Bảy giờ sáng thứ Hai. Kế toán mở máy, toàn bộ file trên ổ mạng chung đã đổi đuôi thành một chuỗi ký tự lạ. Trên desktop có một file text: trả 2.500 USD bằng Bitcoin trong 72 giờ, sau đó giá nhân đôi. Máy chủ ERP không lên. Ổ NAS dùng để backup — cắm chung mạng LAN, share bằng tài khoản admin dùng chung cả phòng — cũng đã bị mã hóa nốt.

Đó là lý do phòng chống ransomware không phải chuyện riêng của ngân hàng hay tập đoàn. Các nhóm tấn công hiện nay gần như không chọn nạn nhân theo tên: chúng quét cả dải IP Việt Nam để tìm cổng RDP mở, VPN chưa vá, mật khẩu rò rỉ. Doanh nghiệp 30 người và tập đoàn 3.000 người trông giống hệt nhau trên kết quả quét đó. Khác biệt duy nhất: bên 30 người thường không có ai chịu trách nhiệm vá lỗi.

Ransomware vào bằng đường nào: 4 lối phổ biến ở doanh nghiệp Việt

1. RDP và VPN phơi ra Internet. Lối vào số một. Ai đó mở cổng 3389 để "sếp truy cập máy chủ từ nhà", rồi quên đóng. Kẻ tấn công dò mật khẩu tự động, hoặc mua sẵn tài khoản đã rò rỉ trên chợ đen giá vài chục đô. Không cần lỗ hổng tinh vi nào — chúng đăng nhập bằng cửa chính.

2. Email đính kèm và link giả. File báo giá .xlsm, hồ sơ ứng viên .docx có macro, link "hóa đơn điện tử" dẫn tới trang đăng nhập Microsoft 365 giả. Nhân viên nhập mật khẩu, kẻ tấn công có ngay tài khoản hợp lệ để đi tiếp bên trong.

3. Phần mềm và thiết bị chưa vá. Máy chủ file chạy Windows Server hết hạn hỗ trợ, firewall dùng firmware từ 2021, thư viện web ba năm không cập nhật. Lỗ hổng đã công bố, mã khai thác có sẵn — chỉ chờ ai quét trúng.

4. Đường vòng qua đối tác và máy cá nhân. Laptop cá nhân cắm vào mạng công ty. Tài khoản nhà cung cấp phần mềm còn quyền truy cập máy chủ từ đợt triển khai hai năm trước, mật khẩu chưa từng đổi.

Không lối nào cần hacker giỏi — chỉ cần một chỗ hở bị bỏ quên.

Kịch bản 72 giờ khi bị mã hóa: từ phát hiện đến quyết định

Giờ 0 đến giờ 4: hiểu mình đang mất gì

Việc đầu tiên không phải khôi phục. Là cô lập: rút mạng máy nghi nhiễm, ngắt ổ chia sẻ, tắt VPN vào hệ thống nội bộ. Ransomware hiện đại lan ngang trong LAN — mỗi phút chần chừ là thêm máy bị mã hóa.

Đừng tắt nguồn máy chủ: một số biến thể giữ khóa mã hóa trong RAM, tắt máy là mất luôn manh mối cho đội điều tra. Hãy ngắt cáp mạng.

Giờ 4 đến giờ 24: xác định phạm vi và trả lời câu hỏi backup

Đây là lúc sự thật lộ ra. Backup nằm ở đâu, chạy lần gần nhất khi nào, có bị mã hóa theo không. Trong phần lớn tình huống chúng tôi được gọi tới, câu trả lời cho ý cuối là "có" — backup nằm cùng mạng, cùng quyền với dữ liệu gốc.

Song song, phải xác định dữ liệu có bị đánh cắp trước khi mã hóa không. Các nhóm ransomware ngày nay gần như luôn tải dữ liệu ra ngoài trước để có thêm đòn bẩy: không trả tiền thì công bố dữ liệu khách hàng. Đây còn là ranh giới pháp lý, vì dữ liệu cá nhân bị lộ kéo theo nghĩa vụ thông báo.

Giờ 24 đến giờ 48: dựng lại hay đàm phán

Có backup sạch thì dựng lại. Nhưng dựng lại không phải bấm nút restore: phải vá lỗ hổng đã cho chúng vào, đổi toàn bộ mật khẩu, kiểm tra không còn cửa hậu. Nếu không, hai tuần sau bạn bị mã hóa lại bằng đúng con đường cũ — chúng tôi từng gặp ca restore vội trong đêm rồi nhiễm lại sau bốn ngày.

