Dùng thử miễn phí 7 ngày cho mọi gói · Yêu cầu email công ty · Không tính phí trong 7 ngàyBắt đầu dùng thử →
Tất cả bài viết
Tình báo mối đe dọa1 tháng 8, 2026 5 phút đọc

Sự trỗi dậy không ngừng của Ransomware: Giải mã hiện tượng trang rò rỉ mới

Các trang rò rỉ ransomware mới đang xuất hiện với tần suất đáng báo động, báo hiệu một bối cảnh mối đe dọa năng động và đang phát triển. Bài phân tích chuyên sâu này dành cho các CISO và kỹ sư bảo mật khám phá các mô hình hoạt động, phương pháp tấn công và những lỗ hổng phòng thủ quan trọng được nhấn mạnh bởi mô hình sự cố dai dẳng này.

Chia sẻXLinkedIn
Sự trỗi dậy không ngừng của Ransomware: Giải mã hiện tượng trang rò rỉ mới

Điều gì đã xảy ra

Sự xuất hiện của các trang rò rỉ nhóm ransomware mới đã trở thành một mô hình sự cố dai dẳng và đáng lo ngại trong bối cảnh an ninh mạng. Các trang web này, thường được lưu trữ trên dark web, đóng vai trò là nền tảng để các tác nhân đe dọa công khai nêu tên và làm bẽ mặt các nạn nhân từ chối trả tiền chuộc, thường xuyên công bố dữ liệu bị đánh cắp làm bằng chứng về sự xâm phạm và để gây thêm áp lực. Xu hướng này nhấn mạnh hiệu quả và khả năng sinh lời liên tục của các hoạt động ransomware, thúc đẩy sự gia tăng của các nhóm mới và cơ sở hạ tầng của chúng. Dữ liệu công khai từ các nền tảng giám sát hoạt động ransomware liên tục ghi nhận các tiết lộ nạn nhân mới.

Các nền tảng như vậy liên tục giám sát và theo dõi các trang rò rỉ này, cung cấp thông tin chi tiết về các nạn nhân mới được công bố và các nhóm chịu trách nhiệm. Các tiết lộ làm nổi bật phạm vi toàn cầu và mục tiêu đa dạng của các nhóm này, tác động đến các lĩnh vực đa dạng trên nhiều châu lục. Dòng dữ liệu nạn nhân mới liên tục từ các trang rò rỉ mới nổi cho thấy một môi trường đe dọa rất năng động và thích ứng mà các chuyên gia bảo mật phải liên tục theo dõi và hiểu. Khối lượng lớn các tiết lộ mới, ngay cả khi có biến động, cho thấy một hệ sinh thái tội phạm mạnh mẽ và đang mở rộng.

Tại sao mô hình này cứ lặp lại

Động lực chính đằng sau sự xuất hiện liên tục của các trang rò rỉ ransomware mới là thành công tài chính đã được chứng minh của mô hình ransomware-as-a-service (RaaS) và các cuộc tấn công trực tiếp. Các tác nhân đe dọa tận dụng dữ liệu bị đánh cắp như một con dao hai lưỡi: mã hóa hệ thống để gây gián đoạn hoạt động và đánh cắp thông tin nhạy cảm để tống tiền kép. Áp lực kép này làm tăng đáng kể khả năng trả tiền, khiến mô hình kinh doanh trở nên rất hấp dẫn.

Khó khăn gia nhập thấp đối với các nhóm mới, thường được tạo điều kiện bởi các chương trình liên kết và các công cụ có sẵn, càng thúc đẩy sự lặp lại này. Các nhóm đã thành lập thường xuyên chia sẻ hoặc bán các biến thể ransomware, cơ sở hạ tầng và thậm chí cả các kịch bản đàm phán của chúng, cho phép các thực thể mới nhanh chóng thiết lập hoạt động. Bản chất phi tập trung của các hoạt động này, cùng với phạm vi toàn cầu của internet, khiến việc quy kết và hành động của cơ quan thực thi pháp luật trở nên khó khăn, cho phép các nhóm hoạt động tương đối không bị trừng phạt và liên tục phát triển chiến thuật của chúng.

Sự gia tăng của các trang rò rỉ ransomware là một lời nhắc nhở rõ ràng rằng việc đánh cắp dữ liệu, cùng với mã hóa, đã trở thành kịch bản mặc định để tối đa hóa đòn bẩy tống tiền.

Kịch bản tấn công từng bước của kẻ tấn công

Vòng đời tấn công ransomware điển hình, đỉnh điểm là tiết lộ trên trang rò rỉ, tuân theo một trình tự được xác định rõ ràng. Quyền truy cập ban đầu thường đạt được thông qua các lỗ hổng trong các ứng dụng hướng ra bên ngoài, các chiến dịch lừa đảo dẫn đến việc đánh cắp thông tin đăng nhập hoặc khai thác các giao thức máy tính để bàn từ xa. Các lây nhiễm ban đầu ngày càng được công nhận là tiền thân hàng đầu của các cuộc tấn công ransomware, cung cấp các chỗ đứng ban đầu và thông tin đăng nhập có giá trị.

