Các kẻ tấn công đang viết lại kịch bản ransomware
Trong nhiều năm, lời khuyên tiêu chuẩn để sống sót qua một cuộc tấn công ransomware rất đơn giản: hãy giữ bản sao lưu tốt, và bạn có thể khôi phục hệ thống mà không phải trả tiền chuộc. Lời khuyên đó không còn đủ nữa. Một báo cáo mới từ Helixstorm nêu bật một sự chuyển dịch đáng lo ngại trong các cuộc tấn công nhắm vào bản sao lưu của ransomware: các tác nhân đe dọa hiện đang săn lùng hạ tầng sao lưu trước khi chúng chạm vào bất kỳ tệp tin sản xuất nào.
Theo báo cáo, các kẻ tấn công săn lùng bảng điều khiển sao lưu trước khi chạm vào một tệp tin nào, rút ngắn thời gian lưu giữ thay vì xóa bản sao lưu hoàn toàn, và làm hỏng dữ liệu khôi phục một cách âm thầm để nạn nhân không nhận ra mạng lưới an toàn của họ đã biến mất cho đến khi quá muộn. Đây là một chiến lược có chủ đích. Nếu một công ty có thể khôi phục hệ thống từ bản sao lưu, yêu cầu tiền chuộc sẽ mất đi sức ép của nó. Vì vậy các kẻ tấn công đã thích nghi bằng cách đảm bảo rằng việc khôi phục không phải là một lựa chọn.
Chiến thuật này không xuất hiện chỉ sau một đêm. Các nhà điều hành ransomware đã dành nhiều năm để hoàn thiện các phương pháp tống tiền kép, nơi dữ liệu bị đánh cắp được dùng làm đòn bẩy bổ sung ngay cả sau khi mã hóa, như đã thấy trong các trường hợp như phương pháp tống tiền kép của ransomware CRPx0. Nhắm vào bản sao lưu trước tiên chỉ đơn giản là bước đi hợp lý tiếp theo: loại bỏ các lựa chọn của nạn nhân trước khi cuộc tấn công trở nên nhìn thấy được.
Vì sao Điều Này Quan Trọng với Quyền Riêng Tư, Không Chỉ với Thời Gian Hoạt Động
Hầu hết các bài đưa tin về ransomware nhắm vào bản sao lưu tập trung vào tính liên tục của doanh nghiệp: hệ thống ngừng hoạt động bao lâu, tiền chuộc tốn bao nhiêu, hoạt động được nối lại nhanh thế nào. Nhưng có một khía cạnh quyền riêng tư đáng được chú ý hơn.
Khi các kẻ tấn công xâm nhập bảng điều khiển sao lưu, chúng không chỉ đe dọa khả năng khôi phục tệp tin của bạn. Chúng thường có được quyền truy cập vào các bản sao dữ liệu nhạy cảm trong quá khứ, bao gồm hồ sơ khách hàng, thông tin tài chính, thông tin sức khỏe, hoặc dữ liệu cá nhân của nhân viên có thể đã bị xóa khỏi hệ thống trực tiếp nhưng vẫn tồn tại trong các kho lưu trữ sao lưu. Một bản sao lưu bị làm hỏng hoặc bị đánh cắp có thể làm lộ nhiều tháng hoặc nhiều năm dữ liệu cá nhân được lưu giữ cùng một lúc, nhiều hơn nhiều so với những gì có thể nằm trên một máy chủ sản xuất duy nhất.
Đây là một phần của mô hình rộng lớn hơn khi các nhóm ransomware thích nghi mô hình kinh doanh của chúng để tối đa hóa sức ép. Cảnh báo gần đây của FBI về việc mở rộng ransomware Gunra thành một mô hình ransomware-as-a-service hoàn chỉnh cho thấy các chiến thuật này lan truyền nhanh như thế nào sau khi chúng tỏ ra hiệu quả. Khi một nhóm tìm thấy thành công khi tấn công hệ thống khôi phục trước, kỹ thuật này sẽ được đóng gói và bán cho các chi nhánh, nhân lên số lượng tổ chức phải đối mặt với cùng một mối đe dọa.
Các tổ chức nhỏ hơn cũng không được miễn trừ. Nghiên cứu về số vụ phát hiện ransomware gia tăng ở các doanh nghiệp nhỏ và vừa, bao gồm các phát hiện từ Ấn Độ đầu năm 2026, cho thấy các kẻ tấn công đang giăng lưới rộng thay vì chỉ tập trung vào các doanh nghiệp lớn. Hạ tầng sao lưu tại các công ty nhỏ hơn thường ít được giám sát và ít phân đoạn hơn, khiến nó trở thành mục tiêu dễ dàng hơn cho chính chiến thuật này.
