Nhiều chủ doanh nghiệp nhỏ vẫn nghĩ rằng các cuộc tấn công bằng phần mềm tống tiền chỉ xảy ra với các bệnh viện, thương hiệu toàn cầu hoặc cơ sở hạ tầng công cộng. Trên thực tế, rủi ro phần mềm tống tiền đối với doanh nghiệp nhỏ là một trong những ví dụ rõ ràng nhất về việc những kẻ tấn công liên tục nhắm mục tiêu vào các tổ chức có dữ liệu giá trị, thời gian hạn chế và khả năng phòng thủ yếu hơn.
Các phát hiện gần đây từ Đài quan sát vi phạm dữ liệu của Proton hiển thị rằng các doanh nghiệp vừa và nhỏ thường xuyên là nạn nhân của các vụ vi phạm. Các doanh nghiệp này cũng chiếm tỷ lệ không tương xứng trong các sự cố gây thiệt hại nặng nề nhất, bao gồm cả các vụ vi phạm liên quan đến dữ liệu có rủi ro cao và rò rỉ lượng lớn hồ sơ.
Phần mềm tống tiền là một vấn đề về tính liên tục của doanh nghiệp, bảo mật thông tin đăng nhập và bảo vệ dữ liệu. Khảo sát về các vụ vi phạm an ninh mạng của chính phủ Anh cho thấy 1% doanh nghiệp ở Anh đã xác định được các sự cố phần mềm tống tiền trong 12 tháng qua, tăng so với mức dưới 0,5% vào năm 2024. Trên quy mô quốc gia, con số đó tương đương với khoảng 19.000 doanh nghiệp.
Bất chấp sự gia tăng của phần mềm tống tiền, tấn công lừa đảo vẫn là loại hình tấn công mạng phổ biến nhất. Kẻ tấn công thường xuyên nhất có được quyền truy cập vào mạng doanh nghiệp thông qua con người, thông tin đăng nhập và quy trình làm việc thường ngày thay vì thông qua các cuộc tấn công mạng quy mô lớn. Về cơ bản, có thể sử dụng một cuộc tấn công lừa đảo để sau đó phát động một cuộc tấn công bằng phần mềm tống tiền lớn hơn nếu cảm thấy có cơ hội nhận được khoản tiền chuộc lớn hơn.
Đối với một doanh nghiệp nhỏ, thiệt hại từ phần mềm tống tiền có thể gây ra những gián đoạn đáng kể đối với tính liên tục của doanh nghiệp. Các thành viên trong nhóm mất quyền truy cập vào các tệp và không thể tiếp tục công việc, hoạt động bị chậm lại hoặc dừng hẳn, còn khách hàng không nhận được dịch vụ đầy đủ. Nếu dữ liệu cá nhân bị xâm phạm, nghĩa vụ báo cáo sẽ phát sinh. Một chiến lược phòng chống phần mềm tống tiền thực tế cho các doanh nghiệp vừa và nhỏ phải bao gồm cả hai khía cạnh của một cuộc tấn công: phòng ngừa và khôi phục.
Ransomware hoạt động như thế nào?
Phần mềm tống tiền là một loại phần mềm độc hại ngăn chặn việc truy cập vào thiết bị hoặc dữ liệu, thường bằng cách mã hóa các tệp, và sau đó yêu cầu thanh toán để giải mã. Trong nhiều trường hợp, kẻ tấn công hiện không chỉ khóa các tệp. Chúng còn đánh cắp dữ liệu và đe dọa rò rỉ nếu không trả tiền chuộc, điều này biến sự cố thành cả một cuộc khủng hoảng về tính khả dụng và một vụ vi phạm dữ liệu tiềm ẩn.
Nạn nhân thường được hướng dẫn liên lạc qua email ẩn danh hoặc trang web và thanh toán bằng tiền điện tử. Đối với các doanh nghiệp nhỏ, sự khác biệt đó rất quan trọng vì tiền điện tử là ẩn danh, phi tập trung và không bị quản lý bởi các tổ chức tài chính truyền thống: việc truy vết các khoản thanh toán gần như là không thể.
