Trong những năm gần đây, ransomware (mã độc tống tiền) liên tục được các cơ quan quản lý và chuyên gia an ninh mạng cảnh báo là một trong những mối đe dọa nghiêm trọng nhất đối với doanh nghiệp Việt Nam. Không chỉ các tập đoàn lớn, nhiều doanh nghiệp vừa và nhỏ, tổ chức tài chính, đơn vị y tế, giáo dục và cơ quan nhà nước cũng đã trở thành mục tiêu của các cuộc tấn công ngày càng tinh vi.

Theo Trung tâm Giám sát an toàn không gian mạng quốc gia (NCSC) và Cục An toàn thông tin, các nhóm tấn công mạng đang thay đổi phương thức hoạt động, kết hợp nhiều kỹ thuật khác nhau để xâm nhập hệ thống trước khi kích hoạt mã hóa dữ liệu. Điều này khiến ransomware không còn đơn thuần là một loại mã độc, mà đã trở thành một mô hình tấn công có tổ chức với mục tiêu tối đa hóa lợi nhuận từ tiền chuộc.

Các cuộc tấn công ransomware đang gia tăng cả về số lượng và mức độ nguy hiểm

Nếu như trước đây, ransomware chủ yếu lây lan thông qua email chứa tệp đính kèm độc hại hoặc phần mềm bẻ khóa, thì hiện nay các nhóm tấn công đã có nhiều phương thức tinh vi hơn. Chúng thường khai thác lỗ hổng bảo mật trên máy chủ, dịch vụ truy cập từ xa (RDP, VPN), hệ thống chưa được cập nhật bản vá hoặc tài khoản có mật khẩu yếu để xâm nhập vào mạng nội bộ.

Sau khi có quyền truy cập, kẻ tấn công không vội mã hóa dữ liệu ngay mà dành nhiều ngày, thậm chí nhiều tuần để thu thập thông tin, leo thang đặc quyền, vô hiệu hóa các giải pháp bảo mật và sao chép dữ liệu quan trọng. Chỉ khi đã kiểm soát phần lớn hệ thống, chúng mới đồng loạt kích hoạt ransomware nhằm gây gián đoạn hoạt động của doanh nghiệp.

Cách thức này khiến quá trình khắc phục trở nên phức tạp hơn rất nhiều, bởi ngoài việc khôi phục dữ liệu bị mã hóa, doanh nghiệp còn phải xử lý nguy cơ dữ liệu đã bị đánh cắp và có thể bị công khai trên Internet.

Doanh nghiệp Việt Nam là mục tiêu của nhiều nhóm tấn công quốc tế

Theo các báo cáo an ninh mạng gần đây, Việt Nam vẫn nằm trong nhóm quốc gia thường xuyên bị nhắm tới bởi các chiến dịch ransomware. Nguyên nhân đến từ quá trình chuyển đổi số diễn ra mạnh mẽ nhưng năng lực bảo vệ hệ thống của nhiều doanh nghiệp chưa theo kịp tốc độ phát triển.

Nhiều doanh nghiệp vẫn sử dụng máy chủ chưa cập nhật bản vá, thiếu cơ chế giám sát an toàn thông tin liên tục hoặc chưa triển khai xác thực đa yếu tố cho các tài khoản quản trị. Đây đều là những điểm yếu mà các nhóm ransomware thường xuyên khai thác.

Một xu hướng đáng chú ý là mô hình Double Extortion (tống tiền kép). Thay vì chỉ mã hóa dữ liệu, kẻ tấn công còn đánh cắp thông tin nội bộ trước khi mã hóa. Nếu doanh nghiệp không chấp nhận trả tiền chuộc, dữ liệu sẽ bị công khai hoặc rao bán trên các diễn đàn ngầm. Điều này khiến thiệt hại không chỉ dừng lại ở việc gián đoạn hoạt động mà còn ảnh hưởng đến uy tín, khách hàng và các nghĩa vụ pháp lý liên quan đến bảo vệ dữ liệu.

