Mã độc Ransomware Qilin: Nguy hiểm leo thang, cần bản vá cấp bách

Mã độc Ransomware Qilin: Nguy hiểm leo thang, cần bản vá cấp bách

Qilin mã độc ransomware đã phát triển từ một chiến dịch tội phạm nhanh chóng thành một trong những mối đe dọa dễ nhận thấy nhất trong bức tranh tống tiền toàn cầu. Nhóm này mã hóa các hệ thống và đánh cắp dữ liệu, sau đó gây áp lực lên nạn nhân bằng nguy cơ rò rỉ thông tin công khai.

Các chiến dịch của chúng đã gây gián đoạn cho nhiều tổ chức trên các lĩnh vực và quốc gia, tạo ra cả thiệt hại về hoạt động lẫn uy tín.

Sự Phát triển và Tác động của Mã độc Ransomware Qilin

Các nhóm mã độc ransomware ngày càng dựa vào thông tin đăng nhập bị lộ, phần mềm chưa được vá lỗi, và các kết nối bên thứ ba đáng tin cậy để tiếp cận nạn nhân.

Qilin đã chứng tỏ khả năng di chuyển nhanh chóng trong các môi trường bị xâm nhập. Điều này bao gồm các kỹ thuật được mô tả trong báo cáo về việc lạm dụng lịch sử RDP của Qilin, giúp kẻ tấn công xác định các hệ thống và tài khoản bên trong mạng. Chi tiết hơn có thể xem tại Qilin Ransomware Enumerates RDP Authentication.

Thống kê về Nạn nhân và Phạm vi Toàn cầu

Black Kite, một công ty phân tích rủi ro an ninh mạng, đã chia sẻ một báo cáo với Cyber Security News (CSN) cho biết Qilin đã ghi nhận 1.358 nạn nhân trong thời gian theo dõi.

Con số này tăng 443% so với năm trước. Các nhà phân tích tại Black Kite cũng lưu ý rằng nhóm này hoạt động trên hơn 50 quốc gia và chiếm khoảng một phần năm đến một phần sáu tổng số nạn nhân mã độc ransomware được công bố.

Bức tranh mã độc ransomware chung cũng đang trở nên tồi tệ hơn. Black Kite đã ghi nhận 7.551 nạn nhân được công bố công khai từ tháng 4 năm 2025 đến tháng 3 năm 2026, tăng 24.9% so với cùng kỳ năm trước.

Riêng tháng 3 đã đạt 861 nạn nhân, là tổng số hàng tháng cao nhất mà các nhà nghiên cứu từng quan sát được.

Vị thế của Qilin trên Thị trường Ransomware

Với 1.358 nạn nhân được tuyên bố, Qilin đứng ở vị trí trung tâm của một thị trường mã độc ransomware ngày càng cạnh tranh và hung hãn.

Sự trỗi dậy của nhóm này diễn ra khi số lượng các chiến dịch ransomware đang hoạt động mở rộng lên 146 vào tháng 6 năm 2026. Điều này cho thấy các nhóm tội phạm vẫn đang gia nhập thị trường ngay cả khi các thương hiệu cũ biến mất.

Báo cáo cũng chỉ ra rằng năm nhóm ransomware hàng đầu kiểm soát 43.6% số nạn nhân được công bố. Tuy nhiên, không có một đối tượng nào chiếm ưu thế tuyệt đối trong năm như các nhóm dẫn đầu trước đây.

Qilin nổi bật nhờ quy mô hoạt động, trong khi các nhóm khác tập trung vào khai thác lỗ hổng hàng loạt, thông tin đăng nhập bị lộ, hoặc các khu vực cụ thể.

Các Ngành nghề và Doanh nghiệp Bị Tấn công mạng Nhiều nhất

Ngành sản xuất vẫn là mục tiêu bị tấn công nhiều nhất, ghi nhận 1.660 nạn nhân được công bố.

Tiếp theo là các dịch vụ chuyên nghiệp, khoa học và kỹ thuật với 1.389 nạn nhân. Các tổ chức có doanh thu từ 50 triệu đến 100 triệu USD cũng chiếm một phần lớn hơn trong số các nạn nhân được biết đến.

