Ransomware là gì? Cách phòng chống mã độc tống tiền

Trả lời nhanh: Ransomware (mã độc tống tiền) là phần mềm độc hại mã hoá hoặc khoá dữ liệu, máy tính của nạn nhân rồi đòi tiền chuộc, thường bằng tiền mã hoá, để “trả lại” quyền truy cập. Nhiều nhóm còn lấy cắp dữ liệu trước khi mã hoá và đe doạ công bố nếu không được trả tiền.

Điểm chính

  • Ransomware hiện đại hiếm khi là “một con virus”. Đó là cả một chiến dịch: xâm nhập, nằm vùng, lấy cắp dữ liệu, rồi mới mã hoá đồng loạt.
  • Bốn dạng cần biết: mã hoá dữ liệu, khoá màn hình, tống tiền kép và mô hình “ransomware dịch vụ” (RaaS).
  • Tại Việt Nam, VNDirect (24/03/2024) và PVOIL (02/04/2024) từng bị tấn công mã hoá dữ liệu, gây gián đoạn giao dịch và xuất hoá đơn nhiều ngày.
  • Phòng chống hiệu quả nhất là kết hợp: sao lưu 3-2-1 có bản ngoại tuyến, vá lỗi, xác thực đa yếu tố (MFA), phân đoạn mạng và đào tạo nhân viên.
  • Khi bị tấn công: cô lập, giữ bằng chứng, báo cơ quan chức năng. Cục An toàn thông tin khuyến nghị không trả tiền chuộc. Nếu lộ dữ liệu cá nhân, phải thông báo trong 72 giờ theo Luật 91/2025/QH15.
Mục lục
  1. Ransomware là gì?
  2. Ransomware ra đời từ khi nào? Các mốc lịch sử đáng nhớ
  3. Ransomware hoạt động như thế nào?
  4. Có những loại ransomware nào?
  5. Ransomware xâm nhập vào doanh nghiệp bằng con đường nào?
  6. Những vụ tấn công ransomware lớn: thế giới và Việt Nam
  7. Dấu hiệu nhận biết hệ thống bị nhiễm mã độc tống tiền
  8. Cách phòng chống ransomware cho doanh nghiệp
  9. Bị tấn công ransomware phải làm gì? Quy trình ứng phó
  10. Doanh nghiệp có nghĩa vụ pháp lý gì khi bị tấn công ransomware?
  11. Những hiểu lầm phổ biến về ransomware
  12. Câu hỏi thường gặp

Ransomware là gì?

Ransomware là ghép từ “ransom” (tiền chuộc) và “software” (phần mềm). Tiếng Việt thường gọi là mã độc tống tiền hoặc mã độc mã hoá dữ liệu tống tiền. Hướng dẫn #StopRansomware của Cơ quan An ninh mạng và Hạ tầng Hoa Kỳ (CISA) định nghĩa ransomware là một dạng mã độc được thiết kế để mã hoá tệp trên thiết bị, khiến tệp và các hệ thống phụ thuộc vào chúng không thể sử dụng.

Sau khi mã hoá, kẻ tấn công để lại “thư đòi tiền chuộc” (ransom note): một tệp văn bản hoặc màn hình thông báo, kèm hướng dẫn liên hệ và trả tiền, thường bằng bitcoin hoặc tiền mã hoá khác. Chúng hứa sẽ đưa khoá giải mã sau khi nhận tiền. Lời hứa này không có gì bảo đảm.

Điểm khiến ransomware nguy hiểm hơn nhiều mã độc khác là nó tấn công thẳng vào thứ doanh nghiệp không thể thiếu: dữ liệu và khả năng vận hành. Một công ty có thể vẫn còn nguyên máy móc, nhân sự, nhưng không xuất được hoá đơn, không mở được hồ sơ khách hàng, không chạy được phần mềm kế toán.

Ransomware chỉ là một mảng trong bức tranh rộng hơn về bảo vệ hệ thống, dữ liệu và con người trên không gian mạng. Nếu bạn cần nền tảng chung về các loại tấn công, các lớp phòng thủ và khung pháp lý, hãy đọc bài an ninh mạng và các khái niệm cốt lõi trước.

Ransomware khác virus và các mã độc khác thế nào?

Mã độc (malware) là tên chung cho mọi phần mềm gây hại. Ransomware là một loại mã độc, phân biệt bằng mục đích: tống tiền.

Loại mã độcMục đích chínhNạn nhân nhận ra khi nào
Virus, sâu máy tính (worm)Tự nhân bản, lây lan, có thể phá hoạiMáy chậm, lỗi, có khi không nhận ra
TrojanGiả làm phần mềm hợp lệ để mở đường cho kẻ tấn côngThường không nhận ra
Spyware, mã độc đánh cắp thông tin (infostealer)Âm thầm lấy mật khẩu, cookie, dữ liệuKhi tài khoản bị chiếm hoặc dữ liệu bị rao bán
RansomwareMã hoá hoặc khoá dữ liệu, đòi tiền chuộc; nhiều nhóm lấy cắp dữ liệu trướcNgay khi bị mã hoá, vì kẻ tấn công muốn nạn nhân biết để trả tiền

Trên thực tế các loại này thường đi cùng nhau. Trojan hoặc mã độc đánh cắp thông tin có thể là bước mở đầu, ransomware là bước cuối cùng của cùng một chiến dịch.

