Mã độc tống tiền là một trong những hình thức tội phạm mạng phổ biến và nguy hiểm nhất, nhưng chính xác thì mã độc tống tiền là gì? Trong bài viết này, chúng tôi sẽ giải thích cách hoạt động của nó, những gì có thể làm để tránh trở thành nạn nhân của một cuộc tấn công bằng mã độc tống tiền — và cách khôi phục nếu không may gặp phải.
- Ransomware là gì?
- Ransomware hoạt động như thế nào?
- Cách phòng chống ransomware
- Tự bảo vệ bản thân với Proton
Ransomware là gì?
Ransomware là một loại phần mềm độc hại xâm nhập vào thiết bị và mã hóa các tệp, thư mục hoặc thậm chí toàn bộ ổ đĩa, khiến không thể truy cập được nữa. Cách duy nhất để giải mã dữ liệu là trả tiền chuộc (thường là bằng tiền điện tử) cho kẻ tấn công. Theo định nghĩa, ransomware là một hình thức tống tiền: Nếu không trả tiền, các tệp sẽ bị khóa vĩnh viễn hoặc thậm chí bị hủy bỏ. Ngoài ra, không có gì đảm bảo sẽ lấy lại được các tệp hoặc dữ liệu ngay cả khi đã trả tiền chuộc.
Để thấy được mức độ phổ biến — và nghiêm trọng — của vấn đề ransomware, Cybercrime Magazine (cửa sổ mới)đã báo cáo rằng vào năm 2025, các cuộc tấn công bằng ransomware sẽ gây thiệt hại ước tính khoảng 57 tỷ USD cho cộng đồng. Đến năm 2031, ransomware được dự đoán sẽ khiến các doanh nghiệp thiệt hại gần 275 tỷ USD mỗi năm, với khả năng xảy ra các cuộc tấn công cứ sau mỗi hai giây. Tội phạm mạng ngày càng nhắm vào các lĩnh vực có giá trị cao, tàn phá các mạng dữ liệu nhạy cảm của doanh nghiệp và đánh cắp sở hữu trí tuệ, dữ liệu tài chính, v.v.
Các ví dụ nổi tiếng về cuộc tấn công bằng ransomware bao gồm WannaCry and attacks by cybercriminal group LockBit, which have caused significant damage to businesses, disrupting IT communications, global supply chains, critical infrastructure and vital financial systems worldwide.
Ransomware hoạt động như thế nào?
Ransomware là một phần mềm độc hại lây nhiễm vào máy tính cá nhân hoặc máy chủ máy tính của doanh nghiệp — thường là dưới dạng vi-rút Trojan horse (thường gọi tắt là Trojan). Trojan được đặt tên như vậy vì chúng được ngụy trang dưới dạng một thứ khác — một chương trình tiện dụng, một tệp PDF hữu ích hoặc một bảng tính quan trọng — và một khi đã nằm trên ổ cứng, chúng sẽ lộ rõ bản chất thực sự của mình.
Những loại vi-rút này thường lây lan dưới dạng cuộc tấn công lừa đảo(cửa sổ mới), tin nhắn văn bản smishing, cuộc tấn công quishing hoặc thông qua một tập tin đính kèm email hoặc trang web bị xâm phạm.
Trong khi nhiều loại vi-rút máy tính tồn tại để trích xuất thông tin hoặc đơn giản là gây hỗn loạn, thì vi-rút ransomware lại mã hóa toàn bộ ổ cứng hoặc các phần của ổ cứng. Khi nạn nhân cố gắng truy cập máy tính hoặc thư mục, họ sẽ nhận được tin nhắn thông báo rằng các tệp đã bị mã hóa và phải trả một khoản tiền vào tài khoản ngân hàng hoặc thường là vào một ví tiền điện tử.
Sau khi nạn nhân chuyển tiền hoặc tiền điện tử, kẻ tấn công sẽ gửi một mật khẩu để giải mã lại ổ đĩa hoặc các thư mục. Tuy nhiên, trên thực tế, việc này thường không diễn ra như vậy. Nhiều nạn nhân không nhận được mật khẩu để xóa ransomware sau khi thanh toán.
Theo kinh nghiệm thực tế, tốt nhất là không bao giờ trả tiền cho kẻ tấn công ransomware. According to research by Sophos, only 50% of companies(cửa sổ mới) that paid up actually got their data back. The rest did not.
