Kỳ nghỉ lễ dài ngày luôn là khoảng thời gian các hệ thống giám sát an ninh mạng của doanh nghiệp rơi vào trạng thái hoạt động lỏng lẻo nhất. Lợi dụng thời cơ vàng này, các nhóm tội phạm công nghệ cao đang tích cực triển khai những chiến dịch tấn công tàn khốc nhằm đánh sập hạ tầng công nghệ của tổ chức. Gần đây nhất, giới chuyên gia bảo mật đã phát đi cảnh báo khẩn cấp về sự xuất hiện của một loại mã độc đa nền tảng mang tên VECT 2.0. Đây không còn là một chiến dịch tống tiền thông thường mà là một thảm họa tàn phá dữ liệu trên diện rộng có khả năng đẩy doanh nghiệp đến bờ vực phá sản.
Nội dung
Điều gì đang diễn ra từ mã độc đa nền tảng VECT2.0
Loại mã độc này không chỉ dừng ở việc mã hóa dữ liệu để tống tiền. Theo các chuyên gia, VECT 2.0 là một chiến dịch tấn công đa nền tảng, có khả năng hoạt động trên Windows, Linux và ESXi. Dù được quảng bá như ransomware, mã độc này lại tồn tại lỗi nghiêm trọng trong cơ chế mã hóa, khiến dữ liệu bị phá hủy vĩnh viễn, ngay cả khi nạn nhân chấp nhận trả tiền chuộc cũng không thể khôi phục.
Nguy hiểm hơn, VECT 2.0 được triển khai theo mô hình Ransomware-as-a-Service (RaaS), cho phép nhiều đối tượng dễ dàng sử dụng với chi phí thấp, từ đó làm tăng tốc độ lây lan và mở rộng phạm vi tấn công trên diện rộng.
Đáng chú ý, mô hình RaaS hiện là xu hướng chủ đạo trong giới tội phạm mạng. Với mô hình này, nhóm phát triển mã độc không trực tiếp tấn công mà đóng vai trò “nhà cung cấp” – xây dựng sẵn mã độc, hạ tầng điều khiển và quy trình triển khai, sau đó phân phối cho các đối tượng khác (gọi là affiliate) để thực hiện tấn công và chia sẻ lợi nhuận, tương tự cách vận hành của một dịch vụ thuê bao – chỉ cần trả phí là có thể triển khai tấn công ngay.
Cụ thể, VECT 2.0 khởi động chương trình tuyển “đối tác” từ tháng 12/2025 với phí gia nhập chỉ khoảng 250 USD, thanh toán bằng tiền mã hóa Monero. Đến tháng 3/2026, nhóm này thiết lập hợp tác chính thức với sàn giao dịch dữ liệu rò rỉ BreachForums và nhóm hacker TeamPCP – một nhóm chuyên tấn công chuỗi cung ứng phần mềm, từng cài mã độc vào nhiều công cụ lập trình và bảo mật phổ biến để đánh cắp thông tin đăng nhập hệ thống. Toàn bộ dữ liệu đánh cắp được sau đó được chia sẻ trên diễn đàn ngầm, giúp các đối tượng tham gia dễ dàng xâm nhập vào doanh nghiệp mà gần như không cần kỹ năng cao.
Nguồn gốc & cách tấn công của mã độc đa nền tảng VECT2.0
Trên Windows, VECT 2.0 mã hóa dữ liệu trên ổ cứng, thiết bị lưu trữ rời và cả hệ thống mạng nội bộ. Đáng lo ngại hơn, nó có khả năng vô hiệu hóa tới 44 phần mềm bảo mật và gỡ lỗi đang chạy trên máy, đồng thời tự cài đặt cơ chế để khởi động lại hệ thống ở chế độ Safe Mode – nơi hầu hết các phần mềm bảo vệ không hoạt động – rồi tiếp tục mã hóa. Trên các hệ thống máy chủ ảo hóa (ESXi) và Linux, mã độc có thể lây lan qua kết nối SSH và tự động né tránh hoạt động tại một số quốc gia nhất định để tránh bị phát hiện sớm.