Một sự kiện phần mềm tống tiền không phải lúc nào cũng chỉ giới hạn ở việc mất quyền truy cập vào các tệp. Điều đó cũng có thể có nghĩa là thông tin khách hàng, dữ liệu nhân viên, hồ sơ tài chính, hợp đồng hoặc thông tin đăng nhập đã bị đánh cắp. Phần mềm tống tiền có thể dẫn đến việc mất quyền truy cập kịp thời vào dữ liệu cá nhân và, trong trường hợp các bản sao lưu không phù hợp hoặc không có sẵn, thậm chí là mất vĩnh viễn.
Chuỗi tấn công thường diễn ra bình thường hơn mong đợi. Các sự cố dễ bị bỏ qua có thể dẫn đến một cuộc tấn công bằng phần mềm tống tiền bao gồm:
- Nhấp vào các liên kết lừa đảo.
- Mật khẩu dùng lại bị lộ trong một vụ vi phạm dữ liệu.
- Dịch vụ truy cập từ xa bị để lộ.
- Các lỗ hổng đã biết không được vá.
Một khi kẻ tấn công có được quyền truy cập vào mạng doanh nghiệp, chúng sẽ di chuyển theo chiều ngang, leo thang đặc quyền, vô hiệu hóa các đường dẫn khôi phục nếu có thể, và triển khai mã hóa hoặc tống tiền ở những nơi gây thiệt hại nặng nề nhất. Không một công cụ hoặc giải pháp đơn lẻ nào có thể ngăn chặn các cuộc tấn công bằng phần mềm tống tiền. Thay vào đó, các tổ chức phải tập trung vào việc giảm số lượng các đường dẫn dễ dàng đi vào mạng của mình.
Tại sao các doanh nghiệp nhỏ lại bị nhắm mục tiêu một cách không tương xứng
Doanh nghiệp nhỏ là mục tiêu phần mềm tống tiền hấp dẫn vì một lý do đơn giản: nắm giữ dữ liệu có giá trị nhưng không được bảo vệ tốt như mức cần thiết. Các phát hiện mới nhất từ đài quan sát của Proton hiển thị rằng doanh nghiệp vừa và nhỏ chiếm 63% số vụ vi phạm được theo dõi kể từ tháng Một năm 2025 và hơn 352 triệu hồ sơ bị rò rỉ.
Các doanh nghiệp này cũng chiếm 61% số vụ vi phạm liên quan đến dữ liệu có rủi ro cao, trong đó riêng các doanh nghiệp nhỏ đã chiếm 48% trong số các sự cố nghiêm trọng đó. Trong số các vụ vi phạm làm lộ hơn 100.000 hồ sơ, các doanh nghiệp vừa và nhỏ chiếm 60%, và các doanh nghiệp nhỏ chiếm 42%.
Các doanh nghiệp nhỏ không hề bất cẩn. Trên thực tế, Báo cáo an ninh mạng cho doanh nghiệp vừa và nhỏ năm 2026 của Proton chứng minh rằng các doanh nghiệp nhỏ đang cố gắng cải thiện an ninh mạng của mình. Vấn đề là khả năng phòng thủ của họ đang bị phá vỡ trong các điều kiện thực tế. Việc thực thi không nhất quán, lỗi do con người, thói quen chia sẻ quyền truy cập và năng lực bảo mật nội bộ hạn chế là những yếu tố khiến các doanh nghiệp nhỏ trở thành mục tiêu hấp dẫn.
Trong khảo sát của Proton đối với 3.000 nhà lãnh đạo tại các công ty dưới 250 nhân viên, 39% cho biết các sự cố bắt nguồn từ lỗi do con người và 48% cho biết họ không có sẵn trình quản lý mật khẩu.
