Ransomware và RaaS (Ransomware as a Service)
1. Tổng quan
A. Định nghĩa
Ransomware là mã độc mã hóa hoặc khóa hệ thống, tệp tin làm chúng không thể sử dụng rồi đòi tiền (tiền chuộc, ransom) để đổi lấy việc khôi phục, còn RaaS (Ransomware as a Service) là mô hình kinh doanh tội phạm dạng thuê bao sản xuất và cho thuê ransomware như một dịch vụ đám mây, giúp cả người không có chuyên môn kỹ thuật cũng thực hiện được tấn công.
Lý do ransomware đặc biệt nguy hiểm hơn các mã độc khác nằm ở cấu trúc 'lấy dữ liệu làm con tin để tống tiền trực tiếp nạn nhân'. Khác với phần mềm đánh cắp thông tin (Infostealer) lấy thông tin rồi bán lại cho bên thứ ba hay backdoor ẩn nấp lén lút, ransomware lập tức mã hóa dữ liệu gắn trực tiếp với công việc của nạn nhân, làm tê liệt hoạt động và lấy chính nỗi đau đó làm đòn bẩy để thu tiền chuộc. Nạn nhân không có dữ liệu thì kinh doanh dừng ngay nên áp lực trả tiền rất lớn, còn kẻ tấn công không cần tìm người mua dữ liệu đánh cắp mà có thể đòi thẳng nạn nhân, nên đây là loại tấn công 'kiếm tiền (monetization)' nhanh nhất.
Cốt lõi của vấn đề là RaaS đã công nghiệp hóa (industrialization) mối đe dọa này. Trước đây chỉ một số ít hacker cao cấp có thể tự viết thuật toán mã hóa mạnh và mã lây lan mới tấn công ransomware được. Nhưng RaaS tạo ra cấu trúc phân công, trong đó nhà phát triển ransomware (Operator) chuyên trách 'phát triển và vận hành hạ tầng', còn việc xâm nhập và phát tán thực tế do các tác nhân thực thi riêng là 'đối tác (Affiliate)' đảm nhận và chia lợi nhuận (tiền chuộc). Kết quả là cả tội phạm không có khả năng lập trình cũng có thể thuê ransomware trên dark web để tấn công, số vụ tấn công tăng bùng nổ, và mô hình SaaS của ngành phần mềm được cấy nguyên vẹn vào nền kinh tế ngầm.
B. Bối cảnh ra đời và tiến hóa
Có ba yếu tố thúc đẩy đưa ransomware trở thành mối đe dọa mạng tồi tệ nhất. Thứ nhất, sự xuất hiện của tiền mã hóa (Bitcoin, v.v.) cho phép chuyển tiền ẩn danh khó truy vết nên việc nhận tiền chuộc trở nên dễ dàng. Thứ hai, RaaS hạ thấp đáng kể rào cản gia nhập tấn công khiến nguồn cung bùng nổ. Thứ ba, khi công nghệ phòng thủ tiến hóa sang sao lưu, kẻ tấn công đáp trả bằng tống tiền kép (Double Extortion): vừa mã hóa dữ liệu vừa đánh cắp (exfiltration) rồi đe dọa "không trả tiền thì sẽ công bố". Gần đây chúng còn bổ sung tấn công DDoS và đe dọa trực tiếp khách hàng của nạn nhân, thành tống tiền ba, bốn lớp, liên tục tăng thêm công cụ gây áp lực. Tức là phải hiểu ransomware không phải một mã độc tĩnh mà là 'hệ sinh thái tội phạm' tiến hóa theo phòng thủ.
2. Cấu trúc phân công và các bên tham gia RaaS
A. Sơ đồ khái niệm cấu trúc phân công
RaaS có dạng chuỗi giá trị trong đó thay vì một tổ chức làm tất cả, các bên tham gia chuyên môn hóa theo vai trò cùng chia lợi nhuận. Nhà phát triển cung cấp tệp nhị phân ransomware, quản lý khóa mã hóa, cổng đàm phán, hạ tầng nhận tiền chuộc như một 'dịch vụ', còn đối tác thuê lại để xâm nhập và phát tán vào mục tiêu thực tế. Nếu có thêm nhà môi giới truy cập ban đầu (IAB, Initial Access Broker) bán đường xâm nhập (tài khoản, quyền truy cập VPN) thì sự phân công càng chi tiết hơn.
