
Mã độc tống tiền (ransomware) là phần mềm độc hại chiếm quyền truy cập vào tệp của bạn hoặc toàn bộ thiết bị và giữ chúng làm con tin cho đến khi bạn trả tiền chuộc. Nó không đánh cắp máy tính của bạn — nó chỉ khóa cửa và tính phí bạn để có chìa khóa.
Thực chất một cuộc tấn công mã độc tống tiền là gì, và làm thế nào để ngăn chặn nó? Dưới đây là cách những cuộc tấn công này diễn ra, hậu quả có thể gây ra, và cách bảo vệ để giảm rủi ro trở thành mục tiêu.
- Mã độc tống tiền là phần mềm tống tiền mã hóa tệp, khóa thiết bị hoặc đánh cắp dữ liệu cho đến khi nạn nhân trả tiền.
- Hầu hết các ca nhiễm bắt đầu từ email lừa đảo (phishing), tệp tải xuống có mã độc, mật khẩu bị lộ hoặc phần mềm chưa được vá.
- Kẻ tấn công hiện đại thường sao chép dữ liệu ra ngoài trước khi mã hóa, nên chỉ có bản sao lưu vẫn chưa đủ để hoàn nguyên thiệt hại.
- Trả tiền thường không phải là quyết định đúng đắn; giải mã có thể thất bại và dữ liệu đã bị đánh cắp vẫn có thể bị rò rỉ.
- Bản sao lưu được cách ly, cập nhật kịp thời, bảo mật tài khoản mạnh và phần mềm bảo mật kết hợp sẽ giảm đáng kể rủi ro.
- Nếu một thiết bị bị nhiễm, hãy ngắt kết nối ngay lập tức và giữ lại thông báo tống tiền làm bằng chứng.
Mã độc tống tiền trong an ninh mạng là gì?
Trong an ninh mạng, định nghĩa về mã độc tống tiền rất rõ: phần mềm độc hại được tạo ra để tống tiền. Nó chặn truy cập vào tệp hoặc thiết bị, thường bằng cách mã hóa, và yêu cầu trả tiền. Nhiều biến thể còn sao chép dữ liệu trước khi mã hóa, khiến đây trở thành một trong những mối đe dọa nghiêm trọng nhất hiện nay.
Tên gọi kết hợp giữa “ransom” (tiền chuộc) và “software” (phần mềm), mô tả cả loại chương trình lẫn mô hình kinh doanh. Trong khi phần mềm gián điệp (spyware) có lợi hơn khi nằm im, mã độc tống tiền chỉ có hiệu quả khi nạn nhân biết tệp đã bị khóa và hiểu yêu cầu của kẻ tấn công.
Mã độc tống tiền có phải là virus không?
Không hoàn toàn. Cả hai đều là dạng phần mềm độc hại, nhưng được đặt tên theo cách khác nhau. Virus được định nghĩa theo cách lan truyền — chèn bản sao vào tệp hoặc chương trình khác. Mã độc tống tiền được định nghĩa theo hành vi — mã hóa tệp của bạn và yêu cầu trả tiền.
Mã độc tống tiền hoạt động như thế nào?
Mã độc tống tiền hoạt động theo các giai đoạn. Phần mềm độc hại trước tiên xâm nhập vào thiết bị, sau đó định vị dữ liệu quan trọng, trong nhiều trường hợp sao chép ra ngoài, mã hóa các tệp và hiển thị yêu cầu tiền chuộc.

Kẻ tấn công xâm nhập bằng cách nào?
Có ba con đường chính: email lừa đảo, thông tin đăng nhập bị đánh cắp và phần mềm chưa vá. Chỉ có con đường đầu tiên cần có người nhấn vào liên kết, vì vậy một lần nhiễm có thể bắt đầu mà không cần tải xuống rõ rệt.
Một tin nhắn phishing mạo danh hoá đơn, thông báo giao hàng hoặc đồng nghiệp; tệp đính kèm hoặc liên kết sẽ cài đặt mã độc khi mở. Trang web bị xâm phạm và các tệp cài đặt giả cũng hoạt động theo nguyên tắc tương tự.