Các công ty lớn hơn có thể đã có sẵn các nhóm ứng phó chuyên dụng, môi trường được phân đoạn, các gói sao lưu đã được thử nghiệm và hỗ trợ sự cố bên ngoài. Các công ty nhỏ hơn thường chỉ có một bộ phận CNTT tinh gọn, dịch vụ hỗ trợ thuê ngoài hoặc không có chuyên gia bảo mật chuyên trách. Khi cuộc tấn công xảy ra, doanh nghiệp buộc phải đưa ra những quyết định quan trọng trong khi chịu áp lực vận hành. Áp lực đó chính là điều mà những kẻ vận hành phần mềm tống tiền trông đợi.
Các điểm xâm nhập phổ biến nhất của phần mềm tống tiền trong doanh nghiệp vừa và nhỏ
Sau khi xem xét các nghiên cứu được thực hiện tại Anh, có thể thấy rằng tấn công lừa đảo vẫn là phương thức tội phạm mạng thống trị đối với các doanh nghiệp. Nhưng tại sao? Đó là vì tấn công lừa đảo thường là bước đầu tiên hướng tới việc đánh cắp thông tin đăng nhập, xâm phạm tài khoản, phân tán phần mềm độc hại hoặc lạm dụng quyền truy cập từ xa.
Thông tin đăng nhập yếu hoặc bị dùng lại là một vấn đề lớn khác. Các doanh nghiệp nhỏ thường chia sẻ thông tin đăng nhập, dùng lại mật khẩu trên nhiều dịch vụ hoặc duy trì các tài khoản cũ hoạt động sau khi có người thay đổi vai trò hoặc rời đi. Một khi kẻ tấn công có được một thông tin đăng nhập hoạt động, chúng không cần phải hack vào tài khoản. Chúng chỉ đơn giản là đăng nhập.
Từ đó, một tài khoản quản trị viên được bảo vệ kém, một bảng điều khiển đám mây bị để lộ hoặc một điểm truy cập từ xa không có xác thực hai yếu tố (2FA) có thể trở thành cầu nối dẫn đến một sự cố phần mềm tống tiền rộng hơn. Về mặt thực tế, các tổ chức cần triển khai 2FA, quyền truy cập đặc quyền tối thiểu và xem xét quyền thường xuyên để giảm thiểu mức độ dễ dàng dùng lại thông tin đăng nhập bị đánh cắp và mức độ lây lan của phần mềm độc hại.
Phần mềm chưa được vá lỗi là một điểm xâm nhập lặp đi lặp lại khác. NCSC lưu ý rằng phần mềm tống tiền ngày càng được triển khai nhiều hơn thông qua các dịch vụ bị để lộ như RDP hoặc các thiết bị truy cập từ xa chưa được vá lỗi, đồng thời khuyến nghị vá các lỗ hổng trong hệ thống truy cập từ xa và hệ thống hướng ra internet ngay khi có sẵn bản vá. Đối với các doanh nghiệp vừa và nhỏ, đây là nơi một sự cố bị bỏ qua sẽ âm thầm trở thành một bề mặt tấn công.
Cách bảo vệ chống lại phần mềm tống tiền: phương pháp tiếp cận đa lớp
Không có một biện pháp kiểm soát đơn lẻ nào có thể ngăn chặn phần mềm tống tiền. Phương pháp hiệu quả nhất là tiếp cận đa lớp và thực tế.
Bắt đầu với quản lý danh tính
Dữ liệu trong tài khoản của các thành viên nhóm cần được bảo vệ kỹ lưỡng để đẩy lùi các cuộc tấn công bằng phần mềm tống tiền. Hãy bắt buộc xác thực hai yếu tố nếu có thể đối với các tài khoản quan trọng của doanh nghiệp, đặc biệt là email, công cụ quản trị viên, lưu trữ đám mây, nền tảng tài chính, điểm truy cập từ xa và bất kỳ hệ thống nào lưu trữ dữ liệu cá nhân của khách hàng hoặc thông tin cá nhân có thể định danh (PII) nhạy cảm khác.
