Các băng nhóm ransomware đang bỏ qua văn phòng góc
Trong nhiều năm, đào tạo nâng cao nhận thức về bảo mật tập trung vào việc bảo vệ CEO, CFO và các giám đốc cấp cao khác khỏi các cuộc tấn công có chủ đích. Nghiên cứu mới cho thấy các đối tượng điều hành ransomware đã chuyển hướng. Theo dữ liệu từ nhóm nghiên cứu ThreatLabz của Zscaler, những kẻ tấn công đang ngày càng nhắm mục tiêu vào các quản lý cấp trung trong lĩnh vực CNTT và kinh doanh, với độ tuổi nạn nhân trung bình là 46, thay vì tập trung nỗ lực vào các giám đốc điều hành cấp cao nhất.
Các phát hiện này đến từ phân tích một chiến dịch ransomware duy nhất đã xem xét 351 nạn nhân. Trong nhóm đó, 62% giữ chức danh quản lý hoặc cao hơn, cụ thể là các vai trò có thẩm quyền đối với các khoản thanh toán và quyết định tài chính. Chi tiết đó rất quan trọng. Ransomware chỉ hoạt động như một mô hình kinh doanh nếu ai đó có quyền phê duyệt thanh toán cảm thấy đủ áp lực để làm điều đó. Những kẻ tấn công dường như đã kết luận rằng một quản lý cấp trung kiểm soát việc phê duyệt ngân sách, hợp đồng với nhà cung cấp hoặc cơ sở hạ tầng CNTT thường là con đường nhanh hơn để nhận được tiền chuộc so với việc cố gắng tiếp cận một CEO có thể cách xa vài lớp quản lý khỏi các quyết định thanh toán hàng ngày.
Tại sao quản lý CNTT là mục tiêu hoàn hảo
Sự chuyển hướng sang các quản lý cấp trung phản ánh sự thay đổi trong cách những kẻ tấn công lên kế hoạch cho hoạt động của chúng. Thay vì phát tán hàng loạt email lừa đảo chung chung và hy vọng có người mắc bẫy, dữ liệu của ThreatLabz chỉ ra rằng các chiến dịch này liên quan đến việc lập bản đồ cấu trúc tổ chức từ trước. Những kẻ tấn công xác định xem ai ngồi ở vị trí nào trên sơ đồ tổ chức, ai có thẩm quyền thanh toán, và ai có đủ quyền truy cập kỹ thuật để gây ra thiệt hại thực sự nếu bị xâm phạm. Hoạt động thu thập thông tin tình báo đó cho phép chúng xây dựng các phương pháp tiếp cận kỹ thuật xã hội được cá nhân hóa nhắm vào một kiểu nhân viên rất cụ thể: người đủ cấp cao để có tầm quan trọng, nhưng không quá cấp cao đến mức họ được bao quanh bởi nhiều lớp trợ lý và các giao thức bảo mật.
Cách tiếp cận này phù hợp với một xu hướng rộng lớn hơn được đề cập trong một báo cáo liên quan về chiến dịch ransomware nhắm vào quản lý trong hai phần ba số vụ việc, cũng phát hiện tương tự rằng nhân viên quản lý, chứ không phải giám đốc điều hành, chiếm phần lớn nạn nhân trong một sự cố riêng biệt. Cùng với nhau, những báo cáo này chỉ ra một chiến lược có chủ ý thay vì một sự trùng hợp ngẫu nhiên. Các quản lý CNTT và trưởng bộ phận thường có chính xác sự kết hợp giữa quyền truy cập và thẩm quyền mà các đối tượng điều hành ransomware mong muốn: thông tin xác thực quản trị, kiến thức về hệ thống sao lưu, và khả năng bật đèn xanh cho một khoản thanh toán mà không cần sự phê duyệt từ toàn bộ đội ngũ lãnh đạo.
Góc độ quyền riêng tư mà hầu hết các bài báo đã bỏ lỡ
Điều làm cho sự thay đổi này trở nên đáng chú ý từ góc độ quyền riêng tư là mức độ phụ thuộc của việc nhắm mục tiêu vào thông tin công khai. Việc xây dựng một sơ đồ tổ chức chính xác, xác định chức danh công việc và tìm ra ai kiểm soát các khoản thanh toán thường đòi hỏi những kẻ tấn công phải lấy dữ liệu từ các trang mạng chuyên nghiệp, danh bạ công ty, thông cáo báo chí và đôi khi là các dịch vụ môi giới dữ liệu. Hồ sơ công khai của một nhân viên càng chi tiết, kẻ tấn công càng dễ dàng tạo ra một kịch bản ngụy tạo thuyết phục.