Con đường thông tin đăng nhập tinh vi hơn. Mật khẩu bị lộ trong một vụ vi phạm khác có thể vẫn còn dùng được trên cổng truy cập từ xa vài tháng sau, giúp kẻ tấn công có đăng nhập hợp lệ mà không cần phải phá tường phòng.
Phần mềm chưa được vá loại bỏ hoàn toàn nhu cầu lừa gạt. Kẻ tấn công khai thác lỗ hổng và không cần hành động từ người dùng.
Sau khi xâm nhập, điều gì xảy ra?
Kẻ tấn công hiếm khi mã hóa ngay lập tức. Họ thường dò la mạng, xác định tệp giá trị nhất và sao chép chúng về máy chủ của mình. Chỉ sau đó tệp mới bị mã hóa và thông báo tiền chuộc được gửi kèm thời hạn và đe dọa công khai dữ liệu.
Hoạt động thu thập thông tin có thể kéo dài hàng ngày hoặc hàng tuần, và thường tập trung vào thứ mà nạn nhân khó chấp nhận mất nhất — chẳng hạn thư viện ảnh gia đình trên máy cá nhân, hoặc hồ sơ khách hàng và bản sao lưu trên mạng công ty.
Tại sao kẻ tấn công yêu cầu tiền?
Nạn nhân sẽ trả nhiều hơn cho tệp của chính họ so với giá thị trường của dữ liệu bị đánh cắp. Dữ liệu đánh cắp phải được bán cho bên mua với giá mà bên mua chấp nhận. Khóa một tổ chức khỏi hệ thống của chính họ tạo ra một bên mua buộc phải thương lượng.
Ví dụ mã độc tống tiền nào đáng chú ý?
Các cuộc tấn công mã độc tống tiền xuất hiện từ năm 1989, khi một chương trình thô sơ phân phối trên đĩa mềm yêu cầu trả tiền bằng thư, và đã tiến hoá liên tục từ giữa những năm 2000. Hai cuộc tấn công sau đây thay đổi mạnh mẽ kỳ vọng về tốc độ và phạm vi lây lan.
WannaCry
Vào tháng 5 năm 2017, WannaCry đã lây nhiễm khoảng 200.000 máy tính trên khoảng 150 quốc gia chỉ trong vài ngày. Nó tự lây qua lỗ hổng trên hệ thống Windows lỗi thời, không cần email lừa đảo hay hành động của người dùng. Bản vá cho lỗ hổng đó đã có sẵn trước vài tuần, và những máy cài bản vá không bị ảnh hưởng. WannaCry khiến mã độc tống tiền trở thành tin trang nhất, và bài học vẫn còn: phần mềm chưa được vá có thể biến một ca nhiễm thành đại dịch.
Maze và mã độc tống tiền hiện đại
Maze đã thay đổi cách thức vào năm 2019. Những kẻ điều hành nhóm này sao chép dữ liệu trước khi mã hóa và công khai mẫu dữ liệu của nạn nhân không chịu trả, chứng minh rằng chỉ có bản sao lưu không còn đủ. Cách làm này nhanh chóng trở thành tiêu chuẩn. Các nhóm như LockBit, Akira và Qilin hiện vận hành như doanh nghiệp, có cổng thương lượng và trang rò rỉ dữ liệu.
Các loại mã độc tống tiền chính gồm những loại nào?
Các loại mã độc tống tiền thường được phân loại theo hành vi với dữ liệu và thiết bị hơn là theo nhóm gây ra. Tóm lại, mã độc tống tiền làm gì? Nó mã hóa tệp, khóa thiết bị, đánh cắp dữ liệu, hoặc kết hợp cả ba.
Crypto ransomware (mã hóa tệp)
Crypto ransomware mã hóa từng tệp bằng kỹ thuật mã hóa mạnh trong khi thiết bị vẫn chạy. Tài liệu, bảng tính và ảnh vẫn hiển thị nhưng không thể mở, thường được đổi tên bằng phần mở rộng lạ. Máy tính vẫn hoạt động đủ để hiển thị yêu cầu tiền chuộc.
