Trong sáu tháng đầu năm 2026, bức tranh an ninh mạng tiếp tục ghi nhận nhiều diễn biến phức tạp khi các cuộc tấn công không còn khởi đầu từ những mã độc tinh vi, mà ngày càng xuất phát từ các hoạt động tưởng chừng rất bình thường trong hệ thống.
Theo Báo cáo "Toàn cảnh an ninh mạng trong 6 tháng đầu năm 2026" do Trung tâm Giám sát An ninh mạng HPT (HSOC) công bố, nhiều sự cố nghiêm trọng có thể bắt đầu từ những dấu hiệu quen thuộc như đăng nhập bất thường, nhiều lần nhập sai mật khẩu, dịch vụ quản trị còn mở trên Internet hoặc dữ liệu được chia sẻ ra ngoài doanh nghiệp.
Báo cáo được xây dựng dựa trên dữ liệu tình báo an ninh mạng, cảnh báo lỗ hổng từ tháng 1 đến tháng 6/2026, các báo cáo về chiến dịch tấn công, ransomware, APT, tấn công chuỗi cung ứng cùng dữ liệu giám sát thực tế do HSOC ghi nhận tại nhiều môi trường doanh nghiệp. Toàn bộ thông tin nhận dạng khách hàng đã được loại bỏ và khái quát hóa nhằm đảm bảo tính bảo mật.
5 điểm yếu đang mở đường cho các cuộc tấn công mạng
Thông qua dữ liệu tình báo an ninh mạng và quá trình giám sát liên tục tại nhiều môi trường doanh nghiệp, HSOC nhận thấy các tác nhân đe dọa đang tập trung vào năm điểm yếu chính:
• Các dịch vụ và thiết bị kết nối trực tiếp với Internet
• Tài khoản người dùng và tài khoản đặc quyền
• Máy chủ web, ứng dụng nghiệp vụ và hệ thống quản trị
• Thiết bị đầu cuối và công cụ truy cập từ xa
• Dữ liệu trên môi trường cộng tác, lưu trữ đám mây và SaaS
Các rủi ro này thường xuất phát từ những hoạt động tưởng như bình thường, như đăng nhập từ vị trí hiếm gặp, nhiều lần thử mật khẩu thất bại, dịch vụ quản trị còn mở trên Internet hoặc tệp được chia sẻ ra ngoài. Nếu không được phát hiện sớm, chúng có thể phát triển thành truy cập trái phép, đánh cắp thông tin, rò rỉ dữ liệu hoặc ransomware.
Các mối nguy có thể ảnh hưởng trực tiếp đến doanh nghiệp và người dùng
Với thiết bị biên như VPN, firewall, gateway, máy chủ web hoặc hệ thống quản trị công khai, kẻ tấn công có thể lợi dụng lỗ hổng, cấu hình chưa chặt chẽ hoặc thông tin xác thực cũ để đi từ Internet vào mạng nội bộ. Một số rủi ro chính gồm:
• Vượt qua các lớp phòng vệ bên ngoài
• Truy cập trực tiếp vào mạng nội bộ
• Thu thập thông tin về kiến trúc và tài sản của doanh nghiệp
• Đánh cắp cấu hình, mật khẩu và khóa truy cập
• Tạo tài khoản quản trị hoặc cơ chế duy trì quyền truy cập
• Sử dụng thiết bị làm điểm trung chuyển vào các vùng mạng khác
• Vô hiệu hóa log hoặc thay đổi chính sách bảo mật
• Triển khai mã độc và ransomware
Ở lớp ứng dụng web, HSOC ghi nhận các hành vi thường gặp như quét thư mục ẩn, tìm trang quản trị, SQL injection, path traversal, thử khai thác remote code execution hoặc brute force vào giao diện quản trị. Đây là nhóm kỹ thuật có thể bắt đầu từ dò quét tự động, sau đó chuyển thành khai thác có chủ đích nếu hệ thống phản hồi tích cực.
Với người dùng, rủi ro rõ nhất nằm ở danh tính số. Khi tài khoản hợp lệ bị chiếm, kẻ tấn công có thể đọc email, truy cập VPN, lấy dữ liệu trên SharePoint, OneDrive hoặc SaaS, thay đổi MFA hoặc dùng tài khoản bị chiếm để tiếp tục lừa đảo người khác.
Ứng dụng web và danh tính số vẫn là mục tiêu bị khai thác phổ biến
Ở lớp ứng dụng web, HSOC ghi nhận nhiều hoạt động dò quét và khai thác diễn ra thường xuyên như:
• Quét thư mục ẩn
• Tìm kiếm trang quản trị
• SQL Injection
• Path Traversal
• Khai thác Remote Code Execution (RCE)
• Brute Force vào giao diện quản trị
Phần lớn các kỹ thuật này bắt đầu bằng quá trình dò quét tự động. Khi phát hiện hệ thống tồn tại điểm yếu, các đối tượng tấn công sẽ chuyển sang khai thác có chủ đích nhằm mở rộng quyền truy cập.