Ransomware ra đời từ khi nào? Các mốc lịch sử đáng nhớ

  • Năm 1989, AIDS Trojan: được coi là ransomware đầu tiên được biết đến. Mã độc lây qua đĩa mềm gửi theo đường bưu điện, mang tên “AIDS Information Introductory Diskette”, do Joseph Popp phát tán. Sau khoảng 90 lần khởi động máy, nó ẩn thư mục và mã hoá tên tệp trên ổ C, rồi đòi 189 USD gửi tới “PC Cyborg Corporation” qua hộp thư tại Panama. Mã độc dùng mã hoá đối xứng nên về sau có thể giải được.
  • Tháng 9/2013, CryptoLocker: theo Bộ Tư pháp Hoa Kỳ, đến tháng 4/2014 mã độc này đã nhiễm hơn 234.000 máy tính, đòi mức chuộc có khi tới 700 USD hoặc hơn. Riêng hai tháng đầu, nạn nhân đã trả hơn 27 triệu USD. Đây là giai đoạn ransomware chuyển sang mã hoá mạnh và thu tiền bằng tiền mã hoá.
  • 12/05/2017, WannaCry: tự lây lan như sâu máy tính qua lỗ hổng giao thức chia sẻ tệp SMB của Windows, dù Microsoft đã phát hành bản vá MS17-010 từ ngày 14/03/2017. WannaCry lan ra khoảng 150 quốc gia. Tháng 12/2017, Mỹ và Anh chính thức quy trách nhiệm cho Triều Tiên.
  • Từ khoảng 2019 đến nay, tống tiền kép: các nhóm tấn công lấy cắp dữ liệu trước khi mã hoá, rồi đe doạ công bố. Sao lưu tốt không còn đủ để “miễn nhiễm”.
  • Tháng 5/2021, Colonial Pipeline: hệ thống đường ống nhiên liệu lớn ở Mỹ bị nhóm DarkSide tấn công, trả khoảng 75 bitcoin. Bộ Tư pháp Hoa Kỳ sau đó thu hồi được 63,7 bitcoin, trị giá khoảng 2,3 triệu USD tại thời điểm thu giữ.
  • 20/02/2024, chiến dịch Cronos: Cơ quan Phòng chống Tội phạm Quốc gia Anh (NCA) dẫn đầu lực lượng của 10 nước đánh sập hạ tầng của LockBit, nhóm ransomware dịch vụ có hơn 2.000 nạn nhân và thu hơn 120 triệu USD tiền chuộc theo Bộ Tư pháp Hoa Kỳ. NCA thu được hơn 1.000 khoá giải mã.
  • Tháng 3 và 4/2024 tại Việt Nam: loạt vụ tấn công mã hoá dữ liệu vào doanh nghiệp lớn, trong đó có VNDirect và PVOIL (chi tiết ở phần dưới).

Ransomware hoạt động như thế nào?

Nhiều người hình dung ransomware là “mở nhầm tệp, máy bị khoá ngay”. Kiểu tấn công đó vẫn có, nhưng các vụ nhắm vào doanh nghiệp hiện nay thường kéo dài nhiều ngày đến nhiều tháng. Theo số liệu Viettel Threat Intelligence được VnEconomy đăng ngày 25/09/2024, ransomware có thể nằm vùng trong hệ thống tới 200 ngày trước khi được kích hoạt, còn quá trình mã hoá chỉ diễn ra trong vài giờ.

Hiểu các giai đoạn giúp bạn biết đặt lớp phòng thủ ở đâu. Sơ đồ dưới đây mô tả ở mức khái niệm, kèm biện pháp chặn tương ứng.

Vòng đời tấn công ransomware và lớp phòng thủ GIAI ĐOẠN TẤN CÔNG CÁCH CHẶN Ở GIAI ĐOẠN NÀY 1. Xâm nhập ban đầu Vá lỗi hệ thống mở ra Internet, bật MFA, lọc email lừa đảo, hạn chế truy cập từ xa 2. Nằm vùng, leo quyền Đặc quyền tối thiểu, tách tài khoản quản trị, cảnh báo tài khoản mới hoặc đăng nhập bất thường 3. Lan rộng trong mạng Phân đoạn mạng, giám sát và phản ứng tại máy trạm (EDR), theo dõi nhật ký tập trung 4. Lấy cắp dữ liệu Mã hoá dữ liệu nhạy cảm khi lưu trữ, giám sát lưu lượng dữ liệu đi ra bất thường 5. Mã hoá và đòi tiền chuộc Sao lưu 3-2-1 có bản ngoại tuyến đã kiểm tra, kế hoạch ứng phó sự cố đã diễn tập
Chặn được ở giai đoạn càng sớm, thiệt hại càng nhỏ. Sao lưu chỉ cứu được giai đoạn 5, không ngăn được việc dữ liệu đã bị lấy cắp ở giai đoạn 4.

Giai đoạn 1: Xâm nhập ban đầu

Kẻ tấn công tìm đường vào: một lỗ hổng chưa vá trên máy chủ mở ra Internet, một mật khẩu bị lộ, hay một nhân viên bấm vào tệp đính kèm độc hại. Phần sau sẽ nói rõ các con đường này.

Giai đoạn 2: Nằm vùng và leo thang đặc quyền

Vào được rồi, chúng không mã hoá ngay. Chúng tìm cách chiếm quyền quản trị, tạo tài khoản ẩn, cài công cụ điều khiển từ xa để giữ chỗ đứng lâu dài.

Giai đoạn 3: Lan rộng trong mạng (di chuyển ngang)

Từ một máy, chúng dò sang máy chủ tệp, máy chủ cơ sở dữ liệu, hệ thống ảo hoá và cả hệ thống sao lưu. Mạng “phẳng”, không phân vùng, khiến bước này rất dễ.