Đây cũng là nơi ransomware chồng chéo với thị trường đang phát triển về quyền truy cập doanh nghiệp bị đánh cắp. Một số thông tin tình báo tổ chức tương tự được sử dụng để lên kế hoạch cho một thông điệp lừa đảo có chủ đích có thể bắt nguồn từ các thông tin xác thực bị vi phạm hoặc quyền truy cập được bán trên các diễn đàn tội phạm, một động lực được khám phá trong báo cáo về một tin tặc Nga đã bán quyền truy cập doanh nghiệp bị đánh cắp trong khi do thám Ukraine. Một khi kẻ tấn công đã có chỗ đứng hoặc một hồ sơ nhân viên chi tiết, việc điều chỉnh một mồi nhử ransomware cho một quản lý cụ thể trở nên dễ dàng hơn nhiều so với thời của các chiến dịch lừa đảo hàng loạt.
Điều này có ý nghĩa gì đối với bạn
Nếu bạn làm việc trong lĩnh vực quản lý CNTT, vận hành hoặc bất kỳ vai trò nào có thẩm quyền thanh toán hoặc truy cập hệ thống, nghiên cứu này cho thấy bạn có thể là mục tiêu hấp dẫn hơn bạn từng nghĩ. Một vài bước thực tế có thể giảm thiểu rủi ro của bạn:
- Xem xét những gì chủ lao động của bạn, hồ sơ LinkedIn hoặc tiểu sử chuyên nghiệp tiết lộ về trách nhiệm cụ thể và mức độ truy cập của bạn.
- Đối xử với các tin nhắn bất ngờ đề cập đến chức năng công việc, thẩm quyền ngân sách hoặc hệ thống nội bộ của bạn với sự xem xét kỹ lưỡng hơn, ngay cả khi chúng có vẻ đến từ một liên hệ hoặc nhà cung cấp đã biết.
- Xác nhận mọi yêu cầu thanh toán hoặc thay đổi hệ thống thông qua một kênh riêng biệt đã được xác minh trước khi hành động, bất kể mức độ khẩn cấp của tin nhắn.
- Thúc đẩy việc lập kế hoạch sao lưu và ứng phó sự cố trên toàn tổ chức thay vì cho rằng những kẻ tấn công sẽ luôn nhắm vào bộ phận điều hành. Chiến thuật ransomware đa tống tiền hiện đã phổ biến vào năm 2026 có nghĩa là chỉ sao lưu thôi không còn là mạng lưới an toàn được đảm bảo nữa.
Điểm mấu chốt
Các đối tượng điều hành ransomware đang tinh chỉnh việc nhắm mục tiêu của chúng giống như cách mà các nhà tiếp thị hợp pháp làm: bằng cách xác định ai thực sự có quyền ra quyết định và tiếp cận họ trực tiếp. Các phát hiện của Zscaler ThreatLabz cho thấy rõ ràng rằng các quản lý CNTT và kinh doanh cấp trung, chứ không chỉ các giám đốc điều hành, hiện đang nằm trực tiếp trong tầm ngắm. Các tổ chức nhỏ hơn không có đội ngũ bảo mật chuyên trách phải đối mặt với rủi ro đặc biệt ở đây, đó là lý do tại sao các tài nguyên như hướng dẫn về ransomware năm 2026 được xây dựng cho các doanh nghiệp vừa và nhỏ đáng để xem xét bất kể quy mô hay vị trí của công ty.
Điều rút ra không phải là để hoảng sợ, mà là để nhận ra rằng chức danh công việc và mức độ truy cập hiện hoạt động như một loại hồ sơ mục tiêu. Giảm dấu vết công khai của bạn, xác minh các yêu cầu bất thường và thúc đẩy lập kế hoạch ứng phó tổ chức mạnh mẽ hơn là những bước thực tế, khả thi mà bất kỳ quản lý nào cũng có thể bắt đầu thực hiện ngay hôm nay.