Giờ 48 đến giờ 72: vận hành tạm và nói thật với khách hàng

Doanh nghiệp không thể đứng im ba ngày. Phải dựng luồng vận hành tối thiểu: đơn hàng ghi tay, kế toán chạy trên bản Excel cũ. Song song là truyền thông — im lặng để khách hàng tự phát hiện luôn tệ hơn một thông báo sớm.

Câu hỏi khó: có nên trả tiền chuộc không

Câu trả lời thẳng của chúng tôi: không nên — và cần hiểu vì sao, chứ không chỉ vì đạo lý.

Trả tiền không bảo đảm lấy lại dữ liệu. Công cụ giải mã của nhóm tấn công thường viết ẩu, chạy chậm và hỏng một phần file. Nhiều nạn nhân đã trả vẫn không khôi phục đủ để vận hành như cũ.

Trả tiền cũng không xóa được bản dữ liệu chúng đã tải về. Bạn chỉ mua một lời hứa xóa file, từ chính kẻ vừa tống tiền mình.

Và nó đánh dấu bạn là mục tiêu biết chi — danh sách nạn nhân đã trả được chia sẻ giữa các nhóm. Chưa kể rủi ro pháp lý khi chuyển tiền cho một tổ chức nằm trong danh sách trừng phạt quốc tế, nhất là nếu bạn có đối tác nước ngoài.

Trường hợp duy nhất đáng cân nhắc là khi mất dữ liệu đồng nghĩa với đóng cửa và không còn phương án khôi phục nào. Rơi vào thế đó, vấn đề thật sự đã xảy ra từ nhiều tháng trước — ở khâu backup.

Phòng chống ransomware: 6 lớp phòng thủ ưu tiên cho ngân sách nhỏ

Không cần làm hết trong một tháng, nhưng nên làm đúng thứ tự này: lớp trên chặn được nhiều hơn lớp dưới trên mỗi đồng bỏ ra. Riêng hai lớp đầu, doanh nghiệp dưới 50 người thường xong trong hai đến ba tuần.

Ưu tiênLớp phòng thủViệc cụ thểChi phí tham khảoChặn được gì
1Siết truy cập từ xaĐóng RDP ra Internet, bắt buộc qua VPN, bật MFA cho email và tài khoản quản trị0đ – 50.000đ/user/thángLối vào phổ biến nhất
2Backup tách rời, bất biếnBản sao ngoài mạng nội bộ, bật versioning và object lockTừ ~199.000đ/thángBiến sự cố sống còn thành gián đoạn
3Vá lỗi có kỷ luậtKiểm kê tài sản CNTT, lịch vá hằng tháng, bỏ OS hết hỗ trợ0đ tự làm; 2–8 triệu/tháng thuê quản trịLỗ hổng đã công bố công khai
4EDR cho máy trạm, máy chủPhát hiện hành vi mã hóa hàng loạt, không chỉ diệt virus theo mẫu80.000–250.000đ/máy/thángChặn lúc đang mã hóa
5Phân vùng mạng, tối thiểu quyềnTách VLAN máy chủ và máy nhân viên, bỏ quyền admin mặc định5–25 triệu, một lầnNgăn lan ngang toàn hệ thống
6Diễn tập và kiểm thửDiễn tập khôi phục 6 tháng/lần, pentest hệ thống lõiPentest 15–80 triệu/đợtTìm lỗ hổng trước kẻ tấn công

Đây là khoảng tham khảo thị trường tại thời điểm viết (08/2026), chưa gồm VAT, thay đổi theo số thiết bị, số máy chủ và độ phức tạp hệ thống. Muốn con số sát hơn, báo giá pentest theo phạm vi kiểm thử bóc tách cách một đợt kiểm thử được tính giá — còn doanh nghiệp nhỏ có cần pentest không giúp bạn tự đánh giá đã tới ngưỡng cần chưa.

Backup kiểu nào sống sót được ransomware, kiểu nào không

Ngộ nhận nguy hiểm nhất chúng tôi gặp: "công ty em có backup rồi". Có backup và có backup sống sót được ransomware là hai chuyện khác nhau. Nguyên tắc đơn giản — nếu tài khoản bị chiếm quyền có thể ghi đè hoặc xóa bản backup, thì ransomware cũng làm được.

