Bảy giờ sáng thứ Hai. Kế toán mở máy, toàn bộ file trên ổ mạng chung đã đổi đuôi thành một chuỗi ký tự lạ. Trên desktop có một file text: trả 2.500 USD bằng Bitcoin trong 72 giờ, sau đó giá nhân đôi. Máy chủ ERP không lên. Ổ NAS dùng để backup — cắm chung mạng LAN, share bằng tài khoản admin dùng chung cả phòng — cũng đã bị mã hóa nốt.
Đó là lý do phòng chống ransomware không phải chuyện riêng của ngân hàng hay tập đoàn. Các nhóm tấn công hiện nay gần như không chọn nạn nhân theo tên: chúng quét cả dải IP Việt Nam để tìm cổng RDP mở, VPN chưa vá, mật khẩu rò rỉ. Doanh nghiệp 30 người và tập đoàn 3.000 người trông giống hệt nhau trên kết quả quét đó. Khác biệt duy nhất: bên 30 người thường không có ai chịu trách nhiệm vá lỗi.
Ransomware vào bằng đường nào: 4 lối phổ biến ở doanh nghiệp Việt
1. RDP và VPN phơi ra Internet. Lối vào số một. Ai đó mở cổng 3389 để "sếp truy cập máy chủ từ nhà", rồi quên đóng. Kẻ tấn công dò mật khẩu tự động, hoặc mua sẵn tài khoản đã rò rỉ trên chợ đen giá vài chục đô. Không cần lỗ hổng tinh vi nào — chúng đăng nhập bằng cửa chính.
2. Email đính kèm và link giả. File báo giá .xlsm, hồ sơ ứng viên .docx có macro, link "hóa đơn điện tử" dẫn tới trang đăng nhập Microsoft 365 giả. Nhân viên nhập mật khẩu, kẻ tấn công có ngay tài khoản hợp lệ để đi tiếp bên trong.
3. Phần mềm và thiết bị chưa vá. Máy chủ file chạy Windows Server hết hạn hỗ trợ, firewall dùng firmware từ 2021, thư viện web ba năm không cập nhật. Lỗ hổng đã công bố, mã khai thác có sẵn — chỉ chờ ai quét trúng.
4. Đường vòng qua đối tác và máy cá nhân. Laptop cá nhân cắm vào mạng công ty. Tài khoản nhà cung cấp phần mềm còn quyền truy cập máy chủ từ đợt triển khai hai năm trước, mật khẩu chưa từng đổi.
Không lối nào cần hacker giỏi — chỉ cần một chỗ hở bị bỏ quên.
Kịch bản 72 giờ khi bị mã hóa: từ phát hiện đến quyết định
Giờ 0 đến giờ 4: hiểu mình đang mất gì
Việc đầu tiên không phải khôi phục. Là cô lập: rút mạng máy nghi nhiễm, ngắt ổ chia sẻ, tắt VPN vào hệ thống nội bộ. Ransomware hiện đại lan ngang trong LAN — mỗi phút chần chừ là thêm máy bị mã hóa.
Đừng tắt nguồn máy chủ: một số biến thể giữ khóa mã hóa trong RAM, tắt máy là mất luôn manh mối cho đội điều tra. Hãy ngắt cáp mạng.
Giờ 4 đến giờ 24: xác định phạm vi và trả lời câu hỏi backup
Đây là lúc sự thật lộ ra. Backup nằm ở đâu, chạy lần gần nhất khi nào, có bị mã hóa theo không. Trong phần lớn tình huống chúng tôi được gọi tới, câu trả lời cho ý cuối là "có" — backup nằm cùng mạng, cùng quyền với dữ liệu gốc.
Song song, phải xác định dữ liệu có bị đánh cắp trước khi mã hóa không. Các nhóm ransomware ngày nay gần như luôn tải dữ liệu ra ngoài trước để có thêm đòn bẩy: không trả tiền thì công bố dữ liệu khách hàng. Đây còn là ranh giới pháp lý, vì dữ liệu cá nhân bị lộ kéo theo nghĩa vụ thông báo.
Giờ 24 đến giờ 48: dựng lại hay đàm phán
Có backup sạch thì dựng lại. Nhưng dựng lại không phải bấm nút restore: phải vá lỗ hổng đã cho chúng vào, đổi toàn bộ mật khẩu, kiểm tra không còn cửa hậu. Nếu không, hai tuần sau bạn bị mã hóa lại bằng đúng con đường cũ — chúng tôi từng gặp ca restore vội trong đêm rồi nhiễm lại sau bốn ngày.
