Có một xu hướng mới trong bảo mật mạng những năm gần đây: Lợi nhuận từ mã độc tống tiền của hacker đang giảm, nhưng số lượng cuộc tấn công lại tăng lên. Giống như một loại virus, các nhóm mã độc tống tiền chỉ đơn giản là phản ứng với những thay đổi trong môi trường bảo mật mạng và phát triển theo hướng tương ứng.
Các tổ chức lớn hơn đang lựa chọn hoàn toàn không trả tiền chuộc, vì vậy tin tặc đang nhắm mục tiêu vào các doanh nghiệp nhỏ hơn với số tiền chuộc nhỏ hơn để bù đắp cho khoản thiếu hụt. Bản thân mã độc tống tiền cũng đang phát triển để xâm nhập vào các hàng rào phòng thủ bảo mật mạng mạnh hơn.
Trong khi các tập đoàn lớn có thể thực sự được hưởng lợi từ những thay đổi này, các doanh nghiệp vừa và nhỏ có nguy cơ tổn thất lớn. Nếu đang điều hành một SMB, có thể bạn đã nhận thấy sự gia tăng các nỗ lực lừa đảo hoặc hoạt động đáng ngờ khác ở ranh giới của công ty. Dữ liệu mới nhất giải thích lý do tại sao.
Cách thức hoạt động của mã độc tống tiền
Mã độc tống tiền (Ransomware) là một loại phần mềm độc hại mà tin tặc sử dụng để khóa quyền truy cập vào dữ liệu, hệ thống và mạng. Sau đó, chúng yêu cầu chủ sở hữu trả tiền chuộc để đổi lấy việc mở khóa quyền truy cập. Nó thường được phát tán qua các tập tin đính kèm email, tin nhắn văn bản và trang web, nhưng các tin tặc sáng tạo thậm chí đã sử dụng các cuộc phỏng vấn xin việc(cửa sổ mới) và các đề xuất qua Signal(cửa sổ mới) để cố gắng triển khai mã độc tống tiền.
Các chính phủ không khuyến khích việc trả tiền chuộc và thực sự có thể trừng phạt các doanh nghiệp vì làm như vậy. Ví dụ, cả Chính phủ Vương quốc Anh(cửa sổ mới) và Chính phủ Hoa Kỳ(cửa sổ mới) đều áp đặt các biện pháp trừng phạt tài chính đối với những kẻ tấn công bằng mã độc tống tiền, và các khoản thanh toán cho chúng có thể dẫn đến tiền phạt hoặc thời gian ngồi tù.
Để thấy bức tranh toàn cảnh về mã độc tống tiền, cần hiểu cách các tổ chức thuộc các quy mô khác nhau bị nhắm mục tiêu. Đây là một trong những lý do thành lập Data Breach Observatory.
Các doanh nghiệp thuộc mọi quy mô đều bị ảnh hưởng bởi mã độc tống tiền, nhưng xu hướng trong những năm gần đây cho thấy các nhóm mã độc tống tiền đang bớt tập trung vào việc nhắm mục tiêu vào các tổ chức lớn để đòi các khoản thanh toán lớn, mà tập trung nhiều hơn vào các doanh nghiệp nhỏ hơn để đòi các khoản thanh toán nhỏ hơn. Vậy, có thể rút ra điều gì từ nghiên cứu khám phá các xu hướng này?
Thực trạng mã độc tống tiền vào năm 2025
Sophos, công ty cung cấp dịch vụ Bảo mật mạng như một dịch vụ, công bố báo cáo thường niên điều tra thực tế về mã độc tống tiền. Theo báo cáo Thực trạng mã độc tống tiền năm 2025 của Sophos:
- Yêu cầu tiền chuộc trung bình (trung vị) đã giảm một phần ba (34%) trong năm qua, ở mức $1.324.439 vào năm 2025 so với 2 triệu USD vào năm 2024.
- Khoản thanh toán tiền chuộc trung bình (trung vị) đã giảm 50% trong năm qua, từ 2 triệu USD năm 2024 xuống còn 1 triệu USD năm 2025.
