Tiết kiệm tiền bảo mật, công ty xây dựng bị mã độc tống tiền và phá sản sau vài tháng

Cloud & DevOps08 tháng 10, 2026·6 phút đọc

Một công ty xây dựng nhỏ từ chối thuê dịch vụ bảo mật vì cho rằng mình quá nhỏ để bị tấn công, rồi bị mã độc tống tiền xóa sạch dữ liệu và buộc phải đóng cửa. Câu chuyện thứ hai cho thấy sức mạnh của xác thực đa yếu tố chống lừa đảo.

Tiết kiệm tiền bảo mật, công ty xây dựng bị mã độc tống tiền và phá sản sau vài tháng

Một công ty xây dựng nhỏ đã từ chối thuê dịch vụ bảo mật vì tin rằng mình "quá nhỏ để hacker để ý". Ba tuần sau, họ bị mã độc tống tiền tấn công, mất sạch dữ liệu và buộc phải đóng cửa chỉ vài tháng sau đó. Một trường hợp khác cho thấy đầu tư vào xác thực đa yếu tố có thể chặn đứng cuộc tấn công lừa đảo tinh vi chỉ trong vài phút.

"Chúng tôi có người quen rồi"

Câu chuyện bắt đầu khi vị giám đốc tài chính mới của một công ty xây dựng nhỏ gọi điện cho Intrust IT để hỏi về dịch vụ bảo mật. Tuy nhiên, đề xuất này bị chính chủ công ty — một người đàn ông lớn tuổi — bác bỏ thẳng thừng.

"Chúng tôi có người rồi, chú họ của anh trai tôi làm IT cho tôi, không cần các anh đâu. Nghe câu này suốt. Cảm ơn đã ghé qua. Các anh đắt quá."

Ông chủ cho rằng doanh nghiệp của mình quá nhỏ để hacker quan tâm, và nhân viên IT kiêm nhiệm duy nhất là tất cả những gì ông có thể chi trả.

Chỉ ba tuần sau, Dave Hatter — chuyên gia tư vấn an ninh mạng của Intrust IT — nhận được cuộc gọi từ một người bạn kế toán, cầu xin ông giúp một khách hàng vừa bị mã độc tống tiền. Khi gọi đến số đó, Hatter nhận ra ngay nạn nhân chính là công ty xây dựng đã từ chối ông vài tuần trước.

Sai lầm chết người: sao lưu dữ liệu sai cách

Công ty này dùng một máy chủ Windows cũ, chưa được vá lỗi, chứa toàn bộ dữ liệu quan trọng nhất. Họ có một ổ đĩa sao lưu, nhưng nó lại kết nối trực tiếp vào cùng máy chủ đó — nghĩa là khi mã độc mã hóa máy chủ, nó cũng mã hóa luôn cả ổ sao lưu.

"Toàn bộ bản sao lưu của họ chỉ là một ổ cứng ngoài, và tất nhiên giờ nó cũng bị mã hóa. Nói thẳng ra, họ không thể trả lương nhân viên. Họ không biết ai đang nợ tiền mình."

Hatter không thể giúp gì thêm và cũng không biết liệu công ty có trả tiền chuộc hay không. Nhưng doanh nghiệp đã hoạt động nhiều năm này phá sản trong vòng vài tháng.

Bài học rút ra:

  • Luôn có bản sao lưu thật sự, được lưu ngoài hệ thống hoặc trên đám mây
  • Vá lỗi bảo mật cho mọi máy chủ, dù cũ đến đâu
  • Đừng bao giờ nghĩ công ty mình quá nhỏ để bị tấn công — các băng nhóm mã độc tống tiền muốn tiền của bạn, và doanh nghiệp nhỏ thường là mục tiêu dễ hơn doanh nghiệp lớn

Khi kẻ tấn công giả danh chính đối tác của bạn

Sự cố thứ hai liên quan đến hai công ty trong lĩnh vực cảnh quan và xây dựng. Kẻ tấn công xâm nhập vào hộp thư của một giám đốc tại công ty thứ nhất, rồi gửi email lừa đảo đến công ty thứ hai.

