm tiền từ dữ liệu cá nhân của nhân viên, khách hàng và bệnh nhân, chứ không chỉ bí mật công ty. Các công ty chăm sóc sức khỏe và thiết bị y tế minh họa rõ điều này. Những vụ việc như vụ xâm phạm dữ liệu iRhythm tháng 6/2024 ảnh hưởng đến bệnh nhân tim và vụ xâm phạm iRhythm liên quan đến ứng dụng đám mây bên thứ ba cho thấy các cuộc tấn công vào một tổ chức đơn lẻ có thể làm lộ thông tin sức khỏe cá nhân cực kỳ nhạy cảm, đôi khi thông qua các nhà cung cấp và dịch vụ đám mây mà những người bị ảnh hưởng thậm chí không hề biết là có liên quan.
Thiệt hại về con người của ransomware còn vươn xa hơn nữa. Đằng sau mỗi vụ tống tiền đình đám là các nhà đàm phán, điều tra viên và đôi khi là các vụ truy tố hình sự, như đã thấy trong trường hợp một nhà đàm phán ransomware ở Florida bị kết án trong một vụ tống tiền tại Mỹ. Những vụ việc này nhấn mạnh rằng ransomware không phải là một mối đe dọa kỹ thuật trừu tượng. Đó là một doanh nghiệp tội phạm có tổ chức với những hậu quả tài chính và pháp lý thực sự cho cả hai bên giao dịch.
Điều này có ý nghĩa gì với bạn
Nếu bạn là nhân viên, khách hàng hoặc bệnh nhân của một tổ chức vừa hoặc lớn tại Úc, báo cáo này là một gợi nhắc hữu ích để hiệu chỉnh lại kỳ vọng của bạn. Tỷ lệ một phần ba khả năng bị ảnh hưởng bởi ransomware trong nhóm khảo sát là một con số đáng kể, và tỷ lệ tin tưởng 97% cho thấy nhiều tổ chức có thể không truyền đạt rõ ràng các rủi ro xâm phạm, hoặc có thể chưa hiểu hết mức độ phơi nhiễm của chính mình.
Đối với cá nhân, phản ứng thiết thực không phải là hoảng sợ, mà là sự chuẩn bị. Hãy giả định rằng bất kỳ tổ chức nào nắm giữ dữ liệu của bạn cuối cùng cũng có thể trở thành mục tiêu, và điều chỉnh thói quen phù hợp: sử dụng mật khẩu duy nhất cho các tài khoản quan trọng, bật xác thực đa yếu tố ở mọi nơi được cung cấp, và chú ý đến các thông báo xâm phạm thay vì xem nhẹ chúng như những tiếng ồn thường nhật.
Đối với các tổ chức, những phát hiện của RSM là một tín hiệu rõ ràng rằng sự tự tin tự đánh giá là một sự thay thế kém cỏi cho sức chống chịu đã được kiểm chứng. Kiểm tra xâm nhập định kỳ, diễn tập ứng phó sự cố và báo cáo trung thực cấp hội đồng quản trị về rủi ro mạng quan trọng hơn nhiều so với các khảo sát nhận thức nội bộ.
Những điểm chính
- Báo cáo An ninh mạng 2026 của RSM Australia cho thấy khoảng một trong ba trong số 155 tổ chức vừa và lớn được khảo sát đã trải qua một cuộc tấn công ransomware hoặc nỗ lực tống tiền trong năm qua.
- Bất chấp mức độ phơi nhiễm đó, 97% người được hỏi vẫn tin dữ liệu của họ được bảo vệ đầy đủ, một khoảng cách cho thấy sự tự tin thái quá phổ biến.
- Các tổ chức lớn hơn dường như đang tụt hậu so với các đơn vị cỡ trung về mức độ sẵn sàng mạng, thách thức giả định rằng ngân sách lớn hơn đảm bảo an ninh tốt hơn.
- Ransomware ngày càng bao gồm đánh cắp dữ liệu bên cạnh mã hóa, nghĩa là thông tin cá nhân và sức khỏe thường xuyên gặp rủi ro ngay cả khi tiền chuộc không được trả.
- Các cá nhân nên xem xét nghiêm túc các thông báo xâm phạm và tăng cường bảo mật tài khoản cá nhân bất kể một tổ chức tự tin thế nào về hàng phòng thủ của mình.
Ransomware tại Úc không phải là một rủi ro ngoại vi giới hạn ở một số ít công ty kém may mắn. Đó là một sự kiện thống kê phổ biến đối với các tổ chức vừa và lớn, và khoảng cách niềm tin mà RSM đã ghi nhận có lẽ cũng đáng đưa tin ngang với chính các cuộc tấn công. Luôn cập nhật thông tin về cách những vụ việc này diễn ra, và cách các tổ chức phản ứng với chúng, vẫn là một trong những cách đơn giản nhất để bảo vệ dữ liệu của chính bạn trong lúc này.