Giờ 48 đến giờ 72: vận hành tạm và nói thật với khách hàng
Doanh nghiệp không thể đứng im ba ngày. Phải dựng luồng vận hành tối thiểu: đơn hàng ghi tay, kế toán chạy trên bản Excel cũ. Song song là truyền thông — im lặng để khách hàng tự phát hiện luôn tệ hơn một thông báo sớm.
Câu hỏi khó: có nên trả tiền chuộc không
Câu trả lời thẳng của chúng tôi: không nên — và cần hiểu vì sao, chứ không chỉ vì đạo lý.
Trả tiền không bảo đảm lấy lại dữ liệu. Công cụ giải mã của nhóm tấn công thường viết ẩu, chạy chậm và hỏng một phần file. Nhiều nạn nhân đã trả vẫn không khôi phục đủ để vận hành như cũ.
Trả tiền cũng không xóa được bản dữ liệu chúng đã tải về. Bạn chỉ mua một lời hứa xóa file, từ chính kẻ vừa tống tiền mình.
Và nó đánh dấu bạn là mục tiêu biết chi — danh sách nạn nhân đã trả được chia sẻ giữa các nhóm. Chưa kể rủi ro pháp lý khi chuyển tiền cho một tổ chức nằm trong danh sách trừng phạt quốc tế, nhất là nếu bạn có đối tác nước ngoài.
Trường hợp duy nhất đáng cân nhắc là khi mất dữ liệu đồng nghĩa với đóng cửa và không còn phương án khôi phục nào. Rơi vào thế đó, vấn đề thật sự đã xảy ra từ nhiều tháng trước — ở khâu backup.
Phòng chống ransomware: 6 lớp phòng thủ ưu tiên cho ngân sách nhỏ
Không cần làm hết trong một tháng, nhưng nên làm đúng thứ tự này: lớp trên chặn được nhiều hơn lớp dưới trên mỗi đồng bỏ ra. Riêng hai lớp đầu, doanh nghiệp dưới 50 người thường xong trong hai đến ba tuần.
| Ưu tiên | Lớp phòng thủ | Việc cụ thể | Chi phí tham khảo | Chặn được gì |
|---|---|---|---|---|
| 1 | Siết truy cập từ xa | Đóng RDP ra Internet, bắt buộc qua VPN, bật MFA cho email và tài khoản quản trị | 0đ – 50.000đ/user/tháng | Lối vào phổ biến nhất |
| 2 | Backup tách rời, bất biến | Bản sao ngoài mạng nội bộ, bật versioning và object lock | Từ ~199.000đ/tháng | Biến sự cố sống còn thành gián đoạn |
| 3 | Vá lỗi có kỷ luật | Kiểm kê tài sản CNTT, lịch vá hằng tháng, bỏ OS hết hỗ trợ | 0đ tự làm; 2–8 triệu/tháng thuê quản trị | Lỗ hổng đã công bố công khai |
| 4 | EDR cho máy trạm, máy chủ | Phát hiện hành vi mã hóa hàng loạt, không chỉ diệt virus theo mẫu | 80.000–250.000đ/máy/tháng | Chặn lúc đang mã hóa |
| 5 | Phân vùng mạng, tối thiểu quyền | Tách VLAN máy chủ và máy nhân viên, bỏ quyền admin mặc định | 5–25 triệu, một lần | Ngăn lan ngang toàn hệ thống |
| 6 | Diễn tập và kiểm thử | Diễn tập khôi phục 6 tháng/lần, pentest hệ thống lõi | Pentest 15–80 triệu/đợt | Tìm lỗ hổng trước kẻ tấn công |
Đây là khoảng tham khảo thị trường tại thời điểm viết (08/2026), chưa gồm VAT, thay đổi theo số thiết bị, số máy chủ và độ phức tạp hệ thống. Muốn con số sát hơn, báo giá pentest theo phạm vi kiểm thử bóc tách cách một đợt kiểm thử được tính giá — còn doanh nghiệp nhỏ có cần pentest không giúp bạn tự đánh giá đã tới ngưỡng cần chưa.
