Hacker quay lại đòi tiền sau khi doanh nghiệp trả tiền chuộc

Trong một báo cáo được công bố ngày 22/7/2026, công ty bảo mật Proofpoint đã trình bày kết quả khảo sát với 953 doanh nghiệp, trong đó phát hiện rằng hơn 33% số doanh nghiệp từng trả tiền chuộc cho hacker đã bị tấn công lại và nhận thêm yêu cầu tống tiền mới. Đây là minh chứng rõ ràng cho việc các nhóm tội phạm mạng ngày càng gia tăng áp lực và lợi dụng các cuộc tấn công trước để tiếp tục tấn công, thay vì dừng lại sau lần trả tiền đầu tiên.

Các cơ quan chính phủ lâu nay đã cảnh báo không nên trả tiền chuộc khi bị hacker tấn công, vì hành vi này không chỉ khuyến khích tội phạm kiếm lời mà còn thúc đẩy các vụ tấn công mới. Kết quả từ nghiên cứu của Proofpoint cho thấy thêm một lý do khác chính là khi bạn thanh toán một lần, tội phạm mạng sẽ không bỏ qua mà tiếp tục quay lại đòi thêm.

Sự phát triển phức tạp của các cuộc tấn công ransomware

Theo dữ liệu của Proofpoint, các vụ tấn công ransomware và tống tiền đã tiến hóa từ mô hình giao dịch đơn lẻ, tức hacker chỉ nhận thanh toán một lần rồi rút lui, sang một chiến thuật đa chiều hơn. Hacker hiện sử dụng nhiều hình thức đe dọa và buộc phải chịu như giữ lại dữ liệu bị đánh cắp với lời hăm dọa công khai nếu nạn nhân không hợp tác.

Trước đây, các nhóm hacker từng cam kết sẽ xóa hoặc phá hủy dữ liệu bị đánh cắp sau khi nhận tiền chuộc. Tuy nhiên, thực tế cho thấy đa số trường hợp không diễn ra như vậy. Ví dụ cụ thể là vụ tấn công vào công ty nghiên cứu thị trường Klue gần đây, hacker đã lấy dữ liệu của nhiều khách hàng, kể cả các công ty bảo mật lớn. Mặc dù Klue tuyên bố đã đạt thỏa thuận và hacker xóa dữ liệu, sau đó họ vẫn thừa nhận một nhóm hacker khác đã lấy mẫu dữ liệu đánh cắp, khiến khách hàng đối mặt với nguy cơ tống tiền tiếp theo.

Vụ việc Change Healthcare và nhóm LockBit

Tương tự, năm 2024, nhóm ransomware nói tiếng Nga đã đánh cắp dữ liệu sức khỏe của khoảng 192 triệu người Mỹ thông qua hãng Change Healthcare. Trong quá trình tranh chấp giữa các nhóm hacker và cộng tác viên, Change Healthcare đã phải trả tiền chuộc cho cả hai để giữ dữ liệu y tế nhạy cảm không bị phát tán trực tuyến. Các nhà nghiên cứu an ninh mạng từ lâu nghi ngờ các nhóm tội phạm này giữ dữ liệu lấy được để tiếp tục gây áp lực ngay cả khi đã nhận tiền chuộc.

Cảnh sát Anh trong chiến dịch triệt phá nhóm LockBit năm 2024 cũng xác nhận tìm thấy dữ liệu nạn nhân lưu trên máy chủ của hacker dài sau khi các doanh nghiệp đã trả tiền. Điều này chứng tỏ hacker không hề xóa bỏ dữ liệu mà thường giữ làm công cụ để tiếp tục tống tiền.

Những điều bổ ích từ bài viết

  • Hơn 33% công ty trả tiền chuộc lần đầu bị hacker tấn công lần hai.
  • Các cuộc tấn công ransomware hiện sử dụng nhiều hình thức đe dọa hơn thay vì chỉ nhận tiền một lần.
  • Nhiều hacker không xóa dữ liệu bị đánh cắp dù cam kết sau khi nhận tiền.
  • Vụ Change Healthcare cho thấy hacker có thể đòi tiền chuộc nhiều nhóm trong cùng vụ việc.
  • Cảnh sát Anh phát hiện dữ liệu nạn nhân bị giữ trên máy chủ LockBit dù đã trả tiền.

Đăng ký bản tin QMVN

Nhận tin tổng hợp mỗi sáng - chỉ những bài đáng đọc, không spam.

Bài viết được biên tập với sự hỗ trợ của công cụ trí tuệ nhân tạo (AI), tổng hợp từ các nguồn tin dẫn bên dưới và đã qua kiểm duyệt của toà soạn Quang Minh Việt Nam.