Điều này cho thấy các công ty quy mô vừa đang phải đối mặt với áp lực ngày càng tăng bên cạnh các doanh nghiệp lớn.

Phân tích Lỗ hổng sau Sự cố và Chiến lược Khai thác

Sự phát triển của Qilin cũng phản ánh sự thay đổi rộng lớn hơn trong hành vi của kẻ tấn công. Các báo cáo gần đây về việc triển khai lỗ hổng PAN-OS, ví dụ CVE-2026-0257, cho thấy cách các tác nhân đe dọa có thể khai thác các điểm yếu xác thực trong các hệ thống kết nối internet để thiết lập quyền truy cập và triển khai mã độc ransomware.

Việc vá lỗi nhanh chóng là điều cần thiết đối với hạ tầng bị phơi nhiễm. Thông tin chi tiết về CVE-2026-0257 và Qilin có thể tham khảo tại CVE-2026-0257: Qilin Ransomware. Để tìm hiểu thêm về các lỗ hổng và cách chúng được ghi nhận, bạn có thể truy cập National Vulnerability Database (NVD).

Tình trạng Lỗ hổng Sau Khôi phục

Các cuộc quét sau sự cố của Black Kite đã phát hiện ra rằng nhiều tổ chức vẫn còn bị phơi nhiễm ngay cả sau khi các vụ mã độc ransomware của họ đã được xử lý.

Khoảng 43.5% nạn nhân vẫn còn một lỗ hổng vá lỗi nghiêm trọng. Trong khi đó, 30.8% tiếp tục tồn tại một lỗ hổng đã biết đang bị khai thác mà kẻ tấn công có thể sử dụng.

Những phát hiện này củng cố sự cần thiết phải coi việc phục hồi không chỉ đơn thuần là khôi phục các tệp tin được mã hóa.

Các Biện pháp Phòng ngừa và Phục hồi Hiệu quả

Các tổ chức nên tiến hành các đánh giá bên ngoài có cấu trúc sau 30, 60 và 90 ngày sau một sự cố. Các đánh giá này cần tập trung vào thông tin đăng nhập bị đánh cắp, các lỗ hổng nghiêm trọng, và các hệ thống được liệt kê trong danh mục các Lỗ hổng đã biết bị khai thác (Known Exploited Vulnerabilities – KEV).

Đánh giá Ứng dụng Bên thứ ba

Các ứng dụng bên thứ ba cũng cần được xem xét kỹ lưỡng hơn. Báo cáo đã nhấn mạnh việc lạm dụng mã thông báo OAuth và phần mềm được kết nối như một đường tấn công quan trọng.

Sự cố đánh cắp mã thông báo Salesloft Drift đã chứng minh cách truy cập ứng dụng bị xâm nhập có thể làm lộ dữ liệu được lưu giữ trong các môi trường được kết nối. Xem thêm tại Salesloft Drift Hacked.

Khuyến nghị về An toàn Thông tin và Bảo mật Mạng

Các nhóm bảo mật nên ưu tiên bản vá bảo mật dựa trên mức độ khai thác tích cực và mức độ nghiêm trọng, thay vì chỉ dựa vào lịch trình bảo trì định kỳ.

Họ cũng nên kiểm kê các ứng dụng được kết nối, xem xét quyền OAuth, xoay vòng thông tin đăng nhập sau các hoạt động đáng ngờ, và thực thi xác thực đa yếu tố (MFA) trên các tài khoản nội bộ và nhà cung cấp.

Các biện pháp này giúp giảm thiểu các sơ hở mà các nhà điều hành mã độc ransomware liên tục khai thác để thực hiện các tấn công mạng.

Tổng quan về Phòng thủ chống Ransomware

Việc phòng thủ chống lại các cuộc tấn công mạng của mã độc ransomware như Qilin đòi hỏi một chiến lược đa lớp.

Nó không chỉ bao gồm việc áp dụng các bản vá bảo mật kịp thời mà còn phải có khả năng giám sát liên tục và phản ứng nhanh chóng với các mối đe dọa.

Đảm bảo an toàn thông tin toàn diện là yếu tố then chốt để bảo vệ tài sản số của tổ chức.