Locker ransomware (khóa thiết bị)
Locker ransomware khóa toàn bộ thiết bị thay vì từng tệp. Một thông báo toàn màn hình thay thế desktop bình thường, và bàn phím cùng chuột chỉ phản hồi vừa đủ để nhập thông tin thanh toán. Các tệp thường vẫn nằm đó nên đôi khi loại locker dễ khôi phục hơn crypto ransomware.
Mã độc tống tiền đánh cắp dữ liệu
Một số mã độc tống tiền hiện đại ưu tiên đánh cắp thông tin nhạy cảm kèm theo hoặc thay vì mã hóa tệp. Hình thức tống tiền ở đây là đe doạ công khai hoặc bán dữ liệu bị đánh cắp, nên phục hồi từ bản sao lưu không giải quyết được rủi ro quyền riêng tư.
Double extortion, triple extortion và Ransomware-as-a-Service là gì?
Mã độc tống tiền đã trở thành một ngành công nghiệp, và ba thuật ngữ này mô tả cách nó vận hành hơn là cách mã nguồn hoạt động.
Double và triple extortion
Double extortion kết hợp mã hóa với đánh cắp dữ liệu. Trả tiền cho khóa giải mã có thể vẫn khiến bạn đối mặt yêu cầu thứ hai để giữ dữ liệu bị đánh cắp không bị công khai. Triple extortion gia tăng áp lực bằng các biện pháp khác như liên hệ khách hàng của nạn nhân, làm ngưng trệ dịch vụ, hoặc quấy rối nhân viên.
Ransomware-as-a-Service là gì?
Ransomware-as-a-Service, hay RaaS, hoạt động như mô hình đăng ký. Các nhà phát triển tạo phần mềm độc hại và hạ tầng thanh toán, rồi cho tội phạm mạng thuê để thực hiện tấn công và chia lợi nhuận. Mô hình này giảm nhu cầu về kỹ năng kỹ thuật, và số lượng tội phạm hoạt động đã tăng theo, giúp mã độc tống tiền trở thành một trong những loại tội phạm mạng sinh lợi nhất. Điều này cũng lý giải vì sao một họ mã độc có thể xuất hiện trong hàng nghìn cuộc tấn công khác nhau.
Dấu hiệu cảnh báo mã độc tống tiền là gì?
Mã độc tống tiền thường để lộ dấu vết trước hoặc trong cuộc tấn công, và nhận biết sớm có thể hạn chế thiệt hại. Nếu một vài dấu hiệu dưới đây xuất hiện cùng lúc, hãy coi thiết bị đã bị nhiễm và hành động ngay.
Dấu hiệu phổ biến của nhiễm mã độc
Chú ý đặc biệt những triệu chứng sau:
- Các tệp bất ngờ không thể mở hoặc có phần mở rộng mới lạ
- Một thông báo tiền chuộc xuất hiện dưới dạng tệp văn bản, hình nền hoặc cửa sổ bật lên
- Màn hình bị khóa yêu cầu thanh toán để khôi phục truy cập
- Phần mềm bảo mật bị vô hiệu hóa mà bạn không can thiệp
- Hoạt động đĩa bất thường hoặc hệ thống chậm rõ rệt
- Các tệp trên ổ mạng, thư mục chia sẻ hoặc thiết bị kết nối trở nên không đọc được
Một thông báo tiền chuộc trông như thế nào?
Hầu hết thông báo tiền chuộc theo mẫu chung: tuyên bố rằng tệp đã bị mã hóa hoặc đánh cắp, mức giá yêu cầu bằng tiền mã hóa (cryptocurrency), hướng dẫn thanh toán hoặc kênh liên lạc, và thời hạn. Một số có bộ đếm ngược hoặc đe doạ công khai dữ liệu.
