Một Kịch Bản Duy Nhất, Nhiều Thương Hiệu Ransomware

Microsoft Threat Intelligence đã theo dõi một chi nhánh ransomware mà họ gọi là Storm-2570 kể từ tháng 4 năm 2025, và hành vi của nhóm này đang thu hút sự chú ý vì một lý do bất thường: tính nhất quán. Thay vì bám trụ vào một họ ransomware duy nhất, Storm-2570 đã được quan sát triển khai các payload liên quan đến ít nhất bốn thương hiệu ransomware-as-a-service (RaaS) riêng biệt, bao gồm Qilin, DragonForce, Anubis và BERT. Điều gắn kết những cuộc tấn công tưởng chừng khác biệt này lại với nhau là một bộ công cụ và kỹ thuật hậu xâm nhập có thể lặp lại mà các nhà nghiên cứu Microsoft đã xác định được qua nhiều lần triển khai, bất kể thương hiệu ransomware nào cuối cùng mã hóa payload cuối cùng.

Điều này quan trọng vì nó phản ánh cách hệ sinh thái ransomware thực sự vận hành vào năm 2026. Các chi nhánh như Storm-2570 không trung thành với một nhà điều hành ransomware duy nhất. Họ là những kỹ thuật viên được thuê, đột nhập vào mạng bằng một phương pháp luận nhất quán và sau đó chọn (hoặc được chỉ định) thương hiệu RaaS nào phù hợp với công việc. Microsoft đã công bố các truy vấn săn tìm Defender dành riêng để giúp các đội bảo mật phát hiện dấu vết của Storm-2570 sớm, trước khi payload ransomware phát nổ.

Tại Sao Chi Nhánh, Không Chỉ Thương Hiệu Ransomware, Lại Quan Trọng

Hầu hết các bài đưa tin về ransomware đều tập trung vào payload cuối cùng: công cụ mã hóa, ghi chú đòi tiền chuộc, trang rò rỉ dữ liệu. Nhưng đó thường là bước cuối cùng trong một cuộc xâm nhập dài hơn nhiều. Các chi nhánh như Storm-2570 mới là những kẻ thực hiện công việc đột nhập thực sự: giành quyền truy cập ban đầu, di chuyển ngang, leo thang đặc quyền và vô hiệu hóa phòng thủ trước khi bàn giao cho thương hiệu ransomware mà họ liên kết trong tuần đó.

Mô hình chi nhánh này giúp giải thích tại sao các cuộc tấn công ransomware gắn với những "thương hiệu" hoàn toàn khác nhau lại có thể trông giống nhau đến kỳ lạ ở bên trong. Nó cũng giải thích tại sao một số hoạt động ransomware nổi bật nhất gần đây lại bắt nguồn từ cùng một cơ sở hạ tầng bị khai thác. Bài đưa tin trước đây của chúng tôi về các băng nhóm ransomware nhắm vào lỗ hổng VPN của Palo Alto và Fortinet và lỗ hổng tường lửa CVE-2026-0257 thúc đẩy các cuộc tấn công Qilin đều minh họa cho mô hình này: các thiết bị truy cập từ xa hướng ra internet, đặc biệt là cổng VPN và tường lửa, vẫn là điểm xâm nhập được ưa chuộng cho các chi nhánh cung cấp cho nhiều hoạt động RaaS, trong đó có Qilin.

Một khi đã vào bên trong, các chi nhánh như Storm-2570 đã được quan sát cố gắng can thiệp vào bảo vệ điểm cuối, bao gồm giả mạo các biện pháp kiểm soát bảo mật như Microsoft Defender, trong nỗ lực hoạt động không bị phát hiện lâu hơn. Thời gian tồn tại kéo dài đó chính xác là điều cho phép một cuộc xâm nhập leo thang từ một tài khoản bị xâm phạm duy nhất thành một sự kiện ransomware toàn mạng.

Bức Tranh Ransomware Lớn Hơn

Storm-2570 không hoạt động trong chân không. Hoạt động ransomware nói chung đã tiếp tục gia tăng, với các báo cáo gần đây của ngành, bao gồm báo cáo ransomware năm 2026 của Black Kite theo dõi hơn 7.500 nạn nhân, cho thấy vấn đề đã trở nên phổ biến đến mức nào. Các hoạt động RaaS khác được đưa tin trên trang này, từ ransomware Cicada3301 dựa trên Rust đến việc Feral Wolf khai thác máy chủ Confluence, cho thấy một chủ đề nhất quán xuyên suốt bối cảnh ransomware: những kẻ tấn công ngày càng kiên nhẫn, có phương pháp và tập trung vào việc khai thác các lỗ hổng đã biết, thường chưa được vá, trong phần mềm và thiết bị hướng đến doanh nghiệp thay vì chỉ dựa vào lừa đảo.

Điều Này Có Ý Nghĩa Gì Với Bạn

Nếu bạn điều hành IT cho một doanh nghiệp nhỏ hoặc vừa, mô hình Storm-2570 là lời nhắc rằng phòng thủ ransomware bắt đầu từ rất lâu trước khi mã hóa. Các thiết bị VPN và tường lửa hướng ra internet công cộng cần được vá kịp thời và giám sát chặt chẽ, vì đây thường là bàn đạp đầu tiên mà một chi nhánh cần. Xác thực đa yếu tố trên tài khoản truy cập từ xa và quản trị, phân đoạn mạng để một thiết bị bị xâm phạm duy nhất không thể truy cập mọi thứ, và giám sát các nỗ lực vô hiệu hóa hoặc giả mạo công cụ bảo mật điểm cuối của bạn đều là những bước thực tế, có tác động cao.

Đối với người dùng cá nhân và nhân viên làm việc từ xa, bài học mang tính cá nhân hơn nhưng không kém phần quan trọng. Nếu bạn kết nối với mạng công ty qua VPN, hãy cập nhật ứng dụng khách đó và không bao giờ trì hoãn các bản vá bảo mật trên thiết bị bạn dùng để truy cập từ xa. Tránh tải phần mềm bẻ khóa hoặc ứng dụng VPN không chính thức, vì các điểm cuối bị xâm phạm là cách phổ biến để kẻ tấn công giành quyền truy cập ban đầu mà các chi nhánh như Storm-2570 sau đó xây dựng dựa trên. VPN cá nhân có thể giúp bảo vệ lưu lượng của chính bạn trên các mạng không đáng tin cậy, nhưng nó không thay thế cho việc giữ thiết bị và thông tin đăng nhập của bạn an toàn.

Những Điểm Cần Ghi Nhớ Thực Tiễn

Các doanh nghiệp nên kiểm tra tất cả thiết bị VPN và tường lửa hướng ra internet để tìm các bản vá còn thiếu, thực thi MFA ở mọi nơi có thể truy cập từ xa, và đảm bảo các công cụ bảo vệ điểm cuối được cấu hình để cảnh báo khi có nỗ lực giả mạo thay vì thất bại âm thầm. Xem xét tính toàn vẹn của bản sao lưu và kiểm tra quy trình khôi phục ngay bây giờ, trước khi sự cố xảy ra, vẫn là một trong những cách hiệu quả nhất để giảm thiểu tác động của bất kỳ triển khai ransomware nào, bất kể thương hiệu RaaS nào đứng sau nó. Các cá nhân nên giữ phần mềm và ứng dụng khách VPN luôn cập nhật, sử dụng mật khẩu mạnh duy nhất với MFA ở mọi nơi được cung cấp, và coi bất kỳ cảnh báo bất ngờ nào từ phần mềm bảo mật là đáng điều tra ngay lập tức thay vì bỏ qua.