Hơn 250.000 vụ tấn công bằng mã độc tống tiền đã được ghi nhận tại khu vực APEC

Dữ liệu mới nhất từ Kaspersky cho thấy số vụ tấn công bằng mã độc cửa hậu (backdoor) tăng nhẹ, và có tới hơn 2 triệu vụ tấn công bằng mã độc đánh cắp mật khẩu và 250.000 vụ tấn công bằng mã độc tống tiền đã bị ngăn chặn trong khu vực, kể từ tháng 1 đến tháng 6.

Nhóm Nghiên cứu và Phân tích Toàn cầu (GReAT) của Kaspersky đã đưa ra lời cảnh báo về xu hướng gia tăng các cuộc tấn công vào chuỗi cung ứng trên toàn cầu.

Theo các chuyên gia, các mối đe dọa an ninh mạng tại khu vực Châu Á - Thái Bình Dương tiếp tục gia tăng và ngày càng diễn biến phức tạp trong nửa đầu năm 2026, khi Kaspersky đã phát hiện và ngăn chặn 75 triệu cuộc tấn công xuất phát từ các nguồn trực tuyến. Kết quả ghi nhận cũng cho thấy trong sáu tháng đầu năm, Kaspersky đã ngăn chặn 3,4 triệu vụ tấn công bằng mã độc cửa hậu, 2,4 triệu vụ tấn công bằng mã độc đánh cắp mật khẩu và 250.000 vụ tấn công bằng mã độc tống tiền.

Những con số trên được tổng hợp từ dữ liệu của Mạng lưới bảo mật Kaspersky (Kaspersky Security Network - KSN), do Nhóm Nghiên cứu và Phân tích Toàn cầu (GReAT) của Kaspersky phân tích.

“Chúng tôi ghi nhận một số hình thức tấn công có xu hướng giảm nhẹ trong nửa đầu năm 2026, song, điều này không đồng nghĩa với việc các mối đe dọa an ninh mạng trong khu vực đang suy giảm. Chúng tôi cũng nhận thấy tội phạm mạng ngày càng tận dụng AI để tự động hóa quá trình thu thập thông tin về mục tiêu, đẩy nhanh việc phát triển mã độc và mở rộng quy mô tấn công. Điều này khiến các cuộc tấn công diễn ra nhanh hơn và có khả năng thích ứng linh hoạt hơn”. Ông Sergey Lozhkin, Trưởng nhóm Nghiên cứu và Phân tích toàn cầu (GReAT) phụ trách khu vực Châu Á - Thái Bình Dương, Trung Đông, Thổ Nhĩ Kỳ và Châu Phi (META) cho biết.

Trong đó, ba nhóm sự cố an ninh mạng nghiêm trọng phổ biến nhất trên phạm vi toàn cầu trong năm 2025 bao gồm: các cuộc tấn công có chủ đích kéo dài (Advanced Persistent Threats - APT) chiếm 24%, các hình thức tấn công lợi dụng tâm lý con người chiếm 15% và mã độc chiếm 12%.

APT là những chiến dịch tấn công an ninh mạng có chủ đích, được thực hiện với mức độ tinh vi cao. Trong các chiến dịch này, kẻ tấn công xâm nhập trái phép vào hệ thống và âm thầm hoạt động trong thời gian dài mà không bị phát hiện. Các chiến dịch APT thường nhằm phục vụ hoạt động gián điệp mạng, đánh cắp thông tin nhạy cảm hoặc thực hiện các mục tiêu chiến lược dài hạn. Đội ngũ Kaspersky GReAT hiện đang theo dõi hơn 900 nhóm APT trên toàn thế giới.

Xét trên phạm vi toàn cầu, trong 12 quốc gia bị các nhóm APT nhắm mục tiêu nhiều nhất, có 5 quốc gia thuộc khu vực Châu Á - Thái Bình Dương: Trung Quốc, Ấn Độ, Myanmar, Pakistan và Việt Nam.

“Khu vực Châu Á - Thái Bình Dương đang dẫn đầu thế giới về chuyển đổi số và ứng dụng AI agent. Cùng với môi trường địa chính trị phức tạp, những yếu tố này khiến khu vực trở thành mục tiêu hàng đầu của các nhóm tội phạm đứng sau những chiến dịch APT tinh vi nhất. Thực trạng nhiều quốc gia trong khu vực liên tục trở thành mục tiêu tấn công cho thấy tầm quan trọng của việc thường xuyên cập nhật thông tin về các mối đe dọa. Các tổ chức, doanh nghiệp cần củng cố năng lực phòng thủ an ninh mạng và tăng cường hợp tác trong khu vực.” Ông Lozhkin cho biết thêm.