Nếu bạn phát hiện thông báo tiền chuộc, hãy ngắt kết nối thiết bị bị ảnh hưởng ngay lập tức và tránh xóa các tệp đã bị mã hóa cho tới khi bạn xác định được họ mã độc.
Mã độc tống tiền lây lan sang các thiết bị khác như thế nào?
Xâm nhập một máy tính là phần dễ dàng đối với kẻ tấn công. Thiệt hại thực sự đến từ việc nhiễm trùng lan rộng ra ngoài.

Ổ mạng và thư mục chia sẻ
Mã độc tống tiền coi máy bị xâm nhập là điểm khởi đầu. Bất cứ thứ gì người dùng đó có thể mở, mã độc cũng có thể mở, nên ổ được gắn (mapped drives) và thư mục chia sẻ sẽ dễ bị tấn công ngay lập tức. Một số họ mã độc còn quét mạng tìm thiết bị khác, và đó là cách một chiếc laptop trở thành vấn đề trên toàn công ty chỉ trong vài giờ.
Lưu trữ đám mây và bản sao lưu
Đồng bộ không phải là một bản sao lưu. Nếu một thư mục trên máy bị nhiễm đồng bộ lên đám mây, phiên bản đã mã hóa có thể thay thế phiên bản lành mạnh tự động. Kẻ tấn công cũng biết điều này, và tìm các bản sao lưu để xóa chúng là bước quen thuộc trong các cuộc tấn công hiện đại.
Thiết bị lưu trữ rời
USB ổ USB và đĩa ngoài đơn giản hơn nhưng vẫn hiệu quả. Bất cứ thứ gì kết nối vào thời điểm mã hóa có khả năng bị mã hóa cùng với mọi thứ khác, vì vậy một ổ sao lưu cắm luôn thường ít an toàn hơn vẻ bề ngoài.
Điểm chung là sự kết nối, vì vậy cách ly thiết bị bị nhiễm sớm là rất quan trọng.
Mã độc tống tiền gây hại gì?
Yêu cầu tiền chuộc là chi phí dễ thấy nhất của một cuộc tấn công, nhưng với cá nhân và doanh nghiệp, thiệt hại còn lan rộng hơn nhiều.
Tác động với cá nhân
Với người dùng gia đình, tổn thất có tính cá nhân. Hàng chục năm ảnh gia đình, hồ sơ thuế, dữ liệu lưu trữ đám mây và văn bản lưu trữ có thể trở nên không thể truy cập trong một buổi chiều. Nếu kẻ tấn công còn đánh cắp dữ liệu, mất danh tính (identity theft) sẽ là nỗi lo dai dẳng. Nhiều nạn nhân mô tả căng thẳng tinh thần là phần tệ nhất, và nó có thể kéo dài lâu sau khi vấn đề kỹ thuật được giải quyết.
Tác động với doanh nghiệp
Với tổ chức, thời gian chết (downtime) thường là khoản chi lớn nhất. Đơn hàng bị tắc, nhân viên ngồi không, và khách hàng tìm nơi khác trong khi hệ thống được dựng lại.
Dữ liệu bị đánh cắp có thể dẫn đến thông báo vi phạm, giám sát của cơ quan quản lý và những cuộc đối thoại khó khăn với khách hàng có thông tin bị lộ. Doanh nghiệp nhỏ thường là mục tiêu vì kẻ tấn công kỳ vọng biện pháp phòng thủ mỏng hơn.
Làm sao để phòng tránh mã độc tống tiền?
Không có cách nào tránh mã độc tống tiền hoàn toàn, nhưng một vài thói quen đơn giản ngăn được phần lớn các cuộc tấn công.
Sao lưu dữ liệu của bạn
Bản sao lưu biến thảm hoạ thành sự bất tiện. Áp dụng quy tắc 3-2-1: giữ ba bản sao dữ liệu trên hai loại lưu trữ khác nhau, với một bản giữ ngoại tuyến hoặc ở nơi khác. Với bản ngoại tuyến, dùng ổ ngoài ngắt kết nối hoặc dịch vụ sao lưu chuyên dụng thay vì đồng bộ đám mây, vì đồng bộ cũng sẽ phản chiếu các tệp đã bị mã hóa.
