Tấn công ransomware bùng phát, nhiều chính phủ cân nhắc cấm trả tiền chuộc
Một số chính phủ cân nhắc cấm trả tiền chuộc trong bối cảnh nhiều tổ chức phải đối mặt với những cuộc tấn công ransomware ngày càng tinh vi.
Gần một nửa doanh nghiệp bị tấn công ransomware phải trả tiền chuộc năm 2025
Gần một nửa số doanh nghiệp trở thành nạn nhân của các cuộc tấn công ransomware (mã độc tống tiền) đã phải trả tiền chuộc để lấy lại quyền truy cập dữ liệu hoặc khôi phục hệ thống, theo nghiên cứu năm 2025 của hãng an ninh mạng Sophos. Trong khi đó, số tiền mà hacker đòi chuộc cũng ngày càng tăng, theo trang FT.
Trước tình hình này, một số quốc gia và vùng lãnh thổ đã bắt đầu cấm các tổ chức trả tiền cho hacker. Chẳng hạn, tại Vương quốc Anh, chính phủ đang thúc đẩy kế hoạch cấm các cơ quan thuộc khu vực công và đơn vị vận hành cơ sở hạ tầng trọng yếu quốc gia trả tiền chuộc khi bị tấn công, gồm Dịch vụ Y tế Quốc gia (NHS), chính quyền địa phương và trường học.
Động thái này diễn ra trong bối cảnh các nhóm ransomware ngày càng chuyên nghiệp và tinh vi trong việc lựa chọn mục tiêu, đặc biệt nhắm vào những doanh nghiệp vừa và nhỏ vốn có hệ thống bảo mật yếu hơn.
"Đến năm 2026, hệ sinh thái ransomware đã phát triển thành một mô hình hoạt động rất chuyên nghiệp, gần giống doanh nghiệp. Các nhóm ransomware vận hành như những công ty B2B để tạo niềm tin rằng chúng sẽ trả lại dữ liệu sau khi nhận tiền. Tuy nhiên, rủi ro pháp lý và nguy cơ vi phạm các lệnh trừng phạt khi trả tiền chuộc hiện ở mức cao chưa từng có", ông Haydn Brooks - Giám đốc điều hành hãng bảo mật chuỗi cung ứng Risk Ledger - nhận định.
Theo Dave Spillane - Giám đốc kỹ thuật hệ thống tại hãng an ninh mạng Fortinet, sự bùng nổ của các công cụ AI phục vụ hacker như WormGPT, FraudGPT và BruteForceAI đã góp phần thúc đẩy làn sóng tấn công. Ông cho biết số vụ tấn công ransomware được xác nhận trên toàn cầu trong năm 2025 đã tăng 389% so với 2024, từ khoảng 1.600 vụ lên 7.831 vụ.
"Trong khoảng thời gian trước đây chỉ đủ để thực hiện một vụ tấn công ransomware, giờ hacker có thể cùng lúc tấn công bốn tổ chức", Dave Spillane tuyên bố.
Shashi Kiran, Giám đốc tiếp thị tại hãng công nghệ mạng Nile, cũng đồng tình: "Chi phí để thực hiện mỗi cuộc tấn công đã giảm mạnh, khiến các hình thức tấn công tinh vi trở thành 'hàng hóa phổ thông', trong khi chi phí phòng thủ lại ngày càng tăng. Những gì trước đây chỉ các quốc gia mới đủ năng lực thực hiện thì giờ đây một cá nhân có kỹ năng trung bình cũng có thể làm được nhờ AI".

Trả tiền chuộc hay không: Vấn đề gây chia rẽ
Dù vậy, câu hỏi liệu có nên trả tiền chuộc vẫn là một trong những chủ đề gây tranh cãi nhất trong lĩnh vực an ninh mạng.
Jim Walter, chuyên gia nghiên cứu mối đe dọa cấp cao tại hãng an ninh mạng SentinelOne, cho biết công ty này phản đối hoàn toàn việc trả tiền chuộc.
"Trả tiền cho các nhóm tống tiền chỉ giúp củng cố hệ sinh thái tội phạm mạng và những kẻ tiếp tay cho chúng", ông Jim Walter nói, đồng thời nhấn mạnh không có gì đảm bảo hacker sẽ xóa dữ liệu sau khi nhận tiền.
Theo Jim Walter, tiếp tục tống tiền nạn nhân sau khi đã nhận tiền chuộc hoặc kiếm lợi từ dữ liệu đánh cắp là điều rất phổ biến.
"Trả tiền hoàn toàn không đảm bảo có thể khôi phục dữ liệu. Ngược lại, việc này còn khuyến khích tội phạm tiếp tục hoạt động", ông nhận xét.
Tuy nhiên, không phải ai cũng có quan điểm cứng rắn như vậy.
Andy Maus, Giám đốc dịch vụ khôi phục sau sự cố mạng của DriveSavers - hãng chuyên khôi phục dữ liệu từ ổ cứng, cho rằng vấn đề phức tạp hơn nhiều.