Hiện tại, chuỗi cung ứng toàn cầu đang phải đối mặt với mối đe dọa an ninh mạng khi gần 1/3 tổ chức đã gặp sự cố liên quan đến chuỗi cung ứng trong năm qua. Trung Quốc nằm trong nhóm những quốc gia đối mặt với rủi ro cao nhất, với 40% doanh nghiệp ghi nhận rủi ro liên quan đến chuỗi cung ứng.

Cụ thể, trong một sự cố, kẻ tấn công đã xâm nhập vào hạ tầng cập nhật phần mềm diệt virus của eScan và lợi dụng máy chủ cập nhật (vốn được khách hàng tin cậy) để phát tán mã độc. Bằng cách lợi dụng phần mềm hợp pháp, kẻ tấn công đã biến một sản phẩm bảo mật thành phương tiện phát tán mã độc. Điều này cho thấy rủi ro ngày càng gia tăng khi chuỗi cung ứng phần mềm bị xâm nhập. eScan là phần mềm diệt virus và bảo mật thiết bị đầu cuối được phát triển bởi Microworld Technologies, một công ty an ninh mạng của Ấn Độ có trụ sở tại Mumbai.

Một trường hợp đáng chú ý khác liên quan đến Notepad++, một bộ cài đặt chứa mã độc đã phát tán một mã độc cửa hậu dạng Trojan. Theo đó, kẻ tấn công sẽ duy trì quyền truy cập vào các hệ thống bị ảnh hưởng trong nhiều tháng, sau đó lợi dụng những ứng dụng được tin cậy để xâm nhập vào hệ thống của doanh nghiệp mà không bị phát hiện.

Notepad++ là trình soạn thảo văn bản và mã nguồn mở, miễn phí dành cho Windows. Phần mềm này được các nhà phát triển phần mềm, quản trị viên hệ thống, chuyên gia công nghệ thông tin và người dùng chuyên sâu sử dụng rộng rãi để viết và chỉnh sửa mã, tập lệnh, tệp cấu hình và văn bản đơn thuần.

Đội ngũ Kaspersky GReAT cũng ghi nhận một cuộc tấn công chuỗi cung ứng nhắm vào trang web chính thức của Daemon Tools, diễn ra từ tháng 4/2026. Daemon Tools là phần mềm dành cho Windows, được sử dụng để gắn các tệp ảnh đĩa và mô phỏng ổ đĩa ảo.

Bằng cách đưa mã độc vào phần mềm hợp pháp, kẻ tấn công có thể xâm nhập từ xa vào các thiết bị. Chiến dịch này gây ảnh hưởng đến hơn 2.000 nạn nhân tại hơn 100 quốc gia và vùng lãnh thổ, tập trung nhiều nhất tại Nga, Brazil, Thổ Nhĩ Kỳ, Tây Ban Nha, Đức, Pháp, Italy và Trung Quốc.

Đáng chú ý, trong số các cuộc tấn công chuỗi cung ứng là vụ tấn công liên quan đến Axios, một trong những thư viện HTTP dành cho JavaScript phổ biến nhất, với hơn 100 triệu lượt tải mỗi tuần trên npm. Tháng 3/2026, kẻ tấn công đã xâm nhập tài khoản npm của một trong những người phụ trách chính việc duy trì Axios và sử dụng tài khoản này để phát hành các phiên bản chứa mã độc.

Ông Lozhkin, Trưởng nhóm Nghiên cứu và Phân tích toàn cầu (GReAT) phụ trách khu vực Châu Á - Thái Bình Dương, Trung Đông, Thổ Nhĩ Kỳ và Châu Phi (META)

Ông Lozhkin, Trưởng nhóm Nghiên cứu và Phân tích toàn cầu (GReAT) phụ trách khu vực Châu Á - Thái Bình Dương, Trung Đông, Thổ Nhĩ Kỳ và Châu Phi (META)

Trong quá trình phân tích cuộc tấn công chuỗi cung ứng nhằm vào Axios, các chuyên gia của Kaspersky GReAT phát hiện những điểm tương đồng về mặt kỹ thuật với hai chiến dịch BlueNoroff từng được Kaspersky ghi nhận trước đó: GhostCall và GhostHire.

BlueNoroff là một nhóm thuộc Lazarus Group, chuyên thực hiện các cuộc tấn công nhằm đánh cắp tiền từ các tổ chức tài chính và nền tảng tiền mã hóa. Từ lâu, nhóm này đã thực hiện các cuộc tấn công tinh vi nhằm đánh cắp tiền, thường sử dụng các thủ đoạn lợi dụng tâm lý và mã độc được phát triển riêng.

