Cảnh báo về mã độc Akira: kẻ tấn công tìm bản sao lưu trước

Ngày 13/11/2025, một khuyến cáo chung về mã độc tống tiền Akira được phát hành. Danh sách bên tham gia khá dài. Phía Mỹ có Cơ quan An ninh mạng và An ninh Hạ tầng, FBI và Bộ Y tế. Cơ quan kiểm soát tài sản nước ngoài cũng đứng tên. Phía châu Âu có Europol, trung tâm an ninh mạng quốc gia Hà Lan và các cơ quan Đức.

Bản này cập nhật cho khuyến cáo gốc phát hành ngày 18/4/2024. Việc phải viết lại sau mười chín tháng nói lên rằng nhóm đứng sau vẫn hoạt động mạnh. Cách làm của chúng cũng đổi đủ nhiều để tài liệu cũ không còn dùng được.

Con số 244 triệu đô và bên đứng sau

Khuyến cáo nêu một con số cụ thể. Tính tới cuối tháng 9/2025, Akira đã thu về khoảng 244,17 triệu đô la Mỹ tiền chuộc. Ước tính dựa trên dòng tiền các cơ quan điều tra quan sát được, nên con số thật có thể cao hơn; không phải nạn nhân nào cũng báo cáo.

Nhóm này xuất hiện từ năm 2023 và được các hãng an ninh gọi bằng nhiều tên khác nhau tuỳ hệ thống đặt tên riêng. Tài liệu nhắc tới các mối liên hệ với nhóm Conti đã giải thể. Mục tiêu chính là doanh nghiệp vừa và nhỏ, dù các tổ chức lớn cũng đã dính. Chọn mục tiêu như vậy không phải ngẫu nhiên: bên nhỏ trả được tiền chuộc nhưng hiếm khi có đội an ninh riêng.

Đường vào là thiết bị biên

Cách xâm nhập được mô tả khá rõ. Nhóm này đánh cắp thông tin đăng nhập hoặc khai thác lỗ hổng trên các sản phẩm mạng riêng ảo. Từ giữa tháng 7/2025, các đội an ninh trên thế giới ghi nhận một đợt tăng mạnh. Phần lớn liên quan tới thiết bị của SonicWall, và riêng tháng 7 có khoảng bốn mươi vụ.

Ban đầu giới nghiên cứu nghi có lỗ hổng chưa từng biết. Kết luận sau đó khác hẳn, và đáng nhớ hơn. Đường vào là CVE-2024-40766, lỗi kiểm soát truy cập điểm 9,3 đã công bố từ năm 2024. Thứ khiến nó sống lại là quy trình nâng cấp thiết bị. Mật khẩu người dùng nội bộ được mang nguyên từ đời máy cũ sang đời mới mà không ai đặt lại. Tài khoản từng bị lộ vì thế dùng lại được trên thiết bị vừa thay.

Tốc độ là điểm đáng sợ thứ hai. Khoảng thời gian từ lần đăng nhập trái phép đầu tiên tới lúc mã độc chạy thường tính bằng phút, và nhiều vụ khép lại dưới một giờ. Không đủ thời gian cho một quy trình duyệt nội bộ nào.

Từ máy chủ tới đĩa máy ảo

Tháng 6/2025 đánh dấu một bước mở rộng. Lần đầu tiên nhóm này mã hoá tệp đĩa của máy ảo chạy trên nền ảo hoá AHV của Nutanix. Đường vào vẫn qua thiết bị biên hoặc qua lỗ hổng trên phần mềm sao lưu Veeam, rồi đi ngang trong mạng bằng tài khoản hợp lệ.

Chi tiết ấy đáng dừng lại. Phần mềm sao lưu vừa là mục tiêu vừa là bàn đạp. Chiếm được nó là vừa phá đường lui của nạn nhân, vừa có sẵn quyền chạm tới hầu hết máy chủ trong mạng. Bản chất công việc của nó vốn đã là như vậy.

Bản sao lưu nằm cùng mạng, cùng tài khoản

Khuyến cáo nêu rõ rằng Akira chủ động tìm và phá hệ thống sao lưu trước khi mã hoá dữ liệu chính. Mục đích là để nạn nhân không còn lựa chọn nào ngoài trả tiền. Hành vi này không riêng của nhóm nào; nó đã thành chuẩn mực trong giới tống tiền dữ liệu.

Số liệu từ phía phòng thủ khớp với mô tả đó. Khảo sát của Sophos trên các tổ chức bị tấn công cho thấy 94% nói kẻ tấn công đã cố chạm vào bản sao lưu của họ. Trong số các lần cố ấy, 57% thành công. Tỉ lệ thấp nhất rơi vào nhóm phân phối và vận tải, nhưng cũng ở mức 82%.

Điểm yếu phổ biến ở doanh nghiệp Việt nằm ở cách đặt bản sao lưu. Chúng thường nằm trên cùng mạng và mở được bằng đúng tài khoản quản trị của hệ thống chính. Cấu hình đó tiện cho việc khôi phục hằng ngày. Trước tống tiền dữ liệu thì nó vô dụng: chiếm được tài khoản quản trị là chiếm luôn cả bản sao lưu.

Nguyên tắc cần nhớ khá gọn. Bản sao lưu phải nằm ngoài tầm với của tài khoản quản trị hệ thống chính. Hoặc đặt ở nơi khác, hoặc để ở dạng không sửa xoá được trong một khoảng thời gian định trước. Ở phía hạ tầng, RBE tách quyền hai lớp đúng theo hướng đó. Và điều quan trọng không kém: bản sao lưu chưa từng được thử khôi phục thì chưa phải bản sao lưu, nó chỉ là tệp tin.

Còn một chi tiết trong khuyến cáo đáng chú ý riêng. Nhóm này lấy dữ liệu ra trước khi mã hoá, nên ngay cả khi khôi phục được, nguy cơ lộ dữ liệu vẫn còn nguyên. Sao lưu tốt giải quyết được chuyện gián đoạn, nhưng không giải quyết được chuyện rò rỉ. Hai rủi ro đó cần hai biện pháp khác nhau.

Câu hỏi đáng hỏi không phải là công ty có sao lưu hay không. Nó là lần gần nhất khôi phục thử là bao giờ, và mất bao lâu. Nếu câu trả lời là chưa từng, thì con số 57% ở trên nói về bạn.

Bài khác

Đội ngũ Rainbow E-Commerce