Các phát hiện mới nhất của Zscaler ThreatLabz cho thấy sự thay đổi rõ rệt trong cách các băng nhóm ransomware kiếm tiền. Theo báo cáo trộm cắp dữ liệu bằng ransomware năm 2026, bao gồm hoạt động được quan sát từ tháng 4 năm 2025 đến tháng 3 năm 2026, khối lượng dữ liệu bị đánh cắp trong các sự cố ransomware đã tăng hơn 275% so với cùng kỳ năm trước, đạt 896,2 terabyte. Mã hóa tệp không còn là toàn bộ câu chuyện. Đánh cắp chúng mới là nơi nắm giữ phần lớn đòn bẩy hiện nay.
Bài viết này điểm qua những con số nổi bật, giải thích lý do sự thay đổi này quan trọng, và phác thảo các bước thực tế cho cá nhân và nhóm nhỏ. Ở đây chỉ trích dẫn những số liệu được báo cáo trong nguồn tin, và một số chi tiết của báo cáo không có sẵn trong bản tóm tắt mà chúng tôi đã xem xét.
Những con số của Zscaler ThreatLabz cho thấy điều gì
Báo cáo xem xét hoạt động ransomware và kinh tế tống tiền trong khoảng thời gian mười hai tháng, từ tháng 4 năm 2025 đến tháng 3 năm 2026. Ba con số nổi bật từ bản tóm tắt:
- Dữ liệu bị đánh cắp: tăng hơn 275% so với cùng kỳ năm trước, đạt 896,2 terabyte.
- Các khoản thanh toán được theo dõi: các giao dịch blockchain liên quan đến thanh toán ransomware đạt 328 triệu đô la.
- Khoản tiền chuộc trung bình: bản tóm tắt cho biết con số này đã tăng, mặc dù con số chính xác đã bị cắt trong văn bản mà chúng tôi có.
Điểm nổi bật là khối lượng dữ liệu. Mức tăng ở quy mô đó cho thấy kẻ tấn công đang dành nhiều nỗ lực hơn để đưa thông tin ra khỏi mạng của nạn nhân, chứ không chỉ khóa nó tại chỗ. Con số 328 triệu đô la phản ánh các khoản thanh toán có thể truy vết trên blockchain, vì vậy nên được hiểu là những gì các nhà nghiên cứu có thể quan sát được, chứ không nhất thiết là tổng số tiền thực sự được trao đổi.
Tại sao dữ liệu bị đánh cắp, chứ không phải mã hóa, giờ là đòn bẩy chính
Ransomware truyền thống hoạt động theo một nguyên lý đơn giản: khóa các tệp, yêu cầu thanh toán để lấy chìa khóa. Các chuyên gia phòng thủ đã đáp trả bằng các bản sao lưu tốt hơn. Nếu bạn có thể khôi phục hệ thống của mình, mối đe dọa mã hóa sẽ mất đi phần lớn sức mạnh.
Việc đánh cắp dữ liệu thay đổi phép tính đó. Ngay cả với bản sao lưu hoàn hảo, nạn nhân không thể "khôi phục" thông tin đã bị tội phạm sao chép. Mối đe dọa trở thành việc công bố hoặc bán hồ sơ khách hàng, tệp nhân viên, tài liệu tài chính, hoặc email nội bộ. Sao lưu không làm gì để đảo ngược sự phơi bày đó.
Đó là lý do tại sao sự tăng trưởng được báo cáo về dữ liệu bị đánh cắp quan trọng hơn một con số đơn thuần về các cuộc tấn công. Nó báo hiệu rằng tống tiền thông qua trộm cắp dữ liệu đang trở thành chiến thuật gây áp lực trung tâm, và rằng việc lập kế hoạch khôi phục cần bao gồm tính bảo mật, không chỉ tính sẵn sàng.
Các mục tiêu của những chiến dịch này cũng đáng để hiểu. Bài viết của chúng tôi về các băng nhóm ransomware thực sự nhắm vào ai cho thấy cách kẻ tấn công chọn những người bên trong tổ chức mà chúng tiếp cận, điều này liên quan trực tiếp đến cách quyền truy cập và dữ liệu bị đánh cắp được lấy ngay từ đầu.
Cách AI đang tăng tốc hoạt động ransomware
Cách trình bày của báo cáo liên kết các cuộc tấn công được hỗ trợ bởi AI với sự gia tăng trộm cắp dữ liệu. Bản tóm tắt mà chúng tôi xem xét không nêu rõ các kỹ thuật cụ thể, vì vậy sẽ là sai lầm nếu đoán mò các chi tiết. Điều có thể nói một cách tổng quát là tự động hóa giúp kẻ tấn công làm được nhiều hơn với ít nỗ lực hơn: sàng lọc khối lượng lớn tệp bị đánh cắp, tìm tài liệu có giá trị nhanh hơn, và mở rộng quy mô hoạt động mà trước đây cần nhiều công việc thủ công hơn.