Cải thiện thói quen sử dụng mật khẩu
Kẻ tấn công không phải lúc nào cũng đột nhập vào tài khoản. Thông thường, chúng đăng nhập bằng thông tin đăng nhập bị đánh cắp hoặc dùng lại. Mỗi tài khoản doanh nghiệp phải có một mật khẩu mạnh, duy nhất, và việc chia sẻ quyền truy cập nên được thay thế bằng chia sẻ thông tin đăng nhập an toàn, được quản lý thông qua trình quản lý mật khẩu dành cho doanh nghiệp thay vì qua bảng tính, đoạn chat hoặc email.
Bản báo cáo về doanh nghiệp vừa và nhỏ của chính Proton nhấn mạnh rằng ngay cả các doanh nghiệp đã có sẵn công cụ vẫn thường quay lại thói quen chia sẻ mật khẩu không an toàn. Đây chính là nơi một trình quản lý mật khẩu dành cho doanh nghiệp an toàn như Proton Pass for Business có thể giảm thiểu rủi ro: giúp các nhóm tạo thông tin đăng nhập mạnh và duy nhất, lưu trữ chúng một cách an toàn và chia sẻ quyền truy cập theo cách được kiểm soát, an toàn.
Quản lý vá lỗi phải được thực hiện một cách kỷ luật
Các cập nhật bảo mật cho hệ điều hành, ứng dụng, VPN, công cụ truy cập từ xa và thiết bị ranh giới nên được coi là những yếu tố vận hành thiết yếu, không phải là việc bảo trì tùy chọn. Hãy cài đặt các cập nhật bảo mật sớm nhất có thể và kích hoạt cập nhật tự động khi khả thi.
Bảo vệ web và thư mạnh mẽ
Lọc thư, kiểm soát tập tin đính kèm, chặn các trang web độc hại đã biết và các biện pháp bảo vệ duyệt web an toàn đều làm giảm khả năng phần mềm tống tiền được gửi đến ngay từ đầu. Vì tấn công lừa đảo rất phổ biến nên các biện pháp kiểm soát này là thiết yếu.
Giải quyết lỗi do con người
Ngay cả khi đã triển khai các biện pháp bảo mật và chính sách mật khẩu, việc đào tạo nhận thức về bảo mật vẫn là cần thiết. Đào tạo giúp nhân viên phát hiện các email đáng ngờ và các nỗ lực tấn công phi kỹ thuật (social engineering), nhưng con người vẫn sẽ mắc lỗi.
Các công cụ hoặc tính năng và kiểm soát truy cập mạnh mẽ hơn nên giả định điều đó. NCSC đặc biệt khuyến nghị đào tạo nhận thức, nhưng nghiên cứu của Proton cũng chỉ ra rằng việc đào tạo đơn thuần không thể ngăn chặn mọi sơ suất. Thiết kế bảo mật tốt giúp giảm thiểu thiệt hại khi có người nhấp vào liên kết bằng cách khiến một sai lầm ít có khả năng trở thành sự cố quy mô lớn, cho dù thông qua 2FA, quyền truy cập đặc quyền tối thiểu, các biện pháp bảo vệ email mạnh mẽ hơn, truy cập phân đoạn hoặc các bản sao lưu đã được thử nghiệm để hỗ trợ khôi phục.
Bảo vệ khả năng khôi phục trước khi cần đến
Các bản sao lưu cần được thực hiện thường xuyên, cô lập và thử nghiệm. ICO khuyến nghị áp dụng phương pháp 3-2-1: ba bản sao, trên hai thiết bị khác nhau, với một bản được lưu trữ bên ngoài. NCSC bổ sung một cảnh báo vận hành quan trọng: phần mềm tống tiền có thể đã xâm nhập vào môi trường trước khi bị phát hiện, vì vậy các bản sao lưu nên được quét trước khi khôi phục, và bản thân các hệ thống sao lưu cũng phải được bảo vệ.