Tỷ lệ đó vốn đã không khả quan — và ngoài ra còn có rủi ro mang tiếng là đối tượng sẵn sàng trả tiền cho kẻ tấn công. Theo một nghiên cứu, có ít nhất 80% số công ty trả tiền chuộc(cửa sổ mới) bị tấn công một lần nữa, thường là do cùng một nhóm đã nhắm vào họ từ lần đầu tiên. Đó là lý do tại sao việc tìm hiểu cách phát hiện và ngăn chặn các cuộc tấn công bằng ransomware lại quan trọng hơn bao giờ hết. Nhưng phòng ngừa mới chỉ là bước khởi đầu. Sau khi đã biết cách xác định và bảo vệ bản thân cũng như doanh nghiệp khỏi các cuộc tấn công bằng ransomware, việc xây dựng một chiến lược phản phó nhanh chóng cũng là điều tối quan trọng, giúp dễ dàng khôi phục hơn sau một cuộc tấn công nếu chẳng may trở thành nạn nhân.
Bảo vệ khỏi ransomware: Cách bảo vệ doanh nghiệp của bạn
Có nhiều giải pháp phòng chống ransomware và hệ thống phần mềm giúp giảm thiểu nguy cơ tấn công, nhưng vẫn có khả năng một kẻ tấn công tinh vi hơn tìm ra cách vượt qua hàng rào phòng thủ của doanh nghiệp. Đó là lý do tại sao việc áp dụng thêm các biện pháp phòng ngừa là vô cùng quan trọng.
Một chiến lược ứng phó và phòng thủ ransomware hiệu quả đòi hỏi một phương pháp tiếp cận ba mũi nhọn:
1. Đầu tiên, cần thực hiện các biện pháp phòng ngừa để bảo vệ bản thân hoặc doanh nghiệp khỏi loại phần mềm độc hại mang tính hủy diệt này
2. Thứ hai, phải triển khai các công cụ giám sát và phát hiện ransomware trong thời gian thực
3. Cần có sẵn các hệ thống khôi phục để cá nhân và doanh nghiệp có thể dễ dàng phục hồi hơn nếu cuộc tấn công bằng ransomware xảy ra.
Một trong những giải pháp phòng chống ransomware ít mang tính kỹ thuật nhất nhưng lại hiệu quả nhất là đảm bảo không có ai trong doanh nghiệp vô tình tải xuống các tệp lạ. Vì ransomware hầu như luôn là vi-rút, nên việc kiểm tra nguồn gốc và tuyệt đối không bao giờ tải xuống các tệp từ những nguồn không xác định là điều bắt buộc.
Mối đe dọa lớn nhất cần lưu ý là lừa đảo giả mạo, trong đó kẻ tấn công sẽ liên hệ bằng cách mạo danh một người hoặc tổ chức đáng tin cậy. Mục tiêu thường là khiến người dùng hoặc ai đó trong doanh nghiệp cung cấp thông tin cá nhân — hoặc trong trường hợp của ransomware, dụ dỗ tải xuống vi-rút.
Việc đào tạo nhân viên thường xuyên về nhận thức lừa đảo là rất cần thiết cho sự an toàn của doanh nghiệp. Việc triển khai các giao thức toàn công ty về xác minh địa chỉ email là yếu tố then chốt để ngăn ngừa nhiễm phần mềm độc hại. Điều đó cũng áp dụng cho các email, tin nhắn văn bản bất ngờ và các trang web sử dụng cho mục đích cá nhân. Hãy đảm bảo đội ngũ của bạn được trang bị đầy đủ kiến thức bằng cách minh họa cách xác minh email, trang web và tin nhắn hợp pháp trước khi tải xuống bất kỳ tệp nào.
Giám sát và phát hiện ransomware
Một chiến lược ngăn ngừa ransomware hiệu quả phải bao gồm các công cụ phần mềm để giám sát và phát hiện ransomware trước khi nó xâm nhập vào hệ thống dữ liệu và CNTT của công ty. Việc triển khai các phương pháp phát hiện ransomware mạnh mẽ, như giám sát lưu lượng mạng để tìm các hoạt động bất thường, là rất cần thiết để nhận diện sớm.
Phần mềm phát hiện có thể giám sát và cảnh báo doanh nghiệp về các hoạt động đáng ngờ diễn ra ở chế độ nền, bao gồm các kiểu mã hóa bất thường và các mối đe dọa hoặc dấu hiệu khác của vi-rút ransomware có thể lây nhiễm vào dữ liệu của doanh nghiệp.