Bài học thực tế là về tốc độ. Nếu kẻ tấn công có thể tìm và di chuyển dữ liệu nhạy cảm nhanh hơn, khoảng thời gian giữa quyền truy cập ban đầu và thiệt hại nghiêm trọng sẽ thu hẹp lại. Việc phát hiện và ứng phó từng có vẻ đủ nhanh có thể sẽ không còn như vậy.
Điều này có ý nghĩa gì với bạn
Với hầu hết độc giả, xu hướng được báo cáo có nghĩa là ba điều.
Sao lưu là cần thiết nhưng chưa đủ. Chúng bảo vệ bạn khỏi việc mất quyền truy cập vào các tệp của mình. Chúng không bảo vệ bạn khỏi việc các tệp của bạn bị rò rỉ.
VPN không giải quyết được vấn đề này. VPN mã hóa lưu lượng của bạn giữa thiết bị và máy chủ VPN, điều này hữu ích trên các mạng không đáng tin cậy. Các nhóm ransomware thường xâm nhập qua các con đường khác, chẳng hạn như tài khoản bị xâm phạm, thông tin đăng nhập bị đánh cắp, hoặc lừa đảo. Chỉ VPN sẽ không ngăn được bất kỳ điều nào trong số đó, vì vậy hãy coi nó như một lớp, không phải biện pháp phòng vệ chống lại tống tiền.
Lưu trữ ít dữ liệu hơn nghĩa là ít thứ để đánh cắp hơn. Dữ liệu bạn không còn giữ thì không thể bị lấy đi. Điều này áp dụng cho cá nhân với các kho lưu trữ email cũ và cho doanh nghiệp nhỏ đang giữ hồ sơ khách hàng nhiều năm.
Các bước thực tế cho cá nhân và nhóm nhỏ
- Bảo mật tài khoản của bạn. Sử dụng trình quản lý mật khẩu, mật khẩu duy nhất, và xác thực đa yếu tố, tốt nhất là với ứng dụng xác thực hoặc khóa phần cứng thay vì SMS.
- Duy trì sao lưu ngoại tuyến hoặc bất biến. Kiểm tra khôi phục từ chúng để bạn biết chúng hoạt động.
- Vá lỗi kịp thời. Cập nhật hệ điều hành, trình duyệt, router, và bất kỳ công cụ truy cập từ xa nào.
- Giảm những gì bạn lưu trữ. Xóa các tệp cũ, hộp thư lưu trữ, và các bản xuất bạn không còn cần, và mã hóa dữ liệu nhạy cảm bạn phải giữ.
- Hạn chế quyền truy cập. Chỉ cấp cho mọi người những quyền họ cần, và xóa tài khoản của nhân viên cũ hoặc nhà thầu.
- Hoài nghi với các tin nhắn khẩn cấp. Lừa đảo vẫn là con đường xâm nhập phổ biến, vì vậy hãy xác minh các yêu cầu bất ngờ qua một kênh riêng.
- Có một kế hoạch. Quyết định trước nên gọi ai và làm gì nếu bạn nghi ngờ có vi phạm, bao gồm cách thông báo cho những người bị ảnh hưởng.
Những điểm chính
Báo cáo trộm cắp dữ liệu bằng ransomware năm 2026 của Zscaler ThreatLabz mô tả một môi trường nơi thông tin bị đánh cắp, chứ không phải các tệp bị khóa, thúc đẩy áp lực lên nạn nhân. Với 896,2 TB bị lấy đi và 328 triệu đô la trong các khoản thanh toán có thể truy vết, động cơ tài chính của kẻ tấn công là rõ ràng.
Bạn không thể kiểm soát những gì tội phạm làm, nhưng bạn có thể thu hẹp mức độ phơi bày của mình. Bắt đầu bằng việc xem xét dữ liệu bạn đang giữ, kiểm tra rằng các bản sao lưu của bạn thực sự khôi phục được, và thắt chặt bảo mật tài khoản. Để hiểu cách kẻ tấn công chọn nạn nhân của chúng, hãy đọc bài viết của chúng tôi về các băng nhóm ransomware nhắm vào quản lý cấp trung, sau đó dành một giờ trong tuần này để kiểm tra tài khoản và bản sao lưu của chính bạn.