Khi đã vào bên trong, kẻ tấn công tập trung vào việc leo thang đặc quyền và di chuyển ngang, lập bản đồ mạng, xác định các hệ thống quan trọng và đánh cắp dữ liệu. Việc đánh cắp dữ liệu này rất quan trọng đối với chiến lược tống tiền kép. Cuối cùng, chúng triển khai tải trọng ransomware, mã hóa hệ thống và để lại ghi chú đòi tiền chuộc. Nếu nạn nhân từ chối trả tiền, dữ liệu bị đánh cắp sau đó sẽ được công bố trên trang rò rỉ chuyên dụng của nhóm, thường kèm theo các mẫu để chứng minh tính xác thực, nhằm ép buộc trả tiền hoặc đơn giản là để làm tổn hại danh tiếng của nạn nhân.

Những gì người phòng thủ đã bỏ lỡ

Nhiều tổ chức tiếp tục bỏ lỡ các chỉ số sớm quan trọng và các biện pháp phòng ngừa mạnh mẽ. Một sai sót phổ biến là vá lỗi và quản lý lỗ hổng không đầy đủ, để lại những điểm yếu có thể khai thác được trong vành đai của chúng. Các cơ chế xác thực yếu, đặc biệt đối với các dịch vụ truy cập từ xa, cũng cung cấp các điểm vào dễ dàng cho các tác nhân đe dọa. Sự phổ biến của các lây nhiễm ban đầu cho thấy sự thất bại trong việc phát hiện và khắc phục các vector xâm nhập trước khi chúng leo thang thành các triển khai ransomware toàn diện.

Hơn nữa, phân đoạn mạng không đầy đủ cho phép kẻ tấn công di chuyển ngang dễ dàng, biến một vi phạm cục bộ thành một sự xâm nhập toàn doanh nghiệp. Nhiều kế hoạch ứng phó sự cố cũng thiếu sự linh hoạt hoặc nguồn lực để kiểm soát và loại bỏ các mối đe dọa một cách hiệu quả khi chúng đã được thiết lập, dẫn đến thời gian tồn tại kéo dài và đánh cắp dữ liệu rộng rãi hơn. Việc thiếu các nguồn cấp thông tin tình báo mối đe dọa toàn diện được điều chỉnh cho các nhóm ransomware mới nổi và TTP của chúng cũng khiến người phòng thủ phản ứng thay vì chủ động.

Danh sách kiểm tra phòng thủ thực tế

Để chống lại mối đe dọa liên tục từ các nhóm ransomware mới và các trang rò rỉ của chúng, các CISO và kỹ sư bảo mật nên ưu tiên các hành động sau:

  • Thực hiện chương trình quản lý lỗ hổng mạnh mẽ: Thường xuyên quét và vá các lỗ hổng nghiêm trọng, đặc biệt trên các tài sản hướng ra internet. Ưu tiên khắc phục dựa trên khả năng khai thác và mức độ quan trọng của tài sản.
  • Tăng cường kiểm soát truy cập và xác thực: Thực thi xác thực đa yếu tố (MFA) trên tất cả các dịch vụ, đặc biệt đối với truy cập từ xa, VPN và các tài khoản đặc quyền. Thực hiện các nguyên tắc Zero Trust.
  • Nâng cao khả năng phát hiện và phản ứng điểm cuối (EDR): Triển khai các giải pháp EDR tiên tiến để phát hiện và phản ứng với các hoạt động đáng ngờ, bao gồm các lây nhiễm ban đầu và các nỗ lực di chuyển ngang giai đoạn đầu.
  • Phân đoạn mạng nghiêm ngặt: Cô lập các hệ thống và dữ liệu quan trọng, hạn chế khả năng di chuyển ngang và kiểm soát các vi phạm trong các phần nhỏ hơn của mạng.
  • Phát triển và kiểm tra kế hoạch ứng phó sự cố: Thường xuyên thực hiện các bài tập trên bàn và mô phỏng để đảm bảo nhóm của bạn có thể phát hiện, kiểm soát, loại bỏ và phục hồi hiệu quả sau một cuộc tấn công ransomware.
  • Duy trì các bản sao lưu ngoại tuyến, bất biến: Đảm bảo dữ liệu quan trọng được sao lưu thường xuyên vào bộ lưu trữ bất biến, cách ly khỏi mạng, để tạo điều kiện phục hồi mà không cần trả tiền chuộc.
  • Đăng ký nguồn cấp thông tin tình báo mối đe dọa: Tận dụng các nguồn cấp theo dõi các nhóm ransomware mới nổi, TTP của chúng và các miền trang rò rỉ đã biết để luôn được thông tin và chủ động.