Mối liên kết thông tin đăng nhập: tại sao mật khẩu vẫn quan trọng trong việc phòng thủ phần mềm tống tiền
Thật dễ dàng khi nghĩ phần mềm tống tiền là phần mềm độc hại và quên rằng mật khẩu đóng một vai trò trong một cuộc tấn công thành công. Nhưng nhiều sự cố phần mềm tống tiền bắt đầu từ việc đánh cắp, dùng lại hoặc lạm dụng thông tin đăng nhập.
Điều đó có thể là một nhân viên dùng lại mật khẩu từ một dịch vụ khác, tài khoản nhà thầu cũ vẫn hoạt động, thông tin đăng nhập quản trị viên được chia sẻ cho nhiều người hoặc một điểm truy cập từ xa bị để lộ chỉ được bảo vệ bằng mật khẩu. Mỗi phím tắt đó đều mở rộng bề mặt tấn công.
Đây là một lý do tại sao quản lý thông tin đăng nhập mạnh mẽ thuộc về bất kỳ gói khôi phục và khung phòng ngừa phần mềm tống tiền nào. Mật khẩu duy nhất cho mỗi dịch vụ giúp giảm phạm vi ảnh hưởng của một thông tin đăng nhập bị đánh cắp. MFA làm cho mật khẩu bị đánh cắp đó kém hữu ích hơn khi đứng một mình, trong khi lưu trữ thông tin đăng nhập tập trung xóa bỏ nhu cầu sử dụng các giải pháp thay thế không an toàn.
Chia sẻ an toàn có nghĩa là nhân viên có được quyền truy cập cần thiết thông qua các phương thức được kiểm soát, có thể theo dõi được thay vì chia sẻ mật khẩu không chính thức. Việc thường xuyên xem xét ai có quyền truy cập vào nội dung gì cũng hỗ trợ đặc quyền tối thiểu, điều mà NCSC khuyến nghị như một phần của việc hạn chế di chuyển và lây lan theo chiều ngang.
Đã có nhiều bài viết chi tiết về các mối đe dọa từ phần mềm tống tiền mà các doanh nghiệp vừa và nhỏ phải đối mặt. Hết lần này đến lần khác, thực tế cho thấy cùng một điều: kẻ tấn công ngày càng tìm kiếm những doanh nghiệp dễ bị đột nhập hơn, chứ không chỉ những doanh nghiệp có tên tuổi lớn nhất.
Cần làm gì nếu doanh nghiệp nhỏ bị tấn công
1. Kiểm soát sự cố
Nếu doanh nghiệp bị tấn công, ưu tiên hàng đầu là kiểm soát. Hãy ngắt kết nối các thiết bị bị nhiễm khỏi mạng, vô hiệu hóa các tài khoản bị xâm phạm nếu có thể xác định được chúng, cô lập các đường dẫn truy cập từ xa, bảo tồn bằng chứng và tránh xóa sạch hệ thống quá nhanh nếu có thể cần hỗ trợ pháp lý sau này.
2. Báo cáo sự cố
NCSC khuyên các tổ chức ở Anh nên báo cáo sự cố và cung cấp hướng dẫn chuyên dụng về phần mềm tống tiền để ứng phó và khôi phục. Hướng dẫn của Proton về ứng phó sự cố cũng là một tài liệu tham khảo hữu ích để cấu trúc quy trình ra quyết định rộng hơn xung quanh việc kiểm soát, điều tra, truyền thông và khôi phục.
3. Không trả tiền chuộc
NCSC và cơ quan thực thi pháp luật Vương quốc Anh không khuyến khích, xác nhận hoặc dung túng cho việc trả tiền chuộc theo yêu cầu. Các cơ quan này lưu ý rằng không có gì đảm bảo quyền truy cập sẽ được khôi phục, hệ thống vẫn có thể bị nhiễm độc, hành động đó sẽ tài trợ cho các nhóm tội phạm và doanh nghiệp có nhiều khả năng bị nhắm mục tiêu lại.
