Ngày 30/09/2026, Tuổi Trẻ Online đăng bài “Mã độc tống tiền tấn công dồn dập, mỗi giờ thêm một tổ chức ‘dính đòn’”, dẫn dữ liệu từ báo cáo The Ransomware Brief – Aug 2026 của Cyble Research and Intelligence Labs (CRIL).
Theo Cyble, tháng 8/2026 ghi nhận 1.078 vụ tấn công ransomware và 1.034 nạn nhân được công khai, với 88 nhóm hoạt động. So với tháng 7, khối lượng tấn công tăng khoảng 25%; nếu tính từ tháng 6 đến tháng 8, mức tăng đạt khoảng 101%.
Cần hiểu đúng con số “mỗi giờ một tổ chức dính đòn”. Đây là cách quy đổi từ số nạn nhân/vụ việc được ghi nhận và công khai. Thời điểm xâm nhập, thời điểm dữ liệu bị mã hóa và thời điểm tên nạn nhân xuất hiện trên leak-site có thể không trùng nhau.
Ransomware không còn chỉ là “mã hóa file rồi đòi tiền”
Mô hình ransomware hiện đại thường bắt đầu từ tài khoản VPN/RDP bị lộ, mật khẩu bị đánh cắp, thiết bị public-facing chưa vá hoặc một máy trạm đã bị chiếm quyền. Sau khi có foothold, attacker có thể mở rộng quyền kiểm soát, thu thập credential, dò NAS, file server, SQL Server, Hyper-V, VMware và hệ thống backup.
Trong nhiều chiến dịch, dữ liệu được sao chép ra ngoài trước khi bị mã hóa để phục vụ mô hình double extortion. Cyble cũng ghi nhận xu hướng tăng của các hoạt động đánh cắp dữ liệu, tự động hóa victim profiling và kỹ thuật hỗ trợ AI.
Những hệ thống “không thể ngừng hoạt động” trở thành mục tiêu giá trị cao
Sản xuất và dịch vụ chuyên môn nằm trong nhóm ngành bị ảnh hưởng mạnh trong dữ liệu tháng 8 của Cyble. Từ góc độ vận hành, điều này dễ hiểu: một máy trạm hỏng gây gián đoạn cục bộ, nhưng SQL Server, NAS, datastore hoặc hệ thống ảo hóa bị khóa có thể khiến cả doanh nghiệp dừng hoạt động.
Check Point Research ghi nhận 2.139 nạn nhân trên các data leak site trong Q2/2026, gần như đi ngang so với Q1 nhưng tăng 33% so với cùng kỳ năm trước. Sophos cho biết trong khảo sát 2.158 tổ chức tại 17 quốc gia, 56% các vụ ransomware trong mẫu khảo sát đã thành công trong việc mã hóa dữ liệu và chi phí khôi phục trung bình đạt 1,7 triệu USD, chưa tính tiền chuộc.
Khi ransomware xảy ra, “còn file” chưa đồng nghĩa “còn dữ liệu”
Một file MDF, VHDX, VMDK, XLSX, PDF hoặc archive có thể vẫn còn nguyên dung lượng nhưng cấu trúc bên trong đã bị thay đổi. Ngược lại, một file bị mã hóa một phần chưa chắc đã mất toàn bộ giá trị.
Tùy cơ chế ransomware, cấu trúc file và cách dữ liệu được ghi, phần nội dung chưa bị tác động vẫn có thể tồn tại. Với database, máy ảo và định dạng có cấu trúc phức tạp, vùng dữ liệu còn sử dụng được có thể nằm xen kẽ vùng đã bị thay đổi.
Cần nhìn sâu hơn vào binary structure, entropy, header, page/block structure, vùng mã hóa, mức độ overwrite và trạng thái thiết bị lưu trữ gốc.
Đừng vội thao tác trên dữ liệu gốc
Một trong những sai lầm nguy hiểm nhất sau ransomware là tiếp tục thử nghiệm trực tiếp trên ổ đĩa hoặc dữ liệu gốc. Format volume, rebuild RAID, tạo VM mới trên datastore cũ, copy dữ liệu mới vào NAS hoặc sửa trực tiếp database đều có thể làm mất thêm vùng dữ liệu còn khả năng phục hồi.
RFC — Ransomware Fast Check trước khi quyết định phương án phục hồi
Tại CuuDuLieuMaHoa.com by TUNGTEK, RFC được sử dụng như bước đánh giá nhanh cho các trường hợp doanh nghiệp cần biết tình trạng thực tế của dữ liệu sau ransomware.
RFC không chỉ nhằm đặt tên ransomware. Mục tiêu quan trọng hơn là trả lời câu hỏi:
Mẫu dữ liệu đại diện có thể được kiểm tra cấu trúc, entropy, pattern mã hóa, vùng bị thay đổi và phần dữ liệu còn nguyên. Cách tiếp cận này đặc biệt có ý nghĩa với SQL Server MDF/LDF, NAS/RAID, Hyper-V VHDX, VMware VMDK/datastore, file server và dữ liệu nghiệp vụ.
Không có key chưa chắc đồng nghĩa không còn dữ liệu
Nếu tồn tại decryptor đáng tin cậy hoặc khóa phục hồi hợp lệ, đó là một hướng cần ưu tiên kiểm tra. Nhưng khi không có key, bài toán chưa nhất thiết kết thúc.
Một hướng khác là trích xuất phần dữ liệu còn giá trị từ chính file hoặc thiết bị đã bị tác động, thay vì chỉ chờ một công cụ có thể “mở khóa toàn bộ”.
Đây cũng là lý do TUNGTEK sử dụng thuật ngữ trích xuất dữ liệu mã hóa: mục tiêu cuối cùng là lấy lại tối đa dữ liệu thực sự còn sử dụng được mà vẫn bảo toàn nguồn dữ liệu gốc.
Một giờ downtime có thể đắt hơn rất nhiều so với chi phí phòng thủ
Doanh nghiệp không nên chỉ đặt câu hỏi “mình có bị tấn công hay không”, mà nên chuẩn bị cho câu hỏi thực tế hơn: nếu hệ thống bị mã hóa tối nay, ngày mai doanh nghiệp có thể phục hồi từ đâu?
MFA, vá dịch vụ public-facing, phân vùng mạng, bảo vệ tài khoản đặc quyền, backup độc lập và kiểm tra khả năng restore vẫn là các nền tảng cần thiết. Nhưng incident response chỉ hoàn chỉnh khi doanh nghiệp cũng chuẩn bị cho tình huống xấu nhất: ransomware đã vượt qua phòng thủ và dữ liệu quan trọng thực sự bị tác động.
CuuDuLieuMaHoa.com by TUNGTEK
Khi NAS, RAID, SQL Database, Hyper-V, VMware, File Server hoặc dữ liệu nghiệp vụ bị ransomware tác động, ưu tiên đầu tiên là giữ nguyên nguồn dữ liệu và đánh giá trước khi can thiệp.
TUNGTEK tập trung vào phân tích kỹ thuật và trích xuất phần dữ liệu còn giá trị từ các hệ thống bị mã hóa.
Nguồn tham khảo
- Tuổi Trẻ Online, 30/09/2026 — “Mã độc tống tiền tấn công dồn dập, mỗi giờ thêm một tổ chức ‘dính đòn’”.
- Cyble Research & Intelligence Labs — The Ransomware Brief, Aug 2026.
- Check Point Research — The State of Ransomware, Q2 2026.
- Sophos — The State of Ransomware 2026.