Kiểu backupSống sót?Vì sao
Ổ cứng ngoài cắm thường trực vào máy chủKhôngVới hệ điều hành, nó chỉ là một ổ đĩa nữa để mã hóa
NAS trong LAN, share SMB, chung tài khoản adminKhôngKiểu bị mã hóa cùng lúc dữ liệu gốc nhiều nhất
Snapshot cùng máy chủ ảo hóa / cùng tài khoản cloudRủi ro caoChiếm quyền quản trị là xóa được toàn bộ snapshot
Google Drive, OneDrive đồng bộ, không versioningKhôngFile mã hóa đè lên bản sạch chỉ trong vài phút
Object storage bật versioning + object lockCóBản cũ không thể ghi đè hay xóa trong thời gian khóa
Bản sao offline luân phiên, cất riêng vật lýCóKhông nối mạng thì không mã hóa được

Cấu hình chúng tôi khuyến nghị cho SME: một bản chạy hằng ngày trên hạ tầng đang vận hành để khôi phục nhanh, một bản đẩy sang object storage khác nhà cung cấp có bật object lock, tối thiểu 30 ngày lịch sử. Trên hạ tầng máy chủ do chúng tôi quản trị, backup hằng ngày lưu 30 ngày là mặc định, không phải gói cộng thêm. Cách bố trí ba bản sao có trong bài quy tắc backup 3-2-1 cho dữ liệu doanh nghiệp.

Và backup chưa từng thử khôi phục thì chưa phải backup. Sáu tháng một lần, hãy dựng thử toàn hệ thống từ bản sao và bấm giờ.

Sau một đợt audit hậu sự cố: hơn 20 lỗ hổng và bài học

Trong một đợt rà soát toàn hệ thống sau sự cố ransomware, đội kỹ sư của chúng tôi ghi nhận hơn 20 lỗ hổng và mất khoảng hai tuần khắc phục dứt điểm. Không cái nào thuộc loại tinh vi. Chúng rơi vào bốn nhóm quen thuộc:

  1. Truy cập không kiểm soát. Tài khoản quản trị dùng chung, không MFA, không nhật ký. Tài khoản nhân viên đã nghỉ vẫn hoạt động. Tài khoản nhà cung cấp cũ còn quyền vào máy chủ.
  2. Hệ thống lỗi thời. Máy chủ hết hạn hỗ trợ, dịch vụ nội bộ mở ra Internet không lý do, thư viện web ba năm chưa cập nhật.
  3. Backup không tách rời. Bản sao cùng mạng, cùng quyền, chưa từng thử khôi phục.
  4. Không ai phát hiện được gì. Không log tập trung, không cảnh báo. Kẻ tấn công ở trong hệ thống nhiều ngày trước khi bấm nút mã hóa mà không tín hiệu nào cho ai biết.

Bài học đáng nhắc: thiệt hại lớn nhất không đến từ lúc bị mã hóa, mà từ khoảng thời gian dài trước đó không ai nhìn vào hệ thống. Nhóm thứ tư đắt nhất, vì nó biến một sự cố lẽ ra chặn được ở ngày thứ nhất thành sự cố toàn hệ thống ở ngày thứ mười.

Nếu website là thứ bị đánh trước, trình tự xử lý có trong bài các bước xử lý khi website bị hack trong 24 giờ đầu.

Nên bắt đầu từ đâu trong tuần này

Ba việc làm ngay, gần như không tốn tiền: liệt kê mọi cổng đang mở ra Internet và đóng cái nào không cần; bật MFA cho email và tài khoản quản trị; kiểm tra bản backup gần nhất có nằm ngoài tầm với của tài khoản quản trị không. Chỉ vậy đã loại bỏ phần lớn kịch bản tệ nhất.

Từ 2015 đến nay, qua hơn 500 dự án và trên 200 khách hàng, đội ngũ 30+ kỹ sư của chúng tôi — chứng chỉ AWS, GCP, CEH, OSCP, PMP — làm phần hạ tầng và bảo mật này hằng ngày, cam kết uptime 99.9% và phản hồi sự cố P1 trong 15 phút. Muốn rà soát xem hệ thống hở ở đâu, gọi hotline 0919 788 815 hoặc gửi form trên microads.vn để đặt buổi tư vấn miễn phí. Cần nền hạ tầng chắc chắn hơn thì xem dịch vụ máy chủ — VPS khởi điểm 199.000đ/tháng, backup hằng ngày lưu 30 ngày, hỗ trợ 24/7.