Chúng còn cài đặt quy tắc lọc email trong tài khoản bị chiếm để các thư lừa đảo được chuyển vào những thư mục ẩn mà chủ tài khoản thật không bao giờ thấy.

Các email này giả dạng yêu cầu báo giá (RFP) — một mồi nhử hoàn hảo vì ai mà chẳng muốn có thêm hợp đồng mới. Chúng được soạn cực kỳ chỉn chu, không có lỗi ngữ pháp hay dấu hiệu giả mạo rõ ràng, và địa chỉ người gửi khớp chính xác với công ty thứ nhất.

Thay vì đính kèm file PDF hay PowerPoint, email có một nút để người dùng bấm vào tải xuống.

"Nếu tôi vào được email của bạn và gửi thư với danh nghĩa của bạn, người nhận — nhất là khi họ từng liên hệ với tôi trước đây — sẽ không hề đề phòng. Đặc biệt là khi trong thư không có ngôn từ kỳ quặc hay yêu cầu bất thường."

Bẫy man-in-the-middle và cách phòng thủ

Khi bấm nút tải xuống, người dùng bị đưa đến một trang đăng nhập Microsoft 365 trông giống hệt trang thật nhưng không nằm trên tên miền microsoft.com. Họ được yêu cầu nhập email và mật khẩu để truy cập file.

Vì tài khoản có bật xác thực hai yếu tố (2FA), trang giả còn hỏi luôn mã 2FA tạm thời. Đằng sau hậu trường, kẻ tấn công chuyển thông tin đăng nhập đến Microsoft thật, khiến Microsoft gửi tin nhắn SMS đến nạn nhân — rồi nạn nhân tự tay nhập mã đó vào trang giả. Đây là kiểu tấn công man-in-the-middle kinh điển.

Cuộc tấn công thành công, và kẻ xấu nắm quyền truy cập vào tài khoản Microsoft 365 của nạn nhân tại công ty thứ hai. Với quyền này, chúng có thể làm gần như mọi thứ: đặt lại mật khẩu, chuyển tiền gian lận, đánh cắp thông tin cá nhân, hoặc dùng chính tài khoản đó để lừa đảo tiếp các liên hệ khác.

May mắn thay, khách hàng của Hatter đã cài đặt phần mềm TarBot — chạy trong môi trường Microsoft 365 và dùng Entra ID P2 để phát hiện đăng nhập đáng ngờ.

"Nó tạo ra hàng loạt dữ liệu đo lường, thống kê, chỉ số — cho phép phần mềm của chúng tôi nhận định đây là một lần đăng nhập bất thường, thu hồi token và buộc người dùng đăng nhập lại."

Kẻ tấn công bị đá văng ra chỉ sau vài phút. Nhưng theo Hatter, cách phòng thủ tốt hơn là dùng xác thực đa yếu tố kháng lừa đảo (phishing-resistant MFA), chẳng hạn như khóa bảo mật phần cứng (dòng YubiKey) hoặc passkey.

Lời kết cho doanh nghiệp Việt Nam

Với sự hỗ trợ của AI, các cuộc tấn công lừa đảo ngày càng tinh vi: không còn lỗi ngữ pháp, không còn trang đăng nhập giả dễ nhận ra. Những dấu hiệu cảnh báo truyền thống đang dần biến mất.

Đối với các doanh nghiệp vừa và nhỏ tại Việt Nam — vốn thường xuyên đối mặt với mã độc tống tiền và lừa đảo email doanh nghiệp (BEC) — hai bài học từ câu chuyện này đặc biệt quan trọng:

  • Đầu tư vào bảo mật là khoản chi không thể cắt: doanh nghiệp càng nhỏ càng dễ bị nhắm tới vì thiếu hệ thống phòng thủ
  • Sao lưu phải tách biệt khỏi hệ thống chính: một bản sao lưu nối chung máy chủ không phải là sao lưu, mà là một bản dữ liệu sẽ bị mã hóa cùng lúc
  • Chuyển sang passkey hoặc khóa bảo mật phần cứng: mã 2FA qua SMS đã không còn đủ an toàn trước các cuộc tấn công man-in-the-middle
Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