Giai đoạn 4: Lấy cắp dữ liệu

Dữ liệu giá trị như hợp đồng, hồ sơ khách hàng, dữ liệu nhân sự được sao chép ra ngoài. Đây là “con tin thứ hai” để tống tiền kép.

Giai đoạn 5: Mã hoá và đòi tiền chuộc

Mã độc được kích hoạt đồng loạt, thường vào đêm khuya hoặc cuối tuần để chậm bị phát hiện. Bản sao lưu trực tuyến bị xoá hoặc mã hoá trước. Cuối cùng là thư đòi tiền chuộc kèm thời hạn và lời đe doạ.

Về kỹ thuật, ransomware hiện đại dùng thuật toán mã hoá mạnh. Nếu không có khoá giải mã, gần như không thể khôi phục dữ liệu bằng cách “bẻ khoá”. Đó là lý do bản sao lưu sạch quan trọng đến vậy.

Có những loại ransomware nào?

Có nhiều cách phân loại. Dưới đây là cách chia theo hành vi, giúp bạn hiểu mình đang đối mặt với rủi ro gì.

LoạiCách gây hạiÝ nghĩa với doanh nghiệp
Ransomware mã hoá (crypto ransomware)Mã hoá tệp, cơ sở dữ liệu, máy ảo; máy vẫn chạy nhưng dữ liệu không đọc đượcDạng phổ biến và nguy hiểm nhất; cần bản sao lưu sạch để khôi phục
Ransomware khoá màn hình (locker ransomware)Khoá giao diện, không cho dùng máy; thường không mã hoá dữ liệuÍt gây mất dữ liệu hơn, hay gặp ở máy cá nhân và điện thoại
Tống tiền kép (double extortion)Lấy cắp dữ liệu rồi mới mã hoá; đe doạ công bố nếu không trả tiềnCó sao lưu vẫn bị tống tiền; phát sinh nghĩa vụ thông báo lộ lọt dữ liệu cá nhân
Tống tiền đa tầngThêm áp lực như liên hệ khách hàng, đối tác của nạn nhân, hoặc gây gián đoạn dịch vụ trực tuyếnRủi ro uy tín lớn; cần kịch bản truyền thông khủng hoảng
Tống tiền dữ liệu không mã hoá (leakware, doxware)Chỉ lấy cắp dữ liệu và đòi tiền để không công bốHệ thống không “sập” nên dễ bị phát hiện muộn

Hướng dẫn của CISA mô tả việc vừa lấy cắp dữ liệu vừa đe doạ công bố để ép nạn nhân trả tiền, kết hợp với mã hoá, là “tống tiền kép”.

RaaS: khi ransomware trở thành “dịch vụ”

RaaS (Ransomware-as-a-Service) là mô hình mà một nhóm phát triển mã độc và hạ tầng (trang thu tiền, trang đăng dữ liệu bị lộ), rồi cho các “chi nhánh” (affiliate) thuê để đi tấn công, chia phần tiền chuộc. Theo Bộ Tư pháp Hoa Kỳ, LockBit vận hành đúng theo kiểu này: nhóm quản trị thiết kế mã độc, tuyển chi nhánh và cung cấp bảng điều khiển.

Hệ quả với doanh nghiệp: kẻ tấn công không cần giỏi kỹ thuật. Số lượng vụ tấn công vì thế tăng lên, và doanh nghiệp nhỏ cũng trở thành mục tiêu chứ không chỉ tập đoàn lớn.

Ransomware xâm nhập vào doanh nghiệp bằng con đường nào?

Hướng dẫn #StopRansomware của CISA liệt kê sáu nhóm con đường xâm nhập ban đầu phổ biến. Biết chúng giúp bạn ưu tiên đúng chỗ.

  1. Lỗ hổng và cấu hình sai trên hệ thống mở ra Internet: VPN, tường lửa, máy chủ web, phần mềm chưa vá. Đây là cửa ngõ của nhiều vụ lớn.
  2. Thông tin đăng nhập bị lộ: mật khẩu yếu, dùng lại, hoặc bị mã độc đánh cắp thông tin lấy mất. Tài khoản truy cập từ xa không có MFA là mục tiêu hàng đầu.
  3. Thư điện tử lừa đảo (phishing): tệp đính kèm, đường link giả mạo hoá đơn, thông báo giao hàng, văn bản của cơ quan nhà nước.
  4. Mã độc mở đường: một mã độc khác đã nhiễm từ trước, sau đó “bán quyền truy cập” cho nhóm ransomware.
  5. Thủ đoạn lừa đảo phi kỹ thuật tinh vi hơn: gọi điện giả bộ phận IT, giả lãnh đạo. Công nghệ giả giọng, giả mặt đang làm thủ đoạn này khó nhận ra hơn; xem thêm về deepfake và cách xác minh qua kênh thứ hai.
  6. Bên thứ ba và nhà cung cấp dịch vụ quản lý: kẻ tấn công vào qua đối tác có quyền truy cập hệ thống của bạn.

Ngoài ra, CISA lưu ý kẻ tấn công thường vào mạng qua các dịch vụ điều khiển từ xa bị mở ra ngoài và bảo vệ kém, như giao thức máy tính từ xa RDP (Remote Desktop Protocol). Bài viết này cố ý chỉ nêu ở mức tổng quát để phục vụ phòng thủ.