flowchart LR
IAB["Nhà môi giới truy cập ban đầu (IAB)<br/>bán quyền truy cập"] -->|quyền truy cập| A
D["Nhà phát triển/vận hành<br/>(cung cấp ransomware · hạ tầng)"] -->|cho thuê dịch vụ| A["Đối tác (Affiliate)<br/>(phát tán · thực thi tấn công)"]
A -->|đòi tiền chuộc| V[Nạn nhân]
V -->|thanh toán tiền mã hóa| A
A -->|"chia lợi nhuận (VD: 70:30)"| D
style D fill:#fef3f2,stroke:#e11d48,stroke-width:2px
style A fill:#fff7ed,stroke:#ea580c,stroke-width:2px
Nhà phát triển, nhà vận hành (Operator) là 'nhà cung cấp nền tảng' của hệ sinh thái này. Họ vận hành thường trực hạ tầng gồm mã hóa lai mạnh (mã hóa tệp bằng khóa đối xứng, rồi mã hóa lại khóa đó bằng khóa công khai của kẻ tấn công), cổng dark web để đàm phán, trang rò rỉ dữ liệu (Leak Site) và ví nhận tiền chuộc. Họ quản lý cả danh tiếng thương hiệu (bảo đảm khôi phục, cách hành xử khi đàm phán), vì nạn nhân phải tin rằng "trả tiền thì thực sự được giải mã" mới chịu trả. Tỷ lệ chia lợi nhuận thường được biết ở mức đối tác 7080%, nhà vận hành 2030%, nhưng khác nhau tùy tổ chức.
Đối tác (Affiliate) là tác nhân thực thi trực tiếp nhúng tay. Họ xâm nhập bằng cách gửi email lừa đảo, đăng nhập bằng tài khoản mua từ IAB, khai thác lỗ hổng RDP, VPN bị lộ, v.v., rồi chiếm quyền kiểm soát bên trong và thực thi ransomware. Không cần khả năng lập trình nên rào cản gia nhập thấp, và họ hoạt động bằng cách chuyển đổi qua lại nhiều thương hiệu RaaS.
Nhà môi giới truy cập ban đầu (IAB) là trung gian chuyên bán 'chìa khóa' vào mạng của tổ chức. Đối tác mua quyền truy cập mà họ đã chiếm sẵn để rút ngắn thời gian; nhờ sự phân công này, thời gian từ xâm nhập đến mã hóa đã rút ngắn từ vài tuần trước đây xuống còn vài giờ. Chính sự phân công chuyên môn hóa này là động lực căn bản khiến ransomware lan rộng với số lượng lớn và tốc độ cao.
B. Mức độ ảnh hưởng qua các ví dụ tiêu biểu
Sức tàn phá của hệ sinh thái RaaS được xác nhận qua các sự kiện thực tế. Năm 2021, Colonial Pipeline, nhà vận hành đường ống dẫn dầu lớn nhất Hoa Kỳ, bị đối tác của RaaS DarkSide tấn công phải ngừng vận hành đường ống, trả khoảng 4,4 triệu USD, và việc cung cấp nhiên liệu ở miền Đông Hoa Kỳ rơi vào hỗn loạn. Cùng năm, nhà cung cấp phần mềm quản lý CNTT Kaseya bị RaaS REvil xâm nhập theo phương thức chuỗi cung ứng (supply chain), khiến hàng nghìn doanh nghiệp cấp dưới trên toàn thế giới chịu thiệt hại dây chuyền. Hai sự kiện này là số liệu và ví dụ tiêu biểu cho thấy ransomware đã đạt đến giai đoạn đe dọa không chỉ từng doanh nghiệp mà cả hạ tầng trọng yếu quốc gia (CI) và toàn bộ chuỗi cung ứng.