GhostCall và GhostHire là hai chiến dịch của BlueNoroff nhắm vào những đối tượng cá nhân có tài sản giá trị trong ngành tiền mã hóa. GhostCall sử dụng các thủ đoạn lợi dụng tâm lý tinh vi để nhắm vào các lãnh đạo doanh nghiệp, trong khi GhostHire ngụy trang mã độc dưới dạng cơ hội việc làm và bài kiểm tra lập trình để nhắm vào nhà phát triển blockchain.

Điểm tương đồng giữa Axios, GhostCall và GhostHire là sử dụng framework tấn công có thể hoạt động trên nhiều hệ điều hành như Windows, macOS và Linux. Các chiến dịch này có cách thức triển khai tương tự trên Windows, sử dụng chung một số hạ tầng và để lại những dấu vết mã độc đặc trưng như tên mô-đun “webT”.

“Chúng tôi nhận thấy số lượng mối đe dọa nhắm vào phần mềm mã nguồn mở đang gia tăng. Trong năm 2025, Kaspersky phát hiện 19.484 gói phần mềm độc hại, tăng 37% so với con số 14.197 gói trong năm 2024. Trong khi đó, số lượt phát hiện các công cụ phục vụ hoạt động tấn công tăng 11% so với cùng kỳ năm trước, từ 2.966 lên 3.302. Những con số này cho thấy tổ chức, doanh nghiệp cần tăng cường bảo mật chuỗi cung ứng phần mềm khi các thành phần mã nguồn mở ngày càng đóng vai trò quan trọng trong các ứng dụng hiện đại.” Ông Lozhkin giải thích.

Trong bối cảnh các cuộc tấn công chuỗi cung ứng ngày càng gia tăng về quy mô và mức độ tinh vi, Kaspersky chú trọng đến việc bảo vệ hệ sinh thái phần mềm mã nguồn mở. Nguồn dữ liệu về các mối đe dọa đối với phần mềm mã nguồn mở của Kaspersky cung cấp thông tin về lỗ hổng (CVE), các thành phần chứa mã độc hoặc đã bị kẻ xấu can thiệp, phần mềm tiềm ẩn rủi ro và công cụ phục vụ hoạt động tấn công. Nhờ đó, đội ngũ bảo mật có thể phát hiện sớm các mối đe dọa trong quá trình phát triển phần mềm.

Để tăng cường khả năng bảo vệ trước các cuộc tấn công an ninh mạng tinh vi, các tổ chức, doanh nghiệp tại Châu Á - Thái Bình Dương cần:

Sử dụng các giải pháp thuộc dòng sản phẩm Kaspersky Next để bảo vệ doanh nghiệp trước các mối đe dọa. Những giải pháp này phù hợp với tổ chức thuộc mọi quy mô và lĩnh vực, cung cấp khả năng bảo vệ theo thời gian thực, giám sát mối đe dọa, cùng các tính năng điều tra và ứng phó của EDR và XDR. Tùy vào nhu cầu hiện tại và nguồn lực sẵn có, doanh nghiệp có thể lựa chọn gói sản phẩm phù hợp nhất và dễ dàng chuyển sang gói khác khi yêu cầu về an ninh mạng thay đổi.

Sử dụng các dịch vụ bảo mật được quản lý của Kaspersky như Compromise Assessment, Managed Detection and Response (MDR) và/hoặc Incident Response. Các dịch vụ này hỗ trợ doanh nghiệp trong toàn bộ vòng đời xử lý sự cố, từ xác định mối đe dọa đến bảo vệ liên tục và khắc phục sự cố. Các giải pháp này giúp doanh nghiệp đối phó với những cuộc tấn công an ninh mạng có khả năng qua mặt hệ thống phát hiện, đồng thời hỗ trợ điều tra sự cố và bổ trợ về mặt chuyên môn khi doanh nghiệp thiếu nhân sự chuyên trách về an ninh mạng.

Giúp đội ngũ chuyên gia an ninh thông tin nhận diện rõ các mối đe dọa an ninh mạng đang nhắm vào tổ chức. Kaspersky Threat Intelligence cung cấp thông tin chi tiết về bối cảnh của các mối đe dọa trong suốt vòng đời xử lý sự cố, qua đó giúp đội ngũ chuyên gia kịp thời phát hiện các rủi ro an ninh mạng. Giải pháp Kaspersky Threat Intelligence cung cấp thông tin chi tiết về bối cảnh của các mối đe dọa trong suốt vòng đời xử lý sự cố, đồng thời giúp các chuyên gia kịp thời xác định các rủi ro an ninh mạng.

Thái Tuấn

Nguồn Điện tử & Ứng dụng: https://dientuungdung.vn/hon-250000-vu-tan-cong-bang-ma-doc-tong-tien-da-duoc-ghi-nhan-tai-khu-vuc-apec-17365.html