Về cơ chế phá hủy: VECT 2.0 chia mỗi file lớn thành 4 phần để mã hóa, nhưng chỉ lưu lại thông tin giải mã của phần cuối cùng – 3 phần còn lại bị xóa vĩnh viễn ngay trong quá trình mã hóa. Điều này khiến ít nhất 75% nội dung của mỗi file trên 131KB không thể khôi phục bằng bất kỳ cách nào – kể cả khi trả tiền chuộc, bởi chính nhóm tấn công cũng không có thông tin để giải mã.
Khi nhiều doanh nghiệp tại Việt Nam vẫn phụ thuộc vào khả năng giải mã sau khi trả tiền chuộc, sự xuất hiện của VECT 2.0 là một báo động đỏ. Với loại mã độc này, việc trả tiền chuộc không mang lại bất kỳ khả năng khôi phục dữ liệu nào, đặc biệt với các file trên 131KB – tức gần như toàn bộ dữ liệu quan trọng của doanh nghiệp.
Mức độ ảnh hưởng của VECT 2.0
- Mất toàn bộ dữ liệu vận hành (khách hàng, tài chính, hệ thống nội bộ)
- Dừng hoạt động kinh doanh nhiều ngày / nhiều tuần
- Thiệt hại tài chính cực lớn
- Rủi ro pháp lý nếu liên quan dữ liệu cá nhân
- Mất uy tín nghiêm trọng
Các biện pháp phòng thủ trước mã độc đa nền tảng VECT2.0
- Triển khai sao lưu offline định kỳ, đảm bảo bản sao dữ liệu luôn tách biệt và an toàn ngay cả khi hệ thống chính dính mã độc.
- Thường xuyên kiểm thử quy trình khôi phục để đảm bảo có thể vận hành lại hệ thống trong thời gian ngắn
- Tăng cường giám sát an ninh (EDR/XDR, SIEM) nhằm phát hiện sớm hành vi bất thường, đặc biệt là các hành vi rà quét mạng nội bộ, truy cập trái phép qua SSH
- Xây dựng quy trình cô lập nhanh, bao gồm ngắt kết nối máy nghi nhiễm khỏi mạng nội bộ ngay khi phát hiện dấu hiệu tấn công
- Kiểm soát chặt quyền truy cập và hạn chế sử dụng tài khoản đặc quyền, giảm thiểu nguy cơ bị khai thác diện rộng
Đây là dạng tấn công không nhằm kiếm tiền – mà nhằm phá hủy. Một khi xảy ra, không có đường quay lại nếu doanh nghiệp không chuẩn bị trước. Doanh nghiệp nên ưu tiên xây dựng chiến lược phòng thủ chủ động nhiều lớp, kết hợp hệ thống sao lưu an toàn để sẵn sàng ứng phó trước những mối đe dọa ngày càng khó lường.
Dịch vụ Kiểm định Bảo mật Hệ thống CNTT từ 405CYSE
Đối mặt với một loại mã độc sinh ra chỉ để phá hủy, doanh nghiệp không thể tiếp tục đặt cược số phận vào những hệ thống phòng thủ chắp vá thiếu đồng bộ. 405CYSE mang đến dịch vụ Kiểm định Bảo mật Hệ thống CNTT . Các chuyên gia an ninh mạng của chúng tôi sẽ trực tiếp giả lập các chiến dịch lây nhiễm đa nền tảng để rà soát toàn diện mọi lỗ hổng trên hạ tầng máy chủ ảo hóa và hệ thống mạng. Việc triển khai giải pháp kiểm định này sẽ giúp tổ chức kịp thời vá lỗi, thiết lập lại kiến trúc phân quyền và xây dựng một hàng rào thép bất khả xâm phạm.
Sự xuất hiện của mã độc tàn phá VECT 2.0 chính là một hồi chuông cảnh tỉnh đanh thép gửi đến những nhà quản trị vẫn còn giữ tư duy bảo mật thụ động. Kẻ thù giờ đây không còn nhắm đến việc tống tiền đơn thuần mà mục tiêu cao nhất của chúng là xóa sổ hoàn toàn mọi thành quả lao động của doanh nghiệp. Đội ngũ tin tặc sẽ không bao giờ nghỉ lễ và khối tài sản số vô giá của tổ chức cũng không có cơ hội thứ hai để phục hồi nếu bị phá hủy. Các doanh nghiệp phải lập tức hành động, rà soát lại toàn bộ hệ thống lưu trữ dự phòng ngay hôm nay để tự tin bảo vệ tương lai phát triển bền vững trong kỷ nguyên số.