3. Các giai đoạn tấn công và sự tiến hóa của tống tiền
A. Các giai đoạn tấn công (kill chain)
Tấn công ransomware không phải mã hóa ngẫu hứng mà là quá trình xâm phạm có kế hoạch nối tiếp xâm nhập ban đầu → lan rộng nội bộ, leo thang đặc quyền → đánh cắp dữ liệu → mã hóa, tống tiền. Phải hiểu quá trình này mới có thể phòng thủ cắt đứt ở giai đoạn 'trước khi bị mã hóa'.
flowchart TB
I["Xâm nhập ban đầu<br/>lừa đảo · RDP · infostealer"] --> L["Lan rộng nội bộ<br/>di chuyển ngang (Lateral Move)"]
L --> P["Leo thang đặc quyền<br/>chiếm tài khoản quản trị"]
P --> E["Đánh cắp dữ liệu<br/>(Exfiltration)"]
E --> C["Phá hủy bản sao lưu<br/>+ mã hóa tệp"]
C --> R["Đòi tiền chuộc<br/>+ đe dọa rò rỉ"]
style I fill:#fef3f2,stroke:#e11d48,stroke-width:2px
style R fill:#e11d48,stroke:#9f1239,stroke-width:2px,color:#fff
Kẻ tấn công trước tiên xâm nhập một máy (xâm nhập ban đầu) bằng lừa đảo, RDP bị lộ hoặc thông tin xác thực do infostealer đánh cắp, sau đó di chuyển ngang trong nội bộ (lateral movement) và chiếm quyền quản trị viên miền. Với quyền quản trị này, việc đầu tiên chúng làm là phá hủy bản sao lưu và shadow copy (VSS), nhằm xóa bỏ năng lực khôi phục của nạn nhân để không còn lựa chọn nào ngoài trả tiền. Tiếp đó chúng đưa dữ liệu quan trọng ra ngoài (đánh cắp) rồi mới thực thi mã hóa hàng loạt và để lại thư đòi tiền chuộc. Từ góc nhìn phòng thủ, điểm mấu chốt là mã hóa là hành động 'cuối cùng' của tấn công. Nếu phát hiện hành vi bất thường ở các giai đoạn trước đó như di chuyển ngang, leo thang đặc quyền, truyền dữ liệu khối lượng lớn thì có thể ngăn chặn trước khi mã hóa.
B. Sự tiến hóa của mô hình tống tiền
| Loại | Công cụ gây áp lực | Chỉ sao lưu có phòng thủ được? |
|---|---|---|
| Tống tiền đơn | Mã hóa dữ liệu → đòi tiền khôi phục | Được (chỉ cần khôi phục) |
| Tống tiền kép | Mã hóa + đe dọa rò rỉ dữ liệu | Không (dữ liệu đã bị rò rỉ) |
| Tống tiền ba lớp | + gây áp lực thêm bằng DDoS | Không |
| Tống tiền bốn lớp | + đe dọa trực tiếp khách hàng, đối tác của nạn nhân | Không |
Mô hình tống tiền tiến hóa từ đơn sang đa lớp là kết quả của cuộc chạy đua vũ trang giữa phòng thủ và tấn công. Khi doanh nghiệp trang bị sao lưu, họ có thể đáp trả "khôi phục là xong nên không trả tiền", và kẻ tấn công chuyển sang tống tiền kép: đánh cắp dữ liệu trước rồi mới mã hóa. Giờ đây dù khôi phục bằng bản sao lưu thì lời đe dọa "sẽ công bố thông tin cá nhân, bí mật kinh doanh đã đánh cắp" vẫn còn, nên quy định pháp lý (khai báo rò rỉ thông tin cá nhân, tiền phạt) và rủi ro danh tiếng trở thành áp lực trả tiền mới. Do đó sau tống tiền kép, sao lưu không còn là 'vạn năng', và phòng ngừa, phát hiện nhằm ngăn dữ liệu bị đưa ra ngoài ngay từ đầu trở nên quan trọng ngang bằng.
4. Phương án ứng phó
Ứng phó ransomware không có viên đạn bạc duy nhất mà phải thiết kế phòng thủ nhiều lớp (Defense in Depth) phòng ngừa → sao lưu → phát hiện, cô lập → ứng phó (IR). Mỗi lớp nhắm vào một giai đoạn tấn công khác nhau.