Những vụ tấn công ransomware lớn: thế giới và Việt Nam

WannaCry và hệ thống y tế Anh (2017)

Theo báo cáo điều tra của Văn phòng Kiểm toán Quốc gia Anh (NAO), WannaCry ảnh hưởng ít nhất 81 trên 236 quỹ bệnh viện (trust) ở Anh cùng 603 cơ sở chăm sóc ban đầu và tổ chức khác của Hệ thống Y tế Quốc gia (NHS). NHS England ước tính hơn 19.000 lượt hẹn khám bị huỷ. NAO cũng ghi nhận không tổ chức NHS nào trả tiền chuộc, và đánh giá cuộc tấn công “tương đối không tinh vi”, có thể ngăn được bằng các biện pháp cơ bản như vá lỗi và quản lý tường lửa.

Bài học: bản vá đã có từ tháng 3/2017, gần hai tháng trước vụ tấn công. Chậm vá là rủi ro có thể đo được.

Colonial Pipeline (2021)

Theo Bộ Tư pháp Hoa Kỳ, khoảng ngày 07/05/2021 Colonial Pipeline bị tấn công ransomware và phải tạm ngừng vận hành một phần hạ tầng. Cơ quan này sau đó lần theo sổ cái công khai của bitcoin và thu giữ 63,7 trên khoảng 75 bitcoin đã trả. Thứ trưởng Tư pháp Lisa Monaco khi ấy nói tiền chuộc là “nhiên liệu” cho cỗ máy tống tiền số.

LockBit bị triệt phá (2024)

Ngày 20/02/2024, chiến dịch Cronos do NCA dẫn đầu thu giữ trang web, máy chủ của LockBit. Theo NCA, nhóm này đã nhắm vào hàng nghìn nạn nhân trên toàn thế giới, gây thiệt hại hàng tỷ bảng Anh, đô la và euro. Đây là minh chứng rằng hợp tác quốc tế có thể giúp nạn nhân lấy lại dữ liệu mà không cần trả tiền.

VNDirect (tháng 3/2024)

Khoảng 10 giờ sáng ngày 24/03/2024, hệ thống của Công ty Chứng khoán VNDirect bị tấn công, toàn bộ nền tảng giao dịch không truy cập được. Các sở giao dịch HoSE và HNX tạm ngắt kết nối với công ty. Theo các báo Tuổi Trẻ và VietTimes, sự cố do mã độc tống tiền mã hoá dữ liệu; cơ quan công an vào cuộc điều tra. VNDirect hoạt động trở lại từ ngày 01/04/2024, sau khoảng một tuần gián đoạn ảnh hưởng tới nhà đầu tư.

PVOIL (tháng 4/2024)

Từ 0 giờ ngày 02/04/2024, Tổng công ty Dầu Việt Nam (PVOIL) bị tấn công mã hoá dữ liệu vào hệ thống công nghệ thông tin. Hệ thống xuất hoá đơn điện tử bị gián đoạn; doanh nghiệp vẫn bán xăng dầu nhưng tạm dùng phiếu xuất kho nội bộ. Cục An ninh mạng và phòng, chống tội phạm sử dụng công nghệ cao (A05, Bộ Công an) và Cục An toàn thông tin cùng vào cuộc điều tra, hỗ trợ khắc phục.

Bức tranh số liệu

  • Theo Viettel Threat Intelligence (VnEconomy đăng ngày 25/09/2024), các chiến dịch ransomware nhắm vào tổ chức Việt Nam đầu năm 2024 tăng khoảng 70% so với cùng kỳ năm 2023.
  • Theo công ty phân tích chuỗi khối Chainalysis, tổng tiền chuộc nạn nhân trả cho ransomware năm 2024 khoảng 813,55 triệu USD, giảm 35% so với mức kỷ lục 1,25 tỷ USD năm 2023.

Các vụ việc cho thấy ngành tài chính, năng lượng là mục tiêu ưu tiên vì gián đoạn một ngày cũng gây thiệt hại lớn. Nếu bạn làm trong ngành ngân hàng, chứng khoán, hãy xem thêm bức tranh về số hoá dịch vụ ngân hàng và yêu cầu an toàn đi kèm.

Dấu hiệu nhận biết hệ thống bị nhiễm mã độc tống tiền

Khi thư đòi tiền chuộc xuất hiện thì việc mã hoá đã gần xong. Hãy để ý cả những dấu hiệu sớm hơn.

Dấu hiệu rõ ràng (đã bị mã hoá)

  • Tệp không mở được, đuôi tệp bị đổi thành chuỗi lạ, biểu tượng tệp thay đổi hàng loạt.
  • Xuất hiện tệp văn bản hoặc trang HTML có tên kiểu “README”, “HOW_TO_DECRYPT” trong nhiều thư mục.
  • Hình nền máy tính bị thay bằng thông báo đòi tiền chuộc, có địa chỉ ví tiền mã hoá và thời hạn.
  • Phần mềm nghiệp vụ, máy chủ ảo đồng loạt không khởi động được.

Dấu hiệu sớm (có thể đang bị xâm nhập)

  • Phần mềm diệt virus hoặc công cụ bảo mật tự bị tắt, gỡ.
  • Xuất hiện tài khoản quản trị mới không rõ ai tạo; đăng nhập VPN, đăng nhập từ xa vào giờ bất thường hoặc từ quốc gia lạ.
  • Có phần mềm điều khiển, quản trị từ xa lạ được cài trên máy chủ.
  • Bản sao lưu bị xoá, tác vụ sao lưu thất bại liên tục không rõ lý do.
  • Ổ đĩa, CPU, mạng tăng tải đột ngột; lưu lượng tải dữ liệu ra ngoài lớn bất thường vào ban đêm.