Đối với người dùng, danh tính số tiếp tục là mục tiêu có giá trị cao. Khi chiếm được tài khoản hợp lệ, kẻ tấn công có thể:
• Truy cập email doanh nghiệp
• Đăng nhập VPN
• Lấy dữ liệu trên SharePoint, OneDrive hoặc các nền tảng SaaS
• Thay đổi cấu hình MFA
• Lợi dụng tài khoản để tiếp tục thực hiện các chiến dịch lừa đảo hoặc mở rộng phạm vi tấn công
Công cụ hợp pháp và dịch vụ đám mây cũng có thể bị lợi dụng
Báo cáo cho thấy nhiều cuộc tấn công hiện nay không cần sử dụng mã độc ngay từ đầu mà khai thác chính các công cụ hợp pháp vốn được doanh nghiệp sử dụng hằng ngày.
Các phần mềm điều khiển từ xa như UltraViewer, VNC, AnyDesk hoặc các nền tảng Remote Monitoring and Management (RMM) được thiết kế để hỗ trợ vận hành và bảo trì hệ thống. Tuy nhiên, nếu không được kiểm soát chặt chẽ, chúng có thể trở thành kênh duy trì truy cập trái phép trong thời gian dài.
Tương tự, trên Microsoft 365, Google Workspace và các nền tảng lưu trữ đám mây, dữ liệu cũng có thể bị đưa ra ngoài thông qua các chức năng hoàn toàn hợp lệ.
Một số hành vi cần được giám sát bao gồm:
• Chia sẻ tệp với địa chỉ email bên ngoài
• Một tài khoản tải xuống số lượng lớn tệp trong thời gian ngắn
• Truyền dữ liệu dung lượng lớn tới một đích
• Hành vi truy cập hoặc tải dữ liệu khác biệt so với baseline của người dùng
Ngoài ra, các tín hiệu như truy vấn DNS đáng ngờ, kết nối HTTP/TCP bất thường, PowerShell tải script từ Internet, xóa log hệ thống, tạo service mới hoặc bổ sung tài khoản quản trị cũng có thể là dấu hiệu chuẩn bị cho ransomware hoặc hành vi đánh cắp dữ liệu. Trong các cuộc tấn công chuỗi cung ứng, rủi ro còn có thể xuất phát từ thư viện mã nguồn mở, tài khoản nhà phát triển hoặc quy trình cập nhật phần mềm bị xâm nhập.
3 ưu tiên doanh nghiệp cần thực hiện ngay để giảm rủi ro bị tấn công
Theo HSOC, nếu doanh nghiệp chỉ có thể ưu tiên ba nhiệm vụ trong ngắn hạn, cần tập trung vào các hoạt động sau:
1. Rà soát toàn bộ tài sản Internet-facing.
2. Kiểm tra và đánh giá khả năng phục hồi trước ransomware.
3. Tăng cường giám sát danh tính và các nền tảng SaaS.
Đây là ba khu vực có mức độ rủi ro cao và có khả năng giúp doanh nghiệp giảm đáng kể nguy cơ bị tấn công nếu được triển khai đồng bộ.
Chuyển từ phòng thủ sang vận hành an toàn thông tin liên tục
Dữ liệu giám sát thực tế của HSOC cho thấy các dấu hiệu ban đầu của chuỗi tấn công thường đã xuất hiện trong hệ thống từ rất sớm. Tuy nhiên, thách thức không nằm ở số lượng cảnh báo được thu thập mà ở khả năng liên kết, xác minh và phản ứng trước khi các dấu hiệu riêng lẻ phát triển thành sự cố nghiêm trọng.
Điều này đòi hỏi doanh nghiệp chuyển từ mô hình đầu tư các sản phẩm bảo mật đơn lẻ sang mô hình vận hành an toàn thông tin liên tục, với các năng lực cốt lõi gồm:
• Quản lý bề mặt tấn công (Attack Surface Management)
• Bảo vệ danh tính (Identity Protection)
• Quản lý lỗ hổng theo mức độ rủi ro
• Giám sát an ninh tập trung 24/7
• Threat Intelligence
• Threat Hunting
• Ứng phó sự cố (Incident Response)
• Kiểm chứng và nâng cao khả năng phục hồi hệ thống
An ninh mạng ngày nay gắn liền với cách doanh nghiệp vận hành hệ thống, tài khoản và dữ liệu mỗi ngày. HPT vinh dự đồng hành cùng doanh nghiệp trên hành trình chủ động theo dõi, duy trì kiểm soát phù hợp và phản ứng kịp thời, nâng cao khả năng bảo vệ trước các rủi ro mới.
Tài liệu tham khảo:
• Thông tin giám sát từ HSOC.
• Thông tin Threat Intelligence từ HSOC.
• 2026 Cyberthreat Defense Report, CyberEdge Group (do ISC2 tài trợ).
• Coveware Quarterly Ransomware Reports (Q2–Q4/2025).
• CrowdStrike Global Threat Report (H1 2025); Sophos Incident Response 2025;
• Recorded Future 2025.