ICO cũng nêu rõ rằng việc trả tiền chuộc không làm giảm rủi ro cho con người và không bảo vệ được thông tin. Ngay cả khi mã khóa giải mã được cung cấp, không có gì đảm bảo nó sẽ hoạt động hoặc dữ liệu bị đánh cắp sẽ không bị rò rỉ.
4. Bắt đầu khôi phục
Việc khôi phục nên tập trung vào quá trình khôi phục chậm và an toàn. Điều đó có nghĩa là xây dựng lại từ các bản sao lưu sạch, xác thực rằng đường dẫn tấn công đã được đóng, xoay vòng các thông tin đăng nhập bị ảnh hưởng, kích hoạt lại quyền truy cập một cách cẩn thận và ghi lại những gì đã xảy ra. Nếu các bản sao lưu được kết nối với các hệ thống đang hoạt động hoặc chưa được thử nghiệm, đây thường là nơi các doanh nghiệp phát hiện ra lỗi thứ hai sau lỗi đầu tiên. Một gói khôi phục phần mềm tống tiền tốt thực sự bắt đầu từ rất lâu trước khi một sự cố xảy ra.
Nghĩa vụ báo cáo tại Vương quốc Anh: khi nào ICO có thể cần tham gia
Nếu sự cố phần mềm tống tiền ảnh hưởng đến dữ liệu cá nhân, đây có thể là một vụ vi phạm dữ liệu cá nhân theo GDPR của Vương quốc Anh. ICO giải thích rằng bản thân việc mất quyền truy cập vào dữ liệu cá nhân có thể là một vụ vi phạm khi nó tạo ra rủi ro cho các cá nhân, và phải thông báo cho ICO mà không có sự chậm trễ vô lý và, nếu khả thi, trong vòng 72 giờ nếu vụ vi phạm có khả năng dẫn đến rủi ro cho các quyền và tự do của con người. Nếu rủi ro cao, các cá nhân bị ảnh hưởng cũng có thể cần phải được thông tin mà không có sự chậm trễ vô lý.
Một số tổ chức vẫn cho rằng nếu họ khôi phục hệ thống nhanh chóng hoặc không có rò rỉ công khai rõ ràng thì việc báo cáo là không cần thiết. Đó không phải là một giả định an toàn. Hướng dẫn về phần mềm tống tiền của ICO đề cập rõ ràng đến các kịch bản thông báo vi phạm và nêu rõ rằng việc đánh giá dựa trên rủi ro đối với các cá nhân, chứ không chỉ dựa trên việc các tệp bị đánh cắp đã xuất hiện trực tuyến hay chưa.
Phần mềm tống tiền hiện là vấn đề của doanh nghiệp vừa và nhỏ
Các doanh nghiệp nhỏ đang bị tấn công bằng phần mềm tống tiền ngày càng thường xuyên hơn, và khi bị tấn công, tác động có thể nghiêm trọng vì kẻ tấn công khai thác điểm yếu của họ. Dữ liệu vi phạm mới nhất của Proton làm rõ điều đó: mối đe dọa có thể đo lường được, ngày càng gia tăng và gây gián đoạn hoạt động.
Tin tốt là những yếu tố cơ bản có thể giải quyết phần lớn gánh nặng cho bất kỳ doanh nghiệp vừa và nhỏ nào. Các biện pháp như sử dụng trình quản lý mật khẩu dành cho doanh nghiệp để triển khai 2FA và tạo thông tin đăng nhập duy nhất, vá lỗi, lọc thư, nhận thức của nhân viên, xem xét quyền, các bản sao lưu đã kiểm tra và lập kế hoạch ứng phó sự cố có thể không có vẻ nổi bật khi đứng riêng lẻ, nhưng cùng nhau chúng tạo ra sự khác biệt ý nghĩa. Chúng làm giảm khả năng một mật khẩu bị đánh cắp, một email lừa đảo hoặc một dịch vụ từ xa bị để lộ leo thang thành sự cố ngừng hoạt động trên toàn doanh nghiệp.