Thử nghiệm tấn công hiện đại sẽ phát hiện điều này như thế nào

Các biện pháp phòng thủ vành đai truyền thống và đánh giá bảo mật tĩnh thường không xác định được các đường dẫn tấn công phức tạp được sử dụng bởi các nhóm ransomware hiện đại. Đây là lúc thử nghiệm tấn công nâng cao, đặc biệt là thử nghiệm tấn công tự động với các Proof of Concept (PoC) có thể thực thi, chứng tỏ giá trị vô giá. Nền tảng của chúng tôi, với thử nghiệm tấn công tự động dựa trên thông tin tình báo mối đe dọa, mô phỏng các kịch bản tấn công trong thế giới thực, bao gồm cả những kịch bản được các nhóm ransomware mới ưa chuộng, để phát hiện các lỗ hổng ẩn.

Bằng cách liên tục mô phỏng các kỹ thuật truy cập ban đầu, leo thang đặc quyền, di chuyển ngang và đánh cắp dữ liệu, thử nghiệm như vậy xác định các điểm yếu trước khi kẻ tấn công có thể khai thác chúng. Ví dụ, nó có thể chỉ ra các cấu hình sai cho phép các lây nhiễm ban đầu có chỗ đứng hoặc phát hiện các hệ thống chưa được vá mà các nhóm ransomware nhắm mục tiêu. Các PoC có thể thực thi chứng minh chính xác cách kẻ tấn công sẽ xâm nhập một hệ thống, cung cấp bằng chứng cụ thể và các bước khắc phục có thể hành động, tiết lộ hiệu quả các đường dẫn tấn công có thể dẫn đến tiết lộ trên trang rò rỉ.

Điều cần theo dõi tiếp theo

Bối cảnh ransomware vẫn rất năng động và một số xu hướng cần được theo dõi chặt chẽ. Sự phát triển của các mô hình ransomware, với các nhóm mới xuất hiện và các nhóm hiện có đổi thương hiệu, có khả năng sẽ tiếp tục. Chúng ta nên dự đoán sự đa dạng hóa hơn nữa trong các chiến thuật tống tiền ngoài tống tiền kép, có khả năng kết hợp các phương pháp khác để tăng áp lực.

Việc nhắm mục tiêu vào các ngành cụ thể sẽ tiếp tục vì các lĩnh vực này thường sở hữu dữ liệu quan trọng và có khả năng chịu đựng thời gian ngừng hoạt động thấp. Về mặt địa lý, trong khi một số khu vực vẫn là mục tiêu chính, hoạt động gia tăng ở các khu vực khác là có thể xảy ra. Hơn nữa, sự tương tác giữa các lây nhiễm ban đầu và các cuộc tấn công ransomware tiếp theo sẽ trở nên rõ rệt hơn, đòi hỏi một chiến lược phòng thủ thống nhất giải quyết cả việc xâm nhập ban đầu và khai thác tiếp theo. Cuộc chiến mèo vờn chuột đang diễn ra giữa những người phòng thủ và những kẻ tấn công ngày càng tinh vi đòi hỏi sự cảnh giác và các chiến lược bảo mật thích ứng.

Chia sẻXLinkedIn

Bài đọc liên quan

Tình báo mối đe dọa

Five Eyes Warns AI Will Speed Cyberattacks in Months — Why Continuous Threat Learning Beats Another AI Point Tool

The Five Eyes agencies say advanced AI could reshape cyber threats within months, not years. The defensive answer is not another AI product — it is a continuous threat-learning loop that turns every real-world incident into checks, controls, and human-reviewed patch recommendations.

2 thg 7, 20266 phút đọc
Tình báo mối đe dọa

Giải mã việc triệt phá Phishing-as-a-Service: Hướng dẫn của CISO về các mối đe dọa đang phát triển

Các cơ quan thực thi pháp luật ngày càng triệt phá các hoạt động Phishing-as-a-Service (PaaS) tinh vi, nhưng mối đe dọa tiềm ẩn vẫn còn. Bài viết này đi sâu vào giải phẫu của các bộ công cụ này, những thách thức của việc triệt phá hiệu quả và các chiến lược phòng thủ quan trọng mà CISO và kỹ sư bảo mật phải thực hiện.

29 thg 6, 20265 phút đọc
Tình báo mối đe dọa

Bóng Đen Dai Dẳng: Phân Tích Các Chiến Dịch APT Do Nhà Nước Tài Trợ Nhắm vào Cơ Sở Hạ Tầng Quan Trọng

Sự gia tăng gần đây trong hoạt động APT do nhà nước tài trợ, tiêu biểu là một nhóm triển khai backdoor mới ở Đông Nam Á, cho thấy bức tranh mối đe dọa đang thay đổi. Các CISO và kỹ sư bảo mật phải hiểu rõ những mô hình này để củng cố hệ thống phòng thủ chống lại các đối thủ phức tạp.

27 thg 6, 20266 phút đọc