"Điều chúng tôi lo ngại là nếu việc trả tiền bị cấm nhưng dữ liệu lại không thể khôi phục thì sẽ xử lí thế nào? Thực tế luôn phức tạp hơn nhiều so với những gì một lệnh cấm có thể bao quát", Andy Maus bình luận.
Chẳng hạn, khi nói đến cơ sở hạ tầng quốc gia quan trọng như nhà máy nước hoặc công ty điện lực, hậu quả với người dân có thể nghiêm trọng hơn nếu vừa không được trả tiền chuộc, vừa không thể khôi phục dữ liệu.
"Nếu có thể khôi phục dữ liệu thì việc cấm trả tiền là hợp lí. Song một lệnh cấm áp dụng cho mọi trường hợp có thể gây ra nhiều thiệt hại hơn lợi ích", Andy Maus chia sẻ.
Ông cũng lưu ý rằng tại North Carolina và Florida - hai bang ở Mỹ đã ban hành lệnh cấm trả tiền chuộc với khu vực công lần lượt vào năm 2021 và 2022, các quy định này dường như không làm giảm đáng kể hoạt động của tội phạm mạng.
Haydn Brooks cảnh báo rằng nếu các đơn vị hạ tầng trọng yếu không còn được phép trả tiền chuộc, những nhóm tội phạm mạng sẽ nhanh chóng chuyển mục tiêu sang khu vực tư nhân, nơi ít bị quản lý hơn.
Ông cũng cho rằng nếu các cơ quan công quyền bị cấm trả tiền chuộc thì thị trường bảo hiểm an ninh mạng sẽ buộc phải thay đổi, loại bỏ các khoản bồi thường liên quan đến tiền chuộc. Điều này khiến phí bảo hiểm tăng vọt vì chi phí xử lí sự cố có thể lớn hơn rất nhiều so với chính khoản tiền chuộc.
Doanh nghiệp có thêm nhiều lựa chọn ứng phó
Hiện đã xuất hiện cả một ngành dịch vụ hỗ trợ doanh nghiệp xử lí các vụ tấn công ransomware, bao gồm các chuyên gia đàm phán tiền chuộc, đội ứng cứu sự cố và cố vấn đánh giá khả năng khôi phục dữ liệu.
Theo Andy Maus, quyết định có nên trả tiền hay không cần dựa trên nhiều yếu tố như dữ liệu nào bị đánh cắp, có chứa thông tin định danh cá nhân hoặc dữ liệu y tế nhạy cảm hay không, cũng như nhóm hacker nào đứng sau vụ tấn công.
Tuy nhiên, Gavin Millard - Phó chủ tịch phụ trách sản phẩm tại hãng an ninh mạng Tenable - cho rằng thay vì chỉ tranh luận về việc có nên cấm trả tiền chuộc hay không, điều quan trọng hơn là làm sao để ransomware không còn mang lại lợi nhuận.
Ông nhận định phần lớn vụ tấn công ransomware hiện nay vẫn bắt nguồn từ những lỗ hổng quen thuộc như phần mềm chưa vá lỗi, hệ thống bị phơi bày trên Internet hoặc các điểm yếu trong bảo mật. Vì vậy, doanh nghiệp nên tập trung rà soát và thu hẹp các điểm có thể bị hacker lợi dụng để xâm nhập hệ thống, đồng thời chủ động quản lý rủi ro bảo mật.
Jim Walter cho rằng doanh nghiệp cần nâng cao nhận thức về các xu hướng tấn công mới, đồng thời duy trì những biện pháp bảo mật cơ bản như giám sát liên tục các thiết bị và bắt buộc sử dụng xác thực đa yếu tố (MFA).
Trong khi đó, Spencer Young - Phó chủ tịch cấp cao phụ trách thị trường quốc tế của Delinea - nhấn mạnh: "Điều quan trọng nhất là doanh nghiệp phải biết ai đang có quyền truy cập vào hệ thống nội bộ và có khả năng hạn chế thiệt hại nếu hacker đã xâm nhập. Những biện pháp như chỉ cấp quyền truy cập tạm thời khi thực sự cần thiết sẽ thu hẹp phạm vi ảnh hưởng và ngăn ransomware đạt được mục tiêu".
Delinea là công ty an ninh mạng Mỹ chuyên về bảo mật danh tính và quản lý quyền truy cập đặc quyền. Delinea giúp doanh nghiệp kiểm soát ai được phép truy cập vào hệ thống, dữ liệu và tài nguyên CNTT, đồng thời ngăn chặn truy cập trái phép.
Một số chuyên gia cũng kêu gọi chính phủ các nước có những chính sách hỗ trợ thiết thực hơn.
Theo Andy Maus, thay vì chỉ cấm trả tiền chuộc sau khi doanh nghiệp đã bị tấn công, chính phủ nên đầu tư hỗ trợ xây dựng hạ tầng sao lưu dữ liệu hoặc áp dụng các ưu đãi thuế cho chi tiêu an ninh mạng. Những biện pháp này sẽ giúp giảm nguy cơ bị tấn công ngay từ đầu, thay vì chỉ xử lí hậu quả sau khi sự cố đã xảy ra.