Lập Luận cho Hệ Thống Khôi Phục Bất Biến và Cách Ly Mạng
Báo cáo của Helixstorm chỉ ra các hệ thống sao lưu bất biến và cách ly mạng là phòng thủ mạnh nhất trước xu hướng này. Bản sao lưu bất biến không thể bị thay đổi hoặc xóa, ngay cả bởi người có thông tin xác thực quản trị, trong một khoảng thời gian lưu giữ nhất định. Bản sao lưu cách ly mạng bị cô lập về mặt vật lý hoặc logic khỏi mạng chính, nghĩa là kẻ tấn công xâm nhập hệ thống sản xuất không thể dễ dàng chuyển sang môi trường sao lưu.
Kết hợp lại, hai phương pháp này thu hẹp khoảng trống mà các nhóm ransomware đã học cách khai thác. Nếu kẻ tấn công không thể tiếp cận hoặc sửa đổi bản sao lưu, việc rút ngắn thời gian lưu giữ hoặc làm hỏng các điểm khôi phục sẽ trở nên khó khăn hơn nhiều. Điều này không loại bỏ hoàn toàn rủi ro, nhưng nó loại bỏ con đường dễ dàng nhất mà các kẻ tấn công hiện đang dùng để tước đi sức ép của nạn nhân.
Trên phạm vi ngành, đây là dấu hiệu cho thấy ransomware không hề chậm lại, nó chỉ đơn giản là đã tiến hóa. Phân tích gần đây cho thấy hoạt động ransomware đã tái cơ cấu chứ không suy giảm trong năm 2025 ủng hộ ý tưởng này. Các kẻ tấn công không biến mất; chúng đang tinh chỉnh phần nào của hạ tầng tổ chức mà chúng tấn công trước tiên.
Điều Này Có Nghĩa Gì Cho Bạn
Nếu bạn quản lý hạ tầng CNTT cho một doanh nghiệp, hoặc thậm chí chỉ giám sát bản sao lưu cho một nhóm nhỏ, sự chuyển dịch này thay đổi những gì "vệ sinh sao lưu tốt" trông như thế nào. Chạy sao lưu định kỳ không còn là đủ. Bạn cần xác minh rằng các bản sao lưu đó thực sự được bảo vệ khỏi việc can thiệp, rằng quyền truy cập vào bảng điều khiển sao lưu được giới hạn chặt chẽ và giám sát, và rằng các điểm khôi phục được kiểm tra thường xuyên thay vì giả định là hoạt động.
Đối với người tiêu dùng hàng ngày, thông điệp rút ra thiên về gián tiếp nhưng vẫn quan trọng. Khi một công ty bạn giao dịch gặp phải cuộc tấn công ransomware cũng làm ảnh hưởng đến bản sao lưu của họ, phạm vi dữ liệu cá nhân bị lộ có thể lớn hơn so với báo cáo ban đầu. Đáng để chú ý đến các thông báo vi phạm dữ liệu đề cập cụ thể đến hệ thống sao lưu hoặc lưu trữ, vì điều đó thường báo hiệu một vụ lộ dữ liệu rộng hơn so với một vụ vi phạm hệ thống đơn lẻ điển hình.
Những Điểm Chính
Các cuộc tấn công nhắm vào bản sao lưu của ransomware đại diện cho một sự thay đổi có ý nghĩa trong cách các mối đe dọa này hoạt động, và các hệ quả vượt ra ngoài thời gian ngừng hoạt động và khoản thanh toán tiền chuộc. Các tổ chức nên kiểm toán xem các bản sao lưu của họ có thực sự bất biến và cô lập khỏi mạng chính hay không, xác minh ai có quyền truy cập vào bảng điều khiển quản lý sao lưu, và kiểm tra các quy trình khôi phục theo lịch trình thường xuyên thay vì coi bản sao lưu là một mạng lưới an toàn cài đặt rồi quên. Người tiêu dùng nên luôn cảnh giác với cách các công ty mô tả phạm vi của bất kỳ vụ vi phạm nào, đặc biệt khi hệ thống sao lưu được nhắc đến, vì điều đó thường chỉ ra khối lượng dữ liệu cá nhân bị lộ lớn hơn so với tiêu đề ban đầu gợi ý.