Lưu ý: Nếu thấy bất kỳ dấu hiệu nào ở trên, đừng tự “dọn dẹp” bằng cách xoá tệp lạ hay cài lại máy ngay. Bạn có thể xoá mất bằng chứng cần cho điều tra và cho việc tìm công cụ giải mã. Hãy báo ngay bộ phận IT hoặc đầu mối an toàn thông tin.

Cách phòng chống ransomware cho doanh nghiệp

Không có biện pháp đơn lẻ nào đủ. Cục An toàn thông tin (khi đó thuộc Bộ Thông tin và Truyền thông) công bố cẩm nang phòng, chống ransomware ngày 06/04/2024 với 9 biện pháp: kế hoạch sao lưu và phục hồi dữ liệu; xác thực mạnh; phân vùng truy cập mạng chặt chẽ; nguyên tắc đặc quyền tối thiểu; rà quét, cập nhật bản vá; hạn chế dịch vụ điều khiển máy tính từ xa; giám sát liên tục; chủ động săn tìm dấu hiệu tấn công; và kế hoạch ứng phó sự cố. Dưới đây là cách triển khai từng nhóm.

1. Sao lưu theo quy tắc 3-2-1

Quy tắc 3-2-1 nghĩa là:

  • 3 bản dữ liệu: một bản đang dùng và hai bản sao lưu.
  • 2 loại phương tiện lưu trữ khác nhau, ví dụ ổ đĩa mạng và băng từ hoặc dịch vụ lưu trữ đám mây.
  • 1 bản đặt ở nơi khác, tách biệt khỏi hệ thống chính.

Với ransomware, cần thêm hai điều kiện. Thứ nhất, ít nhất một bản ngoại tuyến (offline) hoặc không thể sửa xoá (immutable) trong thời hạn lưu giữ, vì CISA lưu ý nhiều dòng ransomware chủ động tìm và xoá bản sao lưu truy cập được. Thứ hai, phải diễn tập khôi phục định kỳ. Bản sao lưu chưa từng khôi phục thử thì chưa chắc dùng được.

CISA còn khuyến nghị duy trì “ảnh chuẩn” (golden image) của hệ thống quan trọng, tức bản cài sẵn hệ điều hành và phần mềm, để dựng lại máy nhanh. Nếu doanh nghiệp đặt sao lưu trên nền tảng đám mây, hãy tìm hiểu mô hình trách nhiệm chia sẻ trong bài điện toán đám mây (cloud computing): nhà cung cấp lo hạ tầng, còn cấu hình, tài khoản và chính sách lưu giữ vẫn là việc của bạn.

2. Vá lỗi và quản lý tài sản công nghệ

Bạn không vá được thứ mình không biết là có. Hãy lập danh mục thiết bị, phần mềm, đặc biệt mọi thứ mở ra Internet. Ưu tiên vá ngay các lỗ hổng đã bị khai thác trong thực tế trên VPN, tường lửa, máy chủ thư điện tử. Gỡ bỏ hệ điều hành, phần mềm hết hỗ trợ.

3. Xác thực đa yếu tố (MFA) và quản lý tài khoản

Bật MFA cho thư điện tử, VPN, tài khoản quản trị và mọi truy cập từ xa. CISA khuyến nghị ưu tiên loại MFA chống lừa đảo (phishing-resistant), như khoá bảo mật phần cứng, thay vì chỉ mã OTP qua tin nhắn. Tách tài khoản quản trị khỏi tài khoản dùng hằng ngày, khoá tài khoản nhân viên đã nghỉ việc ngay trong ngày.

4. Phân đoạn mạng và đặc quyền tối thiểu

Chia mạng thành các vùng: văn phòng, máy chủ, hệ thống sản xuất, sao lưu. Chỉ mở đúng kết nối cần thiết giữa các vùng. Mỗi người, mỗi dịch vụ chỉ có đúng quyền cần cho công việc. Khi một máy bị nhiễm, phân đoạn tốt giữ cho sự cố không lan ra toàn công ty.

5. Giám sát, phát hiện sớm

Thu nhật ký tập trung, cài công cụ phát hiện và phản ứng tại máy trạm (EDR), đặt cảnh báo cho các dấu hiệu sớm đã nêu ở trên. Doanh nghiệp nhỏ không có đội trực 24/7 có thể cân nhắc thuê dịch vụ giám sát an ninh bên ngoài.

6. Bảo vệ thư điện tử và xác thực nguồn gốc

Lọc tệp đính kèm, chặn macro trong tài liệu từ Internet, cấu hình các bản ghi xác thực tên miền thư điện tử. Với văn bản, hợp đồng, hoá đơn trao đổi điện tử, việc dùng chữ ký số giúp người nhận kiểm tra được ai là người gửi và nội dung có bị sửa hay không, giảm rủi ro mở nhầm tài liệu giả mạo.

7. Đào tạo nhân viên

Con người vừa là điểm yếu vừa là “cảm biến” tốt nhất. Đào tạo ngắn, lặp lại định kỳ, có thư lừa đảo mô phỏng. Quan trọng hơn: xây văn hoá báo cáo. Nhân viên lỡ bấm vào link lạ cần dám báo ngay, không sợ bị phạt.

8. Kế hoạch ứng phó sự cố và diễn tập

Viết sẵn kịch bản: ai quyết định ngắt mạng, ai liên hệ cơ quan chức năng, ai nói chuyện với khách hàng và báo chí, danh bạ khẩn cấp lưu ngoài hệ thống. Diễn tập trên giấy ít nhất mỗi năm một lần.