Backup kiểu nào sống sót được ransomware, kiểu nào không
Ngộ nhận nguy hiểm nhất chúng tôi gặp: "công ty em có backup rồi". Có backup và có backup sống sót được ransomware là hai chuyện khác nhau. Nguyên tắc đơn giản — nếu tài khoản bị chiếm quyền có thể ghi đè hoặc xóa bản backup, thì ransomware cũng làm được.
| Kiểu backup | Sống sót? | Vì sao |
|---|---|---|
| Ổ cứng ngoài cắm thường trực vào máy chủ | Không | Với hệ điều hành, nó chỉ là một ổ đĩa nữa để mã hóa |
| NAS trong LAN, share SMB, chung tài khoản admin | Không | Kiểu bị mã hóa cùng lúc dữ liệu gốc nhiều nhất |
| Snapshot cùng máy chủ ảo hóa / cùng tài khoản cloud | Rủi ro cao | Chiếm quyền quản trị là xóa được toàn bộ snapshot |
| Google Drive, OneDrive đồng bộ, không versioning | Không | File mã hóa đè lên bản sạch chỉ trong vài phút |
| Object storage bật versioning + object lock | Có | Bản cũ không thể ghi đè hay xóa trong thời gian khóa |
| Bản sao offline luân phiên, cất riêng vật lý | Có | Không nối mạng thì không mã hóa được |
Cấu hình chúng tôi khuyến nghị cho SME: một bản chạy hằng ngày trên hạ tầng đang vận hành để khôi phục nhanh, một bản đẩy sang object storage khác nhà cung cấp có bật object lock, tối thiểu 30 ngày lịch sử. Trên hạ tầng máy chủ do chúng tôi quản trị, backup hằng ngày lưu 30 ngày là mặc định, không phải gói cộng thêm. Cách bố trí ba bản sao có trong bài quy tắc backup 3-2-1 cho dữ liệu doanh nghiệp.
Và backup chưa từng thử khôi phục thì chưa phải backup. Sáu tháng một lần, hãy dựng thử toàn hệ thống từ bản sao và bấm giờ.
Sau một đợt audit hậu sự cố: hơn 20 lỗ hổng và bài học
Trong một đợt rà soát toàn hệ thống sau sự cố ransomware, đội kỹ sư của chúng tôi ghi nhận hơn 20 lỗ hổng và mất khoảng hai tuần khắc phục dứt điểm. Không cái nào thuộc loại tinh vi. Chúng rơi vào bốn nhóm quen thuộc:
- Truy cập không kiểm soát. Tài khoản quản trị dùng chung, không MFA, không nhật ký. Tài khoản nhân viên đã nghỉ vẫn hoạt động. Tài khoản nhà cung cấp cũ còn quyền vào máy chủ.
- Hệ thống lỗi thời. Máy chủ hết hạn hỗ trợ, dịch vụ nội bộ mở ra Internet không lý do, thư viện web ba năm chưa cập nhật.
- Backup không tách rời. Bản sao cùng mạng, cùng quyền, chưa từng thử khôi phục.
- Không ai phát hiện được gì. Không log tập trung, không cảnh báo. Kẻ tấn công ở trong hệ thống nhiều ngày trước khi bấm nút mã hóa mà không tín hiệu nào cho ai biết.
Bài học đáng nhắc: thiệt hại lớn nhất không đến từ lúc bị mã hóa, mà từ khoảng thời gian dài trước đó không ai nhìn vào hệ thống. Nhóm thứ tư đắt nhất, vì nó biến một sự cố lẽ ra chặn được ở ngày thứ nhất thành sự cố toàn hệ thống ở ngày thứ mười.
Nếu website là thứ bị đánh trước, trình tự xử lý có trong bài các bước xử lý khi website bị hack trong 24 giờ đầu.
Nên bắt đầu từ đâu trong tuần này
Ba việc làm ngay, gần như không tốn tiền: liệt kê mọi cổng đang mở ra Internet và đóng cái nào không cần; bật MFA cho email và tài khoản quản trị; kiểm tra bản backup gần nhất có nằm ngoài tầm với của tài khoản quản trị không. Chỉ vậy đã loại bỏ phần lớn kịch bản tệ nhất.
Từ 2015 đến nay, qua hơn 500 dự án và trên 200 khách hàng, đội ngũ 30+ kỹ sư của chúng tôi — chứng chỉ AWS, GCP, CEH, OSCP, PMP — làm phần hạ tầng và bảo mật này hằng ngày, cam kết uptime 99.9% và phản hồi sự cố P1 trong 15 phút. Muốn rà soát xem hệ thống hở ở đâu, gọi hotline 0919 788 815 hoặc gửi form trên microads.vn để đặt buổi tư vấn miễn phí. Cần nền hạ tầng chắc chắn hơn thì xem dịch vụ máy chủ — VPS khởi điểm 199.000đ/tháng, backup hằng ngày lưu 30 ngày, hỗ trợ 24/7.