Tăng cường phòng ngừa, ứng phó với mã độc tống tiền Trigona và The Gentlemen
Thời gian gần đây, tình hình tấn công mạng sử dụng mã độc tống tiền (ransomware) tiếp tục diễn biến phức tạp, có xu hướng gia tăng về quy mô, mức độ và phương thức, thủ đoạn. Qua công tác nắm tình hình, trên địa bàn tỉnh đã ghi nhận trường hợp hệ thống thông tin, máy chủ có dấu hiệu bị tấn công, xâm nhập liên quan đến mã độc tống tiền Trigona và The Gentlemen, tiềm ẩn nguy cơ gây gián đoạn hoạt động của cơ quan, tổ chức, mã hóa, phá hủy dữ liệu, đánh cắp thông tin và ảnh hưởng nghiêm trọng đến công tác bảo đảm an ninh mạng.
Theo thông tin công khai từ các tổ chức nghiên cứu an ninh mạng, Trigona tiếp tục được ghi nhận hoạt động trong năm 2026, trong đó đáng chú ý là phương thức tấn công vào các máy chủ cơ sở dữ liệu MS-SQL được cấu hình không an toàn, để lộ trực tiếp trên Internet hoặc sử dụng tài khoản, mật khẩu yếu; sau khi xâm nhập, đối tượng có thể triển khai công cụ điều khiển từ xa, đánh cắp thông tin, vô hiệu hóa một số biện pháp bảo vệ và thực hiện mã hóa dữ liệu. Các chiến dịch gần đây còn ghi nhận việc sử dụng công cụ tự phát triển để trích xuất dữ liệu trước khi mã hóa nhằm tăng khả năng né tránh phát hiện.
Đối với The Gentlemen, đây là nhóm mã độc tống tiền hoạt động theo mô hình Ransomware-as-a-Service (RaaS), gia tăng mạnh hoạt động trong năm 2026. Phương thức xâm nhập phổ biến là khai thác các dịch vụ, thiết bị VPN, tường lửa và hệ thống hướng Internet tồn tại lỗ hổng bảo mật, đồng thời sử dụng tài khoản, thông tin xác thực đã bị đánh cắp. Sau khi xâm nhập thành công, đối tượng thực hiện thu thập thông tin, leo thang đặc quyền, di chuyển ngang, vô hiệu hóa giải pháp bảo vệ đầu cuối, đánh cắp dữ liệu và triển khai mã độc mã hóa trên diện rộng. Microsoft Threat Intelligence ghi nhận mã độc The Gentlemen có khả năng sử dụng đồng thời nhiều phương thức để tự lan truyền trong mạng, làm gia tăng nguy cơ một máy bị xâm nhập có thể dẫn đến ảnh hưởng trên phạm vi toàn hệ thống.
Để chủ động phòng ngừa, phát hiện, ngăn chặn và hạn chế thấp nhất thiệt hại do các hoạt động tấn công mã độc tống tiền gây ra, ngày 23/9/2026, Công an tỉnh có Công văn số 7597/CAT-ANM, đề nghị các cơ quan, đơn vị, địa phương, tổ chức, doanh nghiệp khẩn trương triển khai các nội dung sau:
Khẩn trương rà soát toàn bộ hệ thống thông tin, máy chủ, thiết bị mạng và các dịch vụ đang kết nối Internet, đặc biệt là máy chủ cơ sở dữ liệu MSSQL, hệ thống VPN, thiết bị tường lửa, máy chủ quản trị từ xa, hệ thống ảo hóa và các dịch vụ RDP, SSH, SMB. Không để các giao diện quản trị, cơ sở dữ liệu hoặc dịch vụ không cần thiết truy cập trực tiếp từ Internet; thực hiện giới hạn địa chỉ IP được phép truy cập, phân vùng mạng và áp dụng các biện pháp kiểm soát truy cập phù hợp.
Kiểm tra, cập nhật ngay bản vá bảo mật cho hệ điều hành, phần mềm, firmware của thiết bị mạng, tường lửa, VPN và các ứng dụng đang sử dụng; ưu tiên xử lý các hệ thống hướng Internet, các lỗ hổng đã được công bố có nguy cơ bị khai thác thực tế. Đối với các thiết bị không còn được nhà sản xuất hỗ trợ cập nhật, khẩn trương có phương án thay thế hoặc áp dụng biện pháp cô lập, hạn chế truy cập nhằm giảm thiểu nguy cơ bị khai thác.
Rà soát toàn bộ tài khoản quản trị và tài khoản có đặc quyền cao. Thay đổi ngay mật khẩu mặc định, mật khẩu yếu hoặc mật khẩu đã sử dụng trong thời gian dài; không sử dụng chung tài khoản quản trị; vô hiệu hóa các tài khoản không còn nhu cầu sử dụng; áp dụng mật khẩu mạnh và xác thực đa yếu tố (MFA) đối với VPN, thư điện tử, tài khoản quản trị, dịch vụ truy cập từ xa và các hệ thống quan trọng. Chủ động rà soát các dấu hiệu đăng nhập bất thường, đăng nhập từ địa chỉ IP lạ hoặc ngoài thời gian làm việc.