Thứ tự ưu tiên cho doanh nghiệp nhỏ và vừa

MứcViệc nên làmVì sao
Làm ngay (tuần này)Bật MFA cho email và truy cập từ xa; kiểm tra có bản sao lưu ngoại tuyến; đóng RDP mở ra InternetChặn những con đường xâm nhập phổ biến nhất, chi phí thấp
Trong 1 thángLập danh mục tài sản; vá lỗ hổng nghiêm trọng; tách tài khoản quản trị; khôi phục thử bản sao lưuGiảm bề mặt tấn công, bảo đảm sao lưu dùng được
Trong 3 thángPhân đoạn mạng; triển khai EDR, nhật ký tập trung; đào tạo nhân viên; viết kế hoạch ứng phóPhát hiện sớm và khoanh vùng khi có sự cố
Định kỳDiễn tập ứng phó; rà soát quyền; đánh giá bảo mật nhà cung cấpDuy trì hiệu quả khi hệ thống, con người thay đổi

Cá nhân và văn phòng nhỏ cần làm gì?

  • Bật cập nhật tự động cho hệ điều hành, trình duyệt, phần mềm văn phòng.
  • Sao lưu dữ liệu quan trọng ra ổ cứng rời và rút ra sau khi sao lưu, hoặc dùng dịch vụ lưu trữ có lưu phiên bản cũ.
  • Không mở tệp đính kèm, không bấm link trong tin nhắn, email bất ngờ; không cài phần mềm bẻ khoá.
  • Dùng mật khẩu riêng cho từng tài khoản, bật xác thực hai lớp.

Bị tấn công ransomware phải làm gì? Quy trình ứng phó

Những giờ đầu quyết định phần lớn thiệt hại. Quy trình dưới đây tổng hợp từ hướng dẫn #StopRansomware của CISA và khuyến nghị của cơ quan chức năng Việt Nam, ở mức doanh nghiệp có thể áp dụng.

6 bước ứng phó khi bị tấn công ransomware 1 Cô lập Ngắt mạng máy, vùng mạng bị ảnh hưởng; chưa tắt nguồn nếu chưa cần 2 Giữ bằng chứng Chụp thư đòi tiền chuộc, lưu nhật ký, ảnh ổ đĩa và bộ nhớ 3 Báo cáo Lãnh đạo, đội ứng cứu, cơ quan công an và cơ quan chuyên trách 4 Đánh giá phạm vi Máy, tài khoản, dữ liệu nào bị mã hoá hoặc bị lấy cắp; cửa vào ở đâu 5 Loại bỏ và khôi phục Dựng lại từ bản sạch, khôi phục sao lưu đã kiểm tra, đổi toàn bộ mật khẩu 6 Thông báo và rút kinh nghiệm Thông báo theo Luật 91/2025 nếu lộ dữ liệu cá nhân; vá lỗ hổng gốc
Bước 1 đến 3 nên diễn ra trong vài giờ đầu. Không khôi phục dữ liệu khi chưa xác định và đóng được cửa vào, nếu không hệ thống có thể bị mã hoá lần nữa.

Bước 1: Cô lập ngay

Ngắt kết nối mạng của các máy, máy chủ bị ảnh hưởng: rút cáp, tắt Wi-Fi, hoặc cách ly tại thiết bị chuyển mạch nếu nhiều máy cùng bị. CISA lưu ý chỉ nên tắt nguồn máy khi không còn cách nào khác, vì tắt máy làm mất dữ liệu trong bộ nhớ, vốn có thể chứa dấu vết của mã độc cần cho điều tra. Tạm khoá các kết nối VPN, truy cập từ xa và đồng bộ đám mây có thể làm lan sự cố.

Bước 2: Giữ bằng chứng

Chụp ảnh màn hình thư đòi tiền chuộc, ghi lại tên tệp, đuôi tệp lạ, thời điểm phát hiện. Giữ nguyên nhật ký hệ thống, tường lửa, VPN. Không xoá tệp lạ. Nếu có chuyên gia, tạo ảnh ổ đĩa và bộ nhớ của máy bị nhiễm.

Bước 3: Báo cáo nội bộ và cơ quan chức năng

Báo lãnh đạo và đội ứng cứu sự cố (nội bộ hoặc thuê ngoài). Liên lạc qua kênh không phụ thuộc hệ thống bị nhiễm, vì kẻ tấn công có thể đang đọc thư điện tử nội bộ. Báo cơ quan công an và cơ quan chuyên trách về an ninh mạng để được hỗ trợ điều tra. Trong vụ PVOIL, A05 Bộ Công an và Cục An toàn thông tin đã trực tiếp vào cuộc. Doanh nghiệp trong ngành có quản lý chuyên ngành như ngân hàng, chứng khoán còn cần báo cáo theo quy định của cơ quan quản lý ngành.

Bước 4: Đánh giá phạm vi

Xác định máy nào, tài khoản nào, dữ liệu nào bị ảnh hưởng; dữ liệu có bị sao chép ra ngoài không; kẻ tấn công vào bằng đường nào và đã cài lại “cửa hậu” ở đâu. Xác định dòng ransomware để tra cứu công cụ giải mã: dự án No More Ransom do cảnh sát Hà Lan, Trung tâm Tội phạm mạng châu Âu của Europol cùng các hãng bảo mật lập ra, cung cấp miễn phí nhiều công cụ giải mã cho các dòng đã bị phá.