- Yếu tố chính đằng sau sự sụt giảm này là sự giảm tỷ lệ phần trăm các khoản thanh toán tiền chuộc từ 5 triệu USD trở lên, giảm từ 31% số khoản thanh toán vào năm 2024 xuống còn 20% vào năm 2025.
- Trong năm thứ ba liên tiếp, các nạn nhân đã xác định các lỗ hổng bảo mật mạng bị khai thác là nguyên nhân gốc rễ kỹ thuật phổ biến nhất của cuộc tấn công, được sử dụng trong 32% các sự cố.
Giá trị của các khoản thanh toán riêng lẻ đã giảm đáng kể. Có thể quy điều này cho một số yếu tố. Các doanh nghiệp lớn hơn đầu tư nhiều hơn vào bảo mật mạng của tổ chức và nhận thức rõ hơn về các mối đe dọa tiềm ẩn so với trước đây, giúp họ né tránh được nhiều cuộc tấn công hơn. Các doanh nghiệp lớn cũng nhận thức rõ hơn rằng các cơ quan chức năng khuyến cáo không thương lượng với tin tặc hoặc trả tiền chuộc, và điều này trên thực tế có thể là bất hợp pháp. Mã hóa dữ liệu và sao lưu cũng đang trở nên phổ biến hơn đối với các tổ chức thuộc mọi quy mô, làm giảm nguy cơ mất mát dữ liệu và giảm động lực trả tiền chuộc.
Ví dụ, hãng hàng không Úc Qantas đã không trả tiền chuộc hoặc thương lượng khi bị nhắm mục tiêu bởi nhóm Scattered Lapsus$ Hunters, dẫn đến một vụ rò rỉ dữ liệu ảnh hưởng đến 5,7 triệu khách hàng của Qantas. Chính phủ Úc khẳng định đây là hành động đúng đắn và chưa đưa ra bình luận nào liên quan đến mức phạt tiềm tàng đối với vụ rò rỉ dữ liệu này.
Để bù đắp tổn thất từ các cuộc tấn công thất bại như vụ Qantas, các nhóm mã độc tống tiền đang nhắm mục tiêu vào các doanh nghiệp nhỏ thường xuyên hơn nhưng yêu cầu ít hơn. Các doanh nghiệp vừa và nhỏ (SMB) ít có khả năng có phòng thủ đầy đủ và dễ đầu hàng hơn vì hoàn cảnh tài chính thường mong manh hơn. Một báo cáo của Verizon chỉ ra rằng mã độc tống tiền chiếm 88% các cuộc tấn công bảo mật mạng vào các SMB, so với chỉ 39% đối với các công ty lớn.
Cách bảo vệ doanh nghiệp nhỏ chống lại mã độc tống tiền
Bảo vệ chống mã độc tống tiền không nhất thiết phải tốn kém đối với các SMB — với các công cụ phù hợp và sự chuẩn bị đúng đắn, bất kỳ doanh nghiệp nào cũng có thể tự bảo vệ mình một cách hiệu quả.
Hãy chuẩn bị sẵn sàng
Không doanh nghiệp nào là quá nhỏ để tội phạm mạng không quan tâm. Ngay cả khi doanh nghiệp chỉ có bốn khách hàng và hai nhân viên, doanh nghiệp vẫn đang tạo ra dữ liệu nhạy cảm có giá trị đối với tin tặc. Các SMB thường ít có nguồn lực cho một chuyên gia bảo mật mạng toàn thời gian, vì vậy việc đào tạo cho mọi nhân viên sẽ giúp biến bảo mật mạng của tổ chức thành nỗ lực của cả tập thể. Một số công cụ tốt nhất để tránh trở thành nạn nhân của một nhóm mã độc tống tiền bao gồm:
- Đào tạo các thành viên trong nhóm về các cuộc tấn công mã độc tống tiền để loại bỏ các rủi ro như nhấp vào các liên kết đáng ngờ trong email hoặc không phát hiện được email giả mạo.
- Việc lập một gói ứng phó sự cố giúp tổ chức hiểu chính xác dữ liệu nào đang có, dữ liệu đó được lưu trữ ở đâu và những biện pháp bảo mật nào đang được áp dụng để giữ an toàn cho dữ liệu đó.
