📍 Km51, Quốc lộ 32, xã Quảng Oai, Thành phố Hà Nội024.33.96.6668✉ quanly@binhdinhjsc.vn VIEN
Bỏ qua, vào thẳng nội dung

← Tin tức

Tin tặc vào trụ sở xã bằng đường nào — và chặn được ở đâu?
Giải pháp & công nghệ

Tin tặc vào trụ sở xã bằng đường nào — và chặn được ở đâu?

2026-08-04 · binhdinh_admin


Có một hiểu lầm phổ biến: "xã mình nhỏ, chẳng ai tấn công làm gì". Thực tế ngược lại — phần lớn cuộc tấn công ngày nay không chọn nạn nhân. Máy quét tự động rà toàn bộ dải địa chỉ Internet của Việt Nam, tìm cổng quản trị để hở, mật khẩu mặc định, phần mềm chưa vá. Cơ quan cấp xã lọt vào tầm ngắm vì hội đủ ba yếu tố: có dữ liệu công dân, ít người trực kỹ thuật, và hạ tầng thường là mạng phẳng.

Bài viết mổ xẻ chuỗi một cuộc tấn công thật sự diễn ra thế nào, ba kịch bản hay gặp ở cấp xã, dấu hiệu nhận biết sớm, và những việc phải làm trong giờ đầu tiên khi nghi ngờ bị tấn công.

1. Chuỗi sáu bước của một cuộc tấn công mã hoá dữ liệu

Ransomware không phải "dính một cái là mã hoá ngay". Từ lúc đột nhập tới lúc bấm nút mã hoá thường mất vài ngày tới vài tuần — đó chính là khoảng thời gian có thể phát hiện và chặn.

Sơ đồ chuỗi sáu bước tấn công mã hoá dữ liệu ransomware vào cơ quan cấp xã và điểm chặn hiệu quả ở từng bước
Sáu bước của một cuộc tấn công mã hoá dữ liệu — và biện pháp chặn hiệu quả nhất ở từng bước. (bấm vào ảnh để xem cỡ lớn)

Bước 1 — Dò tìm

Máy quét tự động tìm cổng quản trị từ xa (RDP 3389), giao diện camera/đầu ghi, cổng VPN chưa vá lỗi. Một trụ sở mở RDP ra Internet thường bị dò mật khẩu trong vài phút sau khi lên mạng.

Bước 2 — Đột nhập

Ba đường vào phổ biến nhất, theo đúng thứ tự thường gặp: mật khẩu yếu hoặc dùng lại; thư điện tử giả mạo có tệp đính kèm/liên kết độc hại; và lỗ hổng chưa vá của thiết bị biên (VPN, tường lửa đời cũ, đầu ghi camera).

Bước 3 — Cắm rễ

Kẻ tấn công tạo tài khoản quản trị ẩn, cài công cụ điều khiển từ xa hợp pháp (để không bị phần mềm diệt virus báo động), tắt bảo vệ. Giai đoạn này rất im ắng — và đây là lúc nhật ký còn ghi lại được manh mối.

Bước 4 — Lan ngang (điểm chặn hiệu quả nhất)

Từ một máy trạm bị chiếm, chúng dò sang toàn mạng: máy chủ một cửa, NAS lưu trữ, máy chủ camera. Trong mạng phẳng, bước này gần như không có gì cản. Đây là lý do phân vùng VLAN quan trọng hơn nhiều so với việc mua thêm phần mềm diệt virus: nó biến "chiếm một máy là chiếm cả trụ sở" thành "chiếm một máy chỉ được một vùng".

Bước 5 — Xoá đường lùi

Trước khi mã hoá, chúng tìm và xoá bản sao lưu. Nếu NAS sao lưu nằm cùng mạng và đăng nhập bằng tài khoản quản trị chung, nó sẽ bị xoá cùng lúc. Vì vậy mới có nguyên tắc một bản sao lưu ngắt kết nối hoặc bất biến.

Bước 6 — Mã hoá và tống tiền

Dữ liệu bị mã hoá, để lại thư đòi tiền. Xu hướng vài năm gần đây là "tống tiền kép": chúng sao chép dữ liệu ra ngoài trước khi mã hoá và doạ công bố. Với cơ quan nhà nước, đây là rủi ro nặng hơn cả việc mất dữ liệu, vì liên quan tới dữ liệu cá nhân của người dân.

2. Ba kịch bản hay gặp ở cơ quan cấp xã

Kịch bảnĐường vàoChặn bằng cách nào
Camera, đầu ghi bị chiếm Mở cổng ra Internet để xem từ xa, còn mật khẩu mặc định, firmware cũ Không mở cổng ra Internet, xem qua VPN; đổi mật khẩu từng thiết bị; camera để VLAN riêng, chặn chiều ra Internet
Thư điện tử giả mạo lãnh đạo Địa chỉ thư gần giống thật, nội dung gấp gáp đòi chuyển tiền hoặc gửi danh sách Quy trình xác nhận lại bằng điện thoại theo số đã biết trước; tập huấn cho kế toán, văn thư
Lộ dữ liệu từ máy trạm dùng chung Tài khoản dùng chung, cài phần mềm tải trên mạng, dữ liệu công dân để trên ổ đĩa máy trạm Định danh từng người, hạn chế quyền cài đặt, dữ liệu công dân đặt trên máy chủ có phân quyền

Kịch bản A — Camera, đầu ghi bị chiếm

Đầu ghi mở cổng ra Internet để xem từ xa, giữ mật khẩu mặc định của nhà sản xuất, firmware nhiều năm không cập nhật. Hậu quả có ba mức: hình ảnh trụ sở và người dân bị xem trộm, thiết bị bị gom vào mạng máy tính ma để tấn công nơi khác, và nặng nhất là dùng đầu ghi làm bàn đạp đi vào mạng nội bộ. Cách chặn: không mở cổng ra Internet, xem từ xa qua VPN; đổi mật khẩu từng thiết bị; đặt camera vào VLAN riêng và chặn chiều camera đi ra Internet.