Bước 5: Loại bỏ và khôi phục

Dựng lại hệ thống từ ảnh chuẩn sạch, khôi phục dữ liệu từ bản sao lưu đã kiểm tra không nhiễm, ưu tiên hệ thống nghiệp vụ quan trọng. Đổi toàn bộ mật khẩu, đặc biệt tài khoản quản trị và tài khoản dịch vụ. Chỉ kết nối lại mạng khi đã đóng được cửa vào.

Bước 6: Thông báo và rút kinh nghiệm

Nếu dữ liệu cá nhân bị lộ, lấy cắp, thực hiện nghĩa vụ thông báo theo luật (phần dưới). Thông tin cho khách hàng, đối tác một cách trung thực, đúng mức. Sau sự cố, họp rút kinh nghiệm, vá lỗ hổng gốc và cập nhật kế hoạch ứng phó.

Có nên trả tiền chuộc không?

Khuyến nghị của cơ quan chức năng trong và ngoài nước khá thống nhất: không nên.

  • Theo Thời báo Tài chính Việt Nam ngày 09/04/2024, Cục An toàn thông tin khuyến nghị các tổ chức tài chính, doanh nghiệp khi bị tấn công ransomware không nên trả tiền chuộc cho hacker.
  • Cục Điều tra Liên bang Mỹ (FBI) tuyên bố không ủng hộ việc trả tiền chuộc, vì trả tiền không bảo đảm lấy lại dữ liệu và còn khuyến khích tội phạm nhắm vào nạn nhân khác.
  • Dự án No More Ransom nhấn mạnh: gửi tiền cho tội phạm chỉ xác nhận rằng ransomware “có hiệu quả”, và không có gì bảo đảm bạn nhận được khoá giải mã.

Ngoài ra còn các rủi ro thực tế: khoá giải mã có thể lỗi hoặc chậm; dữ liệu đã bị lấy cắp vẫn có thể bị bán; doanh nghiệp từng trả tiền dễ bị nhắm lại. Với WannaCry, số liệu tổng hợp tới giữa tháng 6/2017 chỉ ghi nhận 327 khoản thanh toán với tổng khoảng 130.000 USD, quá nhỏ so với quy mô hàng trăm nghìn máy bị nhiễm. Quyết định cuối cùng thuộc về doanh nghiệp, nhưng nên có ý kiến của cơ quan chức năng và tư vấn pháp lý trước khi có bất kỳ liên hệ nào với kẻ tấn công.

Doanh nghiệp có nghĩa vụ pháp lý gì khi bị tấn công ransomware?

Khung pháp lý tại Việt Nam đã thay đổi đáng kể trong năm 2025 và 2026. Các văn bản dưới đây đang có hiệu lực tại thời điểm tháng 10/2026.

Luật An ninh mạng 2025

Luật An ninh mạng số 116/2025/QH15 được Quốc hội thông qua ngày 10/12/2025, có hiệu lực từ 01/07/2026, thay thế Luật An toàn thông tin mạng 2015 và Luật An ninh mạng 2018. Luật xác định “ứng phó, khắc phục sự cố an ninh mạng” là một trong các biện pháp bảo vệ an ninh mạng (Điều 5), và cấm hành vi phát tán chương trình tin học gây hại (Điều 7). Luật cũng quy định phân loại cấp độ hệ thống thông tin, kèm trách nhiệm bảo vệ của chủ quản hệ thống. Doanh nghiệp vận hành hệ thống thông tin nên rà soát cấp độ hệ thống của mình và các nghĩa vụ đi kèm theo các văn bản hướng dẫn.

Luật Bảo vệ dữ liệu cá nhân 2025 và Nghị định 356/2025/NĐ-CP

Vì ransomware hiện đại thường lấy cắp dữ liệu, một vụ tấn công rất dễ trở thành sự cố lộ lọt dữ liệu cá nhân của khách hàng, nhân viên.

  • Thông báo trong 72 giờ: Điều 23 Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 (thông qua 26/06/2025, hiệu lực 01/01/2026) yêu cầu khi phát hiện vi phạm quy định về bảo vệ dữ liệu cá nhân có thể gây tổn hại đến quốc phòng, an ninh quốc gia, trật tự, an toàn xã hội hoặc xâm phạm tính mạng, sức khoẻ, danh dự, nhân phẩm, tài sản của chủ thể dữ liệu, phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân chậm nhất 72 giờ kể từ khi phát hiện. Bên kiểm soát dữ liệu phải lập biên bản và phối hợp xử lý.
  • Nội dung thông báo: Điều 28 Nghị định 356/2025/NĐ-CP (ngày 31/12/2025, hiệu lực 01/01/2026, thay Nghị định 13/2023/NĐ-CP) quy định thông báo phải mô tả tính chất vi phạm, đầu mối liên hệ, hậu quả và biện pháp khắc phục.
  • Báo cho người bị ảnh hưởng: theo Điều 29 Nghị định 356/2025/NĐ-CP, khi sự cố liên quan dữ liệu vị trí hoặc dữ liệu sinh trắc học, phải thông báo cho chủ thể dữ liệu bị ảnh hưởng trong thời hạn không quá 72 giờ kể từ khi phát hiện.
  • Cơ quan tiếp nhận: theo Điều 39 Nghị định 356/2025/NĐ-CP, cơ quan chuyên trách bảo vệ dữ liệu cá nhân là đơn vị trực thuộc Bộ Công an.
  • Mức phạt: Điều 8 Luật 91/2025/QH15 cho phép phạt tổ chức tới 3 tỷ đồng với các vi phạm thông thường, và tới 5% doanh thu năm trước liền kề với vi phạm về chuyển dữ liệu xuyên biên giới.