Đối với hệ thống sử dụng Microsoft SQL Server, kiểm tra việc công khai dịch vụ ra Internet; trường hợp không thực sự cần thiết phải đóng quyền truy cập từ bên ngoài. Kiểm tra các tài khoản quản trị cơ sở dữ liệu, đặc biệt các tài khoản có quyền cao; không sử dụng mật khẩu đơn giản, mặc định hoặc có khả năng bị dò quét; cấu hình tường lửa chỉ cho phép các máy, mạng nghiệp vụ được phép kết nối đến máy chủ cơ sở dữ liệu. Đây là một trong những phương thức xâm nhập đã được ghi nhận nhiều lần trong các chiến dịch liên quan đến Trigona.
Tăng cường giám sát an ninh mạng và bảo vệ thiết bị đầu cuối. Bảo đảm các máy chủ, máy trạm được cài đặt, cập nhật đầy đủ giải pháp phòng, chống mã độc, EDR/Endpoint Security theo quy định; không tự ý tắt hoặc gỡ bỏ phần mềm bảo vệ. Theo dõi các hành vi bất thường như phần mềm bảo mật bị dừng, dịch vụ sao lưu bị vô hiệu hóa, xuất hiện công cụ điều khiển máy tính từ xa không được phê duyệt, số lượng lớn tệp tin bị đổi tên hoặc mã hóa, hoạt động đăng nhập và sao chép dữ liệu bất thường giữa các máy trong mạng.
Thực hiện sao lưu dữ liệu định kỳ và kiểm tra khả năng phục hồi dữ liệu. Các dữ liệu quan trọng phải có bản sao lưu tách biệt với hệ thống đang vận hành; hạn chế việc để hệ thống sao lưu luôn kết nối và có thể truy cập trực tiếp bằng tài khoản quản trị thông thường. Đối với hệ thống quan trọng, cần duy trì nhiều phiên bản sao lưu, có ít nhất một bản sao lưu ngoại tuyến hoặc không thể bị sửa đổi trực tiếp từ hệ thống sản xuất; định kỳ tổ chức kiểm tra việc khôi phục dữ liệu từ bản sao lưu.
Tăng cường tuyên truyền, quán triệt đến cán bộ, công chức, viên chức và người lao động không mở tệp đính kèm, đường dẫn, phần mềm không rõ nguồn gốc; không cài đặt phần mềm điều khiển từ xa, phần mềm bẻ khóa hoặc công cụ không được cơ quan, đơn vị cho phép; nâng cao cảnh giác đối với thư điện tử giả mạo, yêu cầu cung cấp mật khẩu, mã xác thực hoặc cài đặt phần mềm.
Chủ động rà soát nhật ký hệ thống và lưu lượng mạng, tập trung phát hiện các hành vi đăng nhập dò quét, đăng nhập thất bại liên tục, tạo mới tài khoản quản trị, thay đổi chính sách bảo mật, tắt phần mềm phòng chống mã độc, kết nối điều khiển từ xa bất thường, truyền tải lượng lớn dữ liệu ra Internet và các dấu hiệu mã hóa hàng loạt. Bảo đảm lưu trữ nhật ký phục vụ công tác giám sát, điều tra, xác minh khi xảy ra sự cố.
Khi phát hiện dấu hiệu bị tấn công hoặc nhiễm mã độc tống tiền, phải khẩn trương: Cô lập thiết bị khỏi mạng nội bộ và Internet; không tự ý tắt nguồn, khởi động lại thiết bị, xóa dữ liệu, cài đặt lại hệ điều hành hoặc thực hiện các thao tác có thể làm thay đổi, mất dấu vết, chứng cứ điện tử, đồng thời giữ nguyên hiện trạng và thông báo ngay cho đơn vị chuyên trách về an ninh mạng để được hướng dẫn, phối hợp xử lý; Kiểm tra, khoanh vùng các máy tính, máy chủ có kết nối với thiết bị bị nhiễm để ngăn chặn mã độc tiếp tục lây lan; Bảo toàn nhật ký hệ thống, tệp tin nghi vấn, thông tin tài khoản, thời gian xảy ra sự cố và các dữ liệu có liên quan phục vụ phân tích, điều tra; Không tự ý liên hệ, chuyển tiền hoặc thực hiện yêu cầu của đối tượng tấn công khi chưa báo cáo, phối hợp với cơ quan chức năng;…
Người đứng đầu cơ quan, đơn vị, địa phương chịu trách nhiệm chỉ đạo triển khai các biện pháp phòng ngừa, thường xuyên kiểm tra tình trạng an ninh mạng đối với các hệ thống thuộc phạm vi quản lý; không giao toàn bộ trách nhiệm bảo đảm an ninh mạng cho đơn vị cung cấp dịch vụ hoặc cán bộ kỹ thuật. Đối với hệ thống thông tin thuê dịch vụ, yêu cầu đơn vị cung cấp phối hợp rà soát, cung cấp thông tin về tình trạng cập nhật bản vá, sao lưu dữ liệu, giám sát an ninh mạng và phương án ứng phó sự cố. Trường hợp phát hiện dấu hiệu tấn công, xâm nhập, mã hóa hoặc đánh cắp dữ liệu liên quan đến Trigona, The Gentlemen và các loại mã độc tống tiền khác, đề nghị kịp thời thông báo Công an tỉnh để phối hợp xử lý thro quy định.