Giữ phần mềm và thiết bị được cập nhật
Bản cập nhật đóng các lỗ hổng mà mã độc tống tiền khai thác, vì vậy bật cập nhật tự động cho hệ điều hành, trình duyệt, ứng dụng và phần mềm bảo mật.
Bảo vệ tài khoản của bạn
Đăng nhập bị đánh cắp là con đường vào tiêu chuẩn, vì vậy bảo mật tài khoản cũng là phòng ngừa mã độc tống tiền. Dùng mật khẩu khác nhau cho mỗi tài khoản, để trình quản lý mật khẩu ghi nhớ chúng và bật xác thực đa yếu tố ở mọi nơi có thể. Ưu tiên bảo vệ các tài khoản quan trọng nhất nếu bị xâm hại: email, lưu trữ đám mây và mọi thứ cho phép truy cập từ xa vào thiết bị.
Sử dụng phần mềm bảo mật đáng tin cậy
Phần mềm bảo mật bổ sung lớp phòng thủ mà thói quen không thể thay thế, giám sát tệp độc hại, hành vi đáng ngờ và hoạt động mã hóa đang diễn ra. Một công cụ chống mã độc tống tiền chuyên dụng có thể chặn nhiều cuộc tấn công trước khi bất kỳ tệp nào bị tổn hại. Hãy coi đó là một lớp trong số nhiều lớp, chứ không phải thay thế cho bản sao lưu và cập nhật.
Ngăn mã độc tống tiền trước khi nó khóa tệp của bạn
Kaspersky Premium giám sát hoạt động mã hóa mà mã độc tống tiền dựa vào và chặn nó trong thời gian thực. Tính năng phòng chống lừa đảo (anti-phishing) khóa con đường phổ biến nhất để bắt đầu nhiễm trùng.
Dùng thử Premium miễn phíNên làm gì sau một cuộc tấn công mã độc tống tiền?
Sau một cuộc tấn công, mục tiêu là chứa đựng thiệt hại và xác định bạn đang đối phó với gì, trước khi quyết định về phục hồi.

Cách ly thiết bị bị nhiễm
Ngắt kết nối máy khỏi Wi‑Fi và rút cáp mạng ngay khi nghi ngờ mã độc tống tiền. Tháo các ổ ngoài và USB USB, và tạm dừng đồng bộ đám mây từ thiết bị khác nếu có thể.
Cách ly ngăn mã độc tiếp cận thư mục chia sẻ và máy khác trong mạng. Nếu thiết bị công việc bị ảnh hưởng, báo cho IT đội của bạn ngay vì họ có thể muốn xử lý việc cách ly theo quy trình nội bộ.
Giữ bằng chứng và tìm trợ giúp đáng tin cậy
Giữ lại thông báo tiền chuộc và không xóa các tệp đã mã hóa. Cả hai đều giúp xác định họ mã độc, từ đó quyết định có công cụ giải mã miễn phí hay không. Chụp ảnh màn hình và ghi lại thời điểm sự cố bắt đầu.
Dự án No More Ransom, do các cơ quan thực thi pháp luật và công ty an ninh vận hành, cung cấp công cụ nhận dạng và bộ giải mã hợp pháp miễn phí. Báo cáo vụ việc với cơ quan chức năng địa phương cũng có thể hữu ích, và ở một số nơi doanh nghiệp còn bắt buộc phải báo cáo.
Có nên trả tiền chuộc không?
Nói chung không nên trả. Không có bảo đảm chìa khóa giải mã sẽ được gửi hoặc hoạt động; một số nạn nhân trả mà không thu hồi được gì. Dữ liệu bị đánh cắp vẫn có thể bị rò rỉ hoặc bán, vì lời hứa của tội phạm không thể kiểm chứng. Việc trả tiền cũng có thể khiến bạn bị đánh dấu là người sẵn sàng trả, mời gọi tống tiền lặp lại, và ở một số khu vực pháp lý có thể mang rủi ro pháp lý.