- Xây dựng văn hóa minh bạch và cởi mở. Các thành viên trong nhóm nên cảm thấy thoải mái khi đặt câu hỏi về bảo mật mạng và gắn cờ cảnh báo các rủi ro tiềm ẩn.
- Sử dụng tính năng phát hiện mối đe dọa và giám sát mạng cho mạng doanh nghiệp để xác định các nỗ lực đăng nhập đáng ngờ và đảm bảo kích hoạt xác thực hai yếu tố.
Tìm kiếm các công cụ phù hợp
Có thể khó thấy được giá trị của các biện pháp chủ động chống lại mã độc tống tiền, đặc biệt là khi nói đến ROI nhưng hãy nhớ: Phòng ngừa sẽ tiết kiệm chi phí hơn so với việc trả tiền để khôi phục sau một vụ vi phạm. Các công cụ làm việc hàng ngày an toàn có thể tiết kiệm chi phí trong khi vẫn bảo vệ được doanh nghiệp:
- Một trình quản lý mật khẩu bảo mật giữ cho các mật khẩu của doanh nghiệp luôn được mã hóa, đảm bảo rằng chúng không thể bị tin tặc lấy cắp. Nó cũng cho phép chia sẻ mật khẩu an toàn khi cần thiết mà không làm xâm phạm tính bảo mật.
- Tính năng bảo vệ chống lừa đảo và chống phần mềm độc hại mạnh mẽ cho nhà cung cấp email có thể ngăn các thành viên trong nhóm nhận được các email nguy hiểm.
- Một ổ đĩa đã mã hóa là nơi an toàn nhất cho tất cả dữ liệu doanh nghiệp. Việc lựa chọn một giải pháp dễ sử dụng mà các thành viên trong nhóm có thể sử dụng an toàn từ bất kỳ thiết bị và vị trí nào sẽ giảm đáng kể nguy cơ truy cập trái phép. Người dùng cũng có thể sử dụng lưu trữ đám mây đã mã hóa để sao lưu, khiến các cuộc tấn công bằng mã độc tống tiền trở nên vô hiệu.
- Việc để các thành viên trong nhóm sử dụng VPN để truy cập mạng doanh nghiệp giúp cải thiện đáng kể các biện pháp kiểm soát truy cập và bảo vệ chống lại phần mềm độc hại cũng như các cuộc tấn công man-in-the-middle (xen giữa).
Hãy lường trước các cuộc tấn công bằng mã độc tống tiền
Là một SMB, tổ chức có thể cho rằng mình quá nhỏ(cửa sổ mới) để bị nhắm đến bởi một cuộc tấn công bằng mã độc tống tiền. Trên thực tế, khả năng bị nhắm mục tiêu là rất cao vì là một SMB. Ngay cả khi tin tặc nhận được khoản tiền chuộc nhỏ hơn, việc thiếu cơ sở hạ tầng và nguồn lực khiến một cuộc tấn công dễ thành công hơn nhiều. Để tối đa hóa cơ hội sống sót của doanh nghiệp trước một cuộc tấn công bằng mã độc tống tiền, cần phải có các phương án dự phòng phù hợp. Việc lập các gói chuẩn bị cho một cuộc tấn công không xảy ra sẽ an toàn hơn là không lập kế hoạch cho một cuộc tấn công thành công.
- Sao lưu các hệ thống chính và lưu trữ thường xuyên. Trong trường hợp mất quyền truy cập, việc khôi phục từ một bản sao lưu sẽ giảm thiểu đáng kể thời gian ngừng hoạt động.
- Phân đoạn mạng giúp tắt quyền truy cập nhanh hơn nếu tin tặc xâm nhập thành công vào mạng.
- Sử dụng các nguyên tắc zero-trust để đảm bảo mỗi thành viên trong nhóm chỉ có quyền truy cập vào dữ liệu họ cần và không hơn.
- Giữ cho các ứng dụng luôn được cập nhật để tránh các hành vi khai thác rủi ro zero-day.