Các công cụ phát hiện mối đe dọa như Halcyon(cửa sổ mới), Kaspersky(cửa sổ mới), hoặc Acronis(cửa sổ mới) có thể được sử dụng để phát hiện vi-rút ransomware trước khi chúng chiếm đoạt thông tin nhạy cảm của doanh nghiệp. Khi kết hợp với các chiến lược ngăn ngừa ransomware như sao lưu dữ liệu và phân chia phiên bản, các giải pháp bảo mật này có thể là một phần quan trọng trong các biện pháp phòng thủ ransomware của doanh nghiệp.
Sao lưu và phân chia phiên bản: Tuyến phòng thủ quan trọng
Dù trong bất kỳ tổ chức nào, mọi người đều có thể mắc sai lầm, và ngay cả khi có các giao thức ngăn ngừa ransomware mạnh mẽ, vi phạm dữ liệu vẫn xảy ra. Nếu một cuộc tấn công bằng ransomware vượt qua hàng rào phòng thủ, luôn có lựa chọn tốt hơn là trả tiền cho kẻ tấn công.
But để có thể bỏ qua cuộc tấn công bằng ransomware, cá nhân hoặc doanh nghiệp trước tiên phải có một hệ thống sao lưu hiệu quả để ghi đè lên ổ cứng và cài đặt lại dữ liệu.
Đầu tiên, cần có một dịch vụ lưu trữ đám mây có thể thực hiện sao lưu các tệp quan trọng bằng cách đồng bộ hóa chúng. Nhưng dịch vụ này cần tiến xa hơn một bước: các bản sao lưu cũng cần tạo phiên bản cho các tệp sau mỗi lần đồng bộ. Điều này là do khi kẻ tấn công mã hóa một tệp, phiên bản bị mã hóa đó sẽ được tải lên đám mây. Với tính năng phân chia phiên bản, người dùng chỉ cần khôi phục lại phiên bản trước đó.
Proton Drive dành cho Doanh nghiệp có thể làm cả hai việc này. Thông qua tính năng đồng bộ hóa trên cả ứng dụng máy tính dành cho Windows và macOS, có thể đồng bộ hóa bất kỳ tệp hoặc thư mục nào từ thiết bị. Mỗi khi thực hiện thay đổi đối với các tệp đó, một phiên bản mới sẽ tự động được tạo, sau đó có thể khôi phục thông qua tính năng lịch sử phiên bản này.
Nếu bị tấn công bằng ransomware, bạn chỉ cần xóa sạch ổ cứng, khôi phục các tệp và quay lại làm việc mà không cần trả bất kỳ khoản tiền chuộc nào — một phương pháp phục hồi sau ransomware đơn giản và không gây căng thẳng.
Bảo mật và bảo vệ dữ liệu quan trọng với Proton
Email có thể là điểm tiếp xúc đầu tiên đối với các nạn nhân của ransomware. Với Proton Mail, người dùng có thể bảo vệ cả bản thân và doanh nghiệp bằng cách tự động lọc thư rác và phần mềm độc hại tiềm ẩn với lọc thư rác thông minh và PhishGuard, một tính năng bảo vệ chống lừa đảo tiên tiến giúp gắn cờ và cảnh báo về các cuộc tấn công lừa đảo tiềm ẩn.
Proton Mail cũng có tính năng xác nhận liên kết nâng cao, nhắc nhở người dùng tạm dừng và kiểm tra URL liên kết xem có gì đáng ngờ trước khi mở.
Ngoài ra, Proton Drive giữ cho dữ liệu của cá nhân và doanh nghiệp an toàn trước các cuộc tấn công trực tiếp hơn. Với mã hóa đầu cuối, không ai khác có thể xem nội dung trong các tệp của người dùng. Khi sử dụng kết hợp Proton Mail và Drive, doanh nghiệp sẽ đối mặt với ít rủi ro bị vi phạm dữ liệu hơn nhiều so với các dịch vụ lưu trữ đám mây khác không sử dụng mã hóa đầu cuối.
Với các phương pháp bảo mật tốt hơn, sao lưu thông minh hơn và bảo vệ chống lừa đảo được cải tiến, người dùng có thể tin tưởng rằng dữ liệu luôn an toàn với Proton.