| Phân loại | Ứng phó | Giai đoạn nhắm tới |
|---|---|---|
| Phòng ngừa | Quản lý bản vá và lỗ hổng, đào tạo chống lừa đảo, đặc quyền tối thiểu, MFA | Xâm nhập ban đầu |
| Sao lưu | Sao lưu 3-2-1 (ngoại tuyến, bất biến), diễn tập khôi phục | Khôi phục sau mã hóa |
| Phát hiện · cô lập | Phát hiện hành vi bất thường bằng EDR/XDR, phân đoạn mạng | Lan rộng · leo thang đặc quyền |
| Ứng phó | Hệ thống ứng phó sự cố (IR), khai báo, tránh trả tiền chuộc | Khắc phục hậu quả |
Chốt chặn cuối cùng của phòng thủ cốt lõi là 'bản sao lưu đáng tin cậy'. Đặc biệt, cùng với nguyên tắc 3-2-1 (3 bản dữ liệu, 2 loại phương tiện khác nhau, trong đó 1 bản ngoại tuyến/ngoài địa điểm), nếu có bản sao lưu bất biến (Immutable) và cách ly vật lý (Air-gap) mà kẻ tấn công không thể xóa ngay cả với quyền quản trị, thì dù bị mã hóa vẫn khôi phục được và không còn lý do trả tiền chuộc. Tuy nhiên như đã thấy, chỉ sao lưu là không đủ trước tống tiền kép (đe dọa rò rỉ), nên nhất thiết phải song hành ngăn chặn xâm nhập (MFA, đặc quyền tối thiểu, vá lỗi), phát hiện hành vi bất thường (EDR/XDR) và phát hiện rò rỉ dữ liệu (DLP). Ngoài ra, điều quan trọng với sao lưu không phải là 'có' mà là 'khôi phục được', nên phải kiểm chứng RTO, RPO bằng diễn tập khôi phục (Restore Drill) định kỳ mới có hiệu quả thực.
Cụ thể hóa từng lớp phòng thủ thành các biện pháp kiểm soát thực tiễn như sau. Các lớp được bố trí chồng lên nhau để khi một lớp bị xuyên thủng thì lớp kế tiếp làm chậm hoặc chặn đứng tấn công.
- Chặn xâm nhập ban đầu: Đóng RDP lộ ra bên ngoài hoặc bắt buộc VPN+MFA, huấn luyện ứng phó lừa đảo, vá nhanh tài sản ở biên Internet (ưu tiên KEV).
- Kiểm soát tài khoản và quyền: Nguyên tắc đặc quyền tối thiểu, tách biệt tài khoản quản trị (Tiering), rà soát tài khoản dịch vụ, giám sát việc đánh cắp thông tin xác thực (infostealer).
- Chặn lan rộng: Phân đoạn mạng và vi phân đoạn, hạn chế giao tiếp nội bộ SMB, RDP, WMI dùng cho di chuyển ngang, kiểm soát truy cập zero trust.
- Sao lưu · khôi phục: 3-2-1 + sao lưu bất biến và air-gap, cô lập mạng sao lưu, đo thực tế RTO, RPO qua diễn tập khôi phục định kỳ.
- Phát hiện · ứng phó: Phát hiện hành vi bất thường như mã hóa hàng loạt, xóa VSS bằng EDR/XDR, phân tích tương quan SIEM, thường trực hóa playbook IR và diễn tập trên bàn (TTX).
5. Chuyên sâu — Xu hướng mới và liên hệ đề thi
Gần đây hệ sinh thái ransomware cho thấy một số thay đổi rõ rệt. Thứ nhất, tống tiền không mã hóa (Encryption-less Extortion) đang gia tăng. Đây là phương thức chỉ đánh cắp dữ liệu mà bỏ qua mã hóa, đòi tiền chỉ bằng đe dọa rò rỉ, vừa tránh được tranh cãi về phát hiện và khôi phục do mã hóa vừa duy trì áp lực. Điều này có nghĩa trọng tâm phòng thủ đang dịch chuyển từ 'khôi phục' sang 'ngăn rò rỉ'. Thứ hai, nhắm mục tiêu vào chuỗi cung ứng và MSP ngày càng sâu, nhằm hiệu ứng đòn bẩy lây nhiễm nhiều doanh nghiệp cấp dưới chỉ bằng một lần xâm nhập (ví dụ Kaseya). Thứ ba, khi chính phủ các nước ứng phó bằng cấm trả tiền chuộc và bắt buộc khai báo, rủi ro pháp lý rằng việc trả tiền có thể cấu thành rửa tiền hoặc vi phạm lệnh trừng phạt ngày càng lớn.