Có thể phục hồi tệp bị mã hóa bởi mã độc tống tiền không?
Khả năng phục hồi phụ thuộc vào việc bạn có bản sao lưu sạch hay có công cụ giải mã cho họ mã độc cụ thể hay không.
Khôi phục tệp từ bản sao lưu
Bản sao lưu là con đường đáng tin cậy nhất, với một điều kiện. Chỉ khôi phục sau khi mã độc đã được loại bỏ hoàn toàn, nếu không bản sao mới có thể bị mã hóa tiếp. Một bản sao ngoại tuyến hoặc ở nơi khác trước khi nhiễm là lý tưởng. Kiểm tra lịch sử phiên bản của dịch vụ đám mây, vì một số dịch vụ giữ các bản cũ tồn tại sau tấn công ngay cả khi phiên bản trực tiếp bị mã hóa. Kiểm tra tệp khôi phục trước khi cho rằng sự cố đã kết thúc.
Kiểm tra công cụ giải mã hợp pháp
Có công cụ giải mã miễn phí (free decryptors) nhưng chỉ dành cho một số họ mã độc nhất định, thường là những họ mà tác giả đã mắc lỗi hoặc khóa bị cơ quan thực thi tịch thu. Công cụ nhận dạng của No More Ransom có thể đặt tên cho biến thể từ một tệp mẫu và chỉ đến bộ giải mã phù hợp nếu có. Tránh tải "công cụ giải mã miễn phí" qua kết quả tìm kiếm không rõ nguồn gốc — đó thường là mồi nhử để cài mã độc khác. Nếu hiện tại không có bộ giải mã, hãy giữ nguyên các tệp đã mã hóa; có thể sẽ có công cụ phát hành sau này.
Bài viết liên quan:
- Mã hóa tội phạm mạng là gì: Rủi ro và phòng ngừa
- Các bước tiến hành để loại bỏ mã độc tống tiền
- Làm thế nào để ngăn mã độc tống tiền xâm nhập thiết bị hiệu quả?
- Những điều cần biết về mã độc Cryptolocker
Sản phẩm đề xuất:
FAQs
Mã độc tống tiền có lây sang điện thoại thông minh không?
Có, chủ yếu là Android. Thường xuất hiện qua ứng dụng sideload, cập nhật giả hoặc liên kết độc hại, và thường khóa màn hình hơn là mã hóa tệp. iPhone hiếm khi bị ảnh hưởng, dù cửa sổ bật lên (pop-up) lừa đảo đôi khi giả dạng mã độc tống tiền để dọa người dùng trả tiền.
Mã độc tống tiền chỉ tấn công doanh nghiệp thôi sao?
Không. Doanh nghiệp bị yêu cầu số tiền lớn hơn, nhưng cá nhân cũng bị tấn công liên tục qua phishing, tải xuống độc hại và trang web bị nhiễm. Người dùng gia đình có thể là mục tiêu dễ hơn vì ít người giữ bản sao lưu cách ly hoặc chạy phần mềm bảo mật cập nhật trên mọi thiết bị.
Mã độc tống tiền có thể lây sang các thiết bị khác trong mạng của tôi không?
Có. Nhiều họ mã độc quét ổ mạng, thư mục chia sẻ và thiết bị kết nối sau khi nhiễm một máy. Đồng bộ đám mây và ổ luôn kết nối cũng có thể sao chép tệp đã mã hóa lên bản sao lưu. Ngắt kết nối thiết bị bị nhiễm giúp hạn chế lây lan.
Một cuộc tấn công mã độc tống tiền kéo dài bao lâu?
Quá trình mã hóa có thể kết thúc trong vài phút hoặc vài giờ. Nhưng những kẻ tấn công sao chép dữ liệu trước có thể ẩn trong mạng hàng ngày hoặc hàng tuần, nên cuộc tấn công hiển thị ra bên ngoài thường cảm thấy đột ngột chỉ vì việc chuẩn bị đã diễn ra âm thầm.