Lưu ý thực tế: 72 giờ trôi qua rất nhanh trong lúc khủng hoảng. Hãy chuẩn bị sẵn mẫu thông báo, đầu mối pháp chế và danh sách hệ thống chứa dữ liệu cá nhân trong kế hoạch ứng phó, thay vì đợi sự cố xảy ra mới tìm hiểu.

Trách nhiệm hình sự với kẻ tấn công

Bộ luật Hình sự 2015 (sửa đổi 2017) có các tội liên quan trực tiếp: phát tán chương trình tin học gây hại cho hoạt động của mạng máy tính, mạng viễn thông, phương tiện điện tử (Điều 286); cản trở hoặc gây rối loạn hoạt động của mạng máy tính (Điều 287); xâm nhập trái phép vào mạng máy tính của người khác (Điều 289). Hành vi đòi tiền chuộc có thể bị xem xét thêm theo tội cưỡng đoạt tài sản (Điều 170). Đây là lý do việc giữ bằng chứng và báo cơ quan công an quan trọng: doanh nghiệp là bị hại và có quyền được bảo vệ.

Những hiểu lầm phổ biến về ransomware

  1. “Công ty nhỏ, chẳng ai thèm tấn công.” Với mô hình RaaS, kẻ tấn công quét diện rộng và tấn công bất kỳ ai có lỗ hổng. Doanh nghiệp nhỏ thường ít lớp phòng thủ hơn.
  2. “Có sao lưu là yên tâm.” Sao lưu nằm cùng mạng có thể bị mã hoá chung. Kể cả khôi phục được, dữ liệu đã bị lấy cắp vẫn là đòn tống tiền thứ hai.
  3. “Đưa hết lên đám mây là an toàn.” Thư mục đồng bộ đám mây có thể đồng bộ luôn tệp đã bị mã hoá. Cần bật lưu phiên bản và khoá xoá bản sao lưu.
  4. “Cài phần mềm diệt virus là đủ.” Nhiều vụ dùng tài khoản hợp lệ bị đánh cắp và công cụ quản trị hợp pháp, phần mềm diệt virus truyền thống khó nhận ra.
  5. “Trả tiền là xong.” Không có gì bảo đảm nhận được khoá giải mã hoạt động, dữ liệu bị lấy cắp không bị bán, hay doanh nghiệp không bị tấn công lại.

Phòng chống ransomware vì thế không chỉ là việc của bộ phận IT mà là một phần của quản trị rủi ro khi doanh nghiệp số hoá vận hành. Nếu bạn đang xây lộ trình, hãy lồng các bước an toàn thông tin vào kế hoạch chuyển đổi số của doanh nghiệp ngay từ đầu.

Câu hỏi thường gặp

Ransomware là gì nói ngắn gọn?

Ransomware là mã độc tống tiền: nó mã hoá hoặc khoá dữ liệu, máy tính của bạn rồi đòi tiền chuộc để trả lại quyền truy cập. Nhiều nhóm còn lấy cắp dữ liệu và đe doạ công bố.

Mã độc tống tiền có tự giải mã được không?

Thường là không, vì ransomware hiện đại dùng thuật toán mã hoá mạnh. Một số dòng cũ hoặc đã bị cơ quan thực thi pháp luật thu được khoá có công cụ giải mã miễn phí, ví dụ trên dự án No More Ransom. Cách khôi phục đáng tin cậy nhất vẫn là bản sao lưu sạch.

Ransomware lây qua USB, Wi-Fi hay điện thoại được không?

Có thể. USB chứa tệp độc hại, ứng dụng cài ngoài kho chính thức trên điện thoại đều là nguồn lây. Tuy nhiên với doanh nghiệp, con đường phổ biến hơn là lỗ hổng trên hệ thống mở ra Internet, mật khẩu bị lộ và thư lừa đảo.

Bị ransomware có nên tắt máy ngay không?

Ưu tiên ngắt mạng trước. Hướng dẫn của CISA khuyên chỉ tắt nguồn khi không còn cách nào khác, vì tắt máy làm mất dấu vết trong bộ nhớ có ích cho điều tra và giải mã.

Bị tấn công ransomware thì báo cho ai?

Báo lãnh đạo và đội ứng cứu sự cố, sau đó báo cơ quan công an và cơ quan chuyên trách an ninh mạng để được hỗ trợ. Nếu có dữ liệu cá nhân bị lộ, phải thông báo cho cơ quan chuyên trách bảo vệ dữ liệu cá nhân thuộc Bộ Công an trong 72 giờ theo Luật 91/2025/QH15.

Bảo hiểm an ninh mạng có thay được sao lưu không?

Không. Bảo hiểm có thể bù một phần chi phí tài chính, nhưng không đưa dữ liệu, hệ thống trở lại. Nếu mua bảo hiểm, hãy đọc kỹ điều khoản loại trừ và các điều kiện bảo mật đi kèm.

Phòng chống ransomware bắt đầu từ đâu nếu ngân sách ít?

Ba việc rẻ mà hiệu quả: bật MFA cho email và truy cập từ xa, có ít nhất một bản sao lưu ngoại tuyến và đã khôi phục thử, đóng các cổng điều khiển từ xa mở ra Internet. Sau đó mới tới vá lỗi theo danh mục tài sản và đào tạo nhân viên.