Về công nghệ phòng thủ, các điểm được nhấn mạnh là phát hiện hành vi bất thường và mẫu mã hóa hàng loạt của EDR/XDR dựa trên AI, chặn di chuyển ngang dựa trên zero trust (Zero Trust) và vi phân đoạn (Micro-segmentation). Từ góc độ đề thi và chủ đề tương tự, ransomware được ra đề liên kết rộng với EDR/XDR, zero trust, sao lưu và khôi phục thảm họa (DR), ứng phó sự cố xâm phạm (CERT/CSIRT), cyber kill chain, dark web và tiền mã hóa. Trong bài làm, cách bố cục thuyết phục là nêu hai trục 'công nghiệp hóa do cấu trúc phân công của RaaS' và 'tiến hóa của mô hình tống tiền (vô hiệu hóa sao lưu)', rồi đưa ra phòng thủ nhiều lớp và chiến lược 'tạo trạng thái không cần phải trả tiền' để ứng phó.
6. Lưu ý và hàm ý
Sao lưu là chốt chặn cuối cùng nhưng có điều kiện. Cần bảo đảm năng lực khôi phục bằng nguyên tắc 3-2-1 và sao lưu bất biến, air-gap, đồng thời xét đến việc kẻ tấn công dùng quyền quản trị để phá hủy bản sao lưu trước tiên, nên phải tách hạ tầng sao lưu khỏi mạng vận hành và đo thực tế, kiểm chứng RTO, RPO qua diễn tập khôi phục.
Với tống tiền kép, ba lớp thì phòng ngừa và phát hiện là bắt buộc. Đe dọa rò rỉ dữ liệu không thể chặn bằng sao lưu, nên phải song hành chặn xâm nhập ban đầu (MFA, đặc quyền tối thiểu, vá lỗi), phát hiện hành vi bất thường bằng EDR/XDR và phát hiện rò rỉ dựa trên DLP, dịch chuyển trọng tâm sang phòng thủ cắt đứt 'trước khi dữ liệu bị đưa ra ngoài'.
Về nguyên tắc tránh trả tiền chuộc. Trả tiền cũng không bảo đảm khôi phục hoàn toàn, lại trở thành mục tiêu tấn công lần nữa (có báo cáo cho thấy tỷ lệ nạn nhân bị nhắm lại cao), trả cho tổ chức bị trừng phạt có thể kéo theo trách nhiệm pháp lý, và giúp duy trì hệ sinh thái tội phạm. Do đó chiến lược tốt nhất là chuẩn bị trước (sao lưu, hệ thống IR) để tạo 'trạng thái không cần trả tiền'.
Luôn duy trì hệ thống ứng phó sự cố (IR) và diễn tập. Để khi có sự cố thực tế, việc cô lập ban đầu, bảo toàn chứng cứ, khai báo (trong thời hạn luật định nếu rò rỉ thông tin cá nhân) và truyền thông đối ngoại vận hành không lúng túng, cần chuẩn bị sẵn tổ chức CSIRT, hệ thống liên lạc, playbook và diễn tập trên bàn (TTX).
Cần cách tiếp cận hệ sinh thái để ứng phó với sự công nghiệp hóa của RaaS. Vượt ra ngoài phòng thủ của từng doanh nghiệp, cần mở rộng sang ứng phó nhắm vào toàn bộ chuỗi giá trị như chặn đánh cắp thông tin xác thực (infostealer) mà IAB phân phối, chia sẻ tình báo mối đe dọa (giám sát dark web), tăng cường yêu cầu bảo mật chuỗi cung ứng và MSP.
7. Tài liệu tham khảo
- CISA, #StopRansomware Guide: https://www.cisa.gov/stopransomware
- MITRE ATT&CK, Data Encrypted for Impact(T1486): https://attack.mitre.org/techniques/T1486/
- ENISA Threat Landscape(Ransomware): https://www.enisa.europa.eu/topics/threat-risk-management/threats-and-trends
- No More Ransom Project: https://www.nomoreransom.org/
Tóm tắt một câu: Ransomware là mã độc mã hóa, đánh cắp dữ liệu để đòi tiền chuộc, còn RaaS là mô hình tội phạm dịch vụ hóa nó qua sự phân công giữa nhà phát triển, đối tác và IAB; do đã tiến hóa thành tống tiền kép, ba lớp nên chỉ sao lưu là không đủ, cần ứng phó bằng phòng thủ nhiều lớp gồm sao lưu bất biến (3-2-1), phát hiện EDR/XDR, đặc quyền tối thiểu, MFA, hệ thống IR và tránh trả tiền chuộc.