Thiệt hại không chỉ nằm ở tiền chuộc

Nhiều người cho rằng thiệt hại lớn nhất của ransomware là số tiền phải trả cho hacker. Tuy nhiên, theo các chuyên gia an ninh mạng, khoản tiền chuộc chỉ là một phần nhỏ trong tổng thiệt hại mà doanh nghiệp phải gánh chịu.

Khi hệ thống bị mã hóa, các hoạt động sản xuất, kinh doanh và cung cấp dịch vụ có thể bị gián đoạn trong nhiều ngày hoặc nhiều tuần. Doanh nghiệp phải đầu tư nguồn lực để điều tra sự cố, khôi phục dữ liệu, kiểm tra toàn bộ hạ tầng CNTT và nâng cấp hệ thống bảo mật sau tấn công.

Bên cạnh đó, nếu dữ liệu khách hàng hoặc thông tin nội bộ bị rò rỉ, doanh nghiệp còn đối mặt với nguy cơ mất uy tín, giảm niềm tin của đối tác và phát sinh các chi phí liên quan đến xử lý sự cố, thông báo vi phạm hoặc tuân thủ quy định pháp luật.

Trong nhiều trường hợp, tổng thiệt hại do thời gian ngừng hoạt động và chi phí khắc phục còn cao hơn nhiều lần so với số tiền chuộc mà các nhóm tấn công yêu cầu.

Vì sao ransomware vẫn có thể thành công?

Mặc dù ransomware đã xuất hiện từ nhiều năm trước, nhưng đây vẫn là hình thức tấn công mang lại lợi nhuận lớn cho tội phạm mạng. Nguyên nhân chủ yếu đến từ việc nhiều tổ chức chưa xây dựng đầy đủ các lớp bảo vệ cần thiết.

Không ít doanh nghiệp chưa có quy trình sao lưu dữ liệu định kỳ hoặc chỉ lưu bản sao trên cùng hệ thống. Khi ransomware kích hoạt, cả dữ liệu chính và dữ liệu sao lưu đều bị mã hóa.

Ngoài ra, nhận thức của người dùng vẫn là điểm yếu phổ biến. Chỉ một nhân viên mở tệp đính kèm độc hại hoặc đăng nhập vào website giả mạo cũng có thể tạo điều kiện cho kẻ tấn công xâm nhập toàn bộ hệ thống.

Các chuyên gia cũng nhận định rằng nhiều doanh nghiệp chỉ đầu tư vào thiết bị bảo mật mà chưa xây dựng quy trình giám sát, phát hiện và ứng phó sự cố. Điều này khiến các dấu hiệu tấn công ban đầu không được phát hiện kịp thời, tạo điều kiện để ransomware âm thầm lan rộng trong mạng nội bộ.

Chủ động phòng ngừa là giải pháp hiệu quả nhất

Theo khuyến nghị từ Cục An toàn thông tin và NCSC, doanh nghiệp cần coi ransomware là một rủi ro thường trực thay vì một nguy cơ hiếm gặp. Việc đầu tư vào bảo mật chỉ sau khi xảy ra sự cố thường khiến chi phí khắc phục cao hơn rất nhiều so với chi phí phòng ngừa.

Các chuyên gia khuyến nghị doanh nghiệp cần thường xuyên cập nhật bản vá bảo mật cho máy chủ và thiết bị đầu cuối, triển khai xác thực đa yếu tố đối với các tài khoản quan trọng, xây dựng cơ chế sao lưu dữ liệu độc lập và kiểm tra khả năng khôi phục định kỳ. Song song với đó, việc giám sát hệ thống 24/7, đánh giá lỗ hổng bảo mật định kỳ và đào tạo nhân viên nhận diện các hình thức tấn công phổ biến cũng đóng vai trò quan trọng trong việc giảm thiểu rủi ro.

Trong bối cảnh ransomware ngày càng phát triển theo hướng chuyên nghiệp và có tổ chức, việc xây dựng một chiến lược an toàn thông tin toàn diện không chỉ giúp doanh nghiệp hạn chế thiệt hại khi xảy ra sự cố mà còn góp phần đảm bảo hoạt động kinh doanh được duy trì ổn định trong môi trường số.

Bài viết liên quan

email