Kịch bản B — Thư điện tử giả mạo lãnh đạo

Kẻ tấn công lập địa chỉ thư gần giống địa chỉ công vụ, gửi cho kế toán hoặc văn thư với nội dung gấp gáp: đổi số tài khoản nhận tiền, gửi gấp danh sách, mở tệp đính kèm. Cách chặn không nằm ở thiết bị mà ở quy trình: mọi thay đổi tài khoản nhận tiền phải xác nhận lại bằng điện thoại theo số đã biết từ trước, không gọi theo số ghi trong thư.

Kịch bản C — Lộ dữ liệu qua máy trạm dùng chung

Một máy dùng chung nhiều người, đăng nhập bằng tài khoản chung, cài phần mềm tải trên mạng. Dữ liệu công dân nằm rải rác trên màn hình nền và ổ D. Không cần tin tặc giỏi — chỉ cần một phần mềm lậu kèm mã độc đánh cắp tệp. Cách chặn: định danh từng người, hạn chế quyền cài đặt, và dữ liệu công dân phải nằm trên máy chủ có phân quyền chứ không nằm trên máy trạm.

3. Dấu hiệu nhận biết sớm

  • Xuất hiện tài khoản quản trị lạ, hoặc tài khoản cũ bỗng được nâng quyền.
  • Phần mềm diệt virus bị tắt, dịch vụ sao lưu bỗng dừng.
  • Đăng nhập thành công vào lúc 2–4 giờ sáng, hoặc từ địa chỉ nước ngoài.
  • Nhật ký tường lửa cho thấy lưu lượng lớn đi ra ngoài từ máy chủ nội bộ — dấu hiệu dữ liệu đang bị sao chép đi.
  • Máy chạy chậm bất thường, ổ đĩa quay liên tục ngoài giờ làm việc.
  • Xuất hiện tệp lạ có phần mở rộng đồng loạt giống nhau trong thư mục dữ liệu.

4. Giờ đầu tiên: làm gì và tuyệt đối không làm gì

Phản ứng trong giờ đầu quyết định thiệt hại. Thứ tự dưới đây quan trọng:

  • Ngắt kết nối mạng của máy nghi nhiễm (rút dây mạng, tắt wifi) để chặn lan ngang.
  • KHÔNG tắt nguồn, KHÔNG khởi động lại máy bị nhiễm. Bộ nhớ tạm đang giữ manh mối quan trọng để xác định kẻ tấn công vào bằng đường nào; tắt máy là mất sạch.
  • KHÔNG xoá, không định dạng lại ổ đĩa, kể cả khi nóng ruột muốn khôi phục nhanh — đó là hiện trường.
  • Giữ nguyên và sao lưu nhật ký tường lửa, máy chủ, camera ngay lập tức, trước khi chúng bị ghi đè theo vòng.
  • Ngắt kết nối bản sao lưu khỏi mạng để cứu lấy đường lùi.
  • Báo cáo theo quy định cho cơ quan chủ quản và cơ quan chức năng về an toàn thông tin, an ninh mạng. Nếu có dấu hiệu lộ dữ liệu cá nhân của người dân, đây là nghĩa vụ pháp lý chứ không phải lựa chọn.
  • Không trả tiền chuộc. Trả tiền không bảo đảm lấy lại được dữ liệu, không ngăn được việc dữ liệu đã bị sao chép bị công bố, và nuôi sống hoạt động phạm tội.

5. Bốn việc làm trước sẽ đỡ nhất

Nếu ngân sách có hạn và phải chọn thứ tự, đây là thứ tự đáng tiền nhất:

  • Sao lưu 3-2-1 và thử phục hồi. Đây là thứ duy nhất cứu được khi mọi lớp phòng vệ khác đã thủng.
  • Phân vùng mạng. Chi phí thấp, chặn đứng bước lan ngang.
  • Đóng mọi cổng quản trị nhìn ra Internet, dùng VPN.
  • Xác thực hai lớp cho tài khoản quản trị và thư điện tử công vụ.

Kết luận

Không có hệ thống nào an toàn tuyệt đối, nhưng có sự khác biệt rất lớn giữa một trụ sở mất nửa ngày để khôi phục và một trụ sở mất ba tuần cùng nguy cơ lộ dữ liệu người dân. Khác biệt đó nằm ở bốn việc bên trên, và ở việc có ai đó được giao trách nhiệm nhìn vào nhật ký hằng tuần.

Đọc tiếp: phân vùng mạng bằng VLAN cho UBND xãhồ sơ an toàn thông tin cấp độ 2. Cần rà soát hiện trạng an toàn thông tin cho đơn vị? Liên hệ BINHDINH.JSC.

Cần trao đổi về một dự án cụ thể? Liên hệ tư vấn

Bài cùng chuyên mục