top of page

Blue Report 2026: Lá chắn hàng triệu USD vẫn bỏ sót các cuộc tấn công âm thầm

  • Ảnh của tác giả: Kamy Le
    Kamy Le
  • 5 ngày trước
  • 6 phút đọc

Theo báo cáo thường niên Blue Report 2026 vừa được Picus Labs công bố, năng lực phòng thủ không gian mạng của các doanh nghiệp đang có dấu hiệu phục hồi, nhưng sự thật đằng sau những con số tích cực lại tiềm ẩn nhiều lỗ hổng đáng lo ngại.

Blue Report là một báo cáo nghiên cứu thường niên do Picus Security (Picus Labs) thực hiện, với mục đích đánh giá hiệu quả thực tế của các giải pháp phòng thủ và phát hiện mã độc, ransomware của doanh nghiệp. Dựa trên phân tích từ hơn 338 triệu mô phỏng tấn công thực tế trong nửa đầu năm 2026, Picus Labs đã vẽ nên một bức tranh toàn cảnh về cách các hệ thống bảo mật hiện nay vận hành.

Vỏ bọc kiên cố bên ngoài, trống trải bên trong

Điểm sáng đáng chú ý nhất là hiệu quả ngăn chặn trung bình đã tăng từ 62% lên 69%, chạm lại đỉnh của năm 2024. Điều này cho thấy các giải pháp bảo vệ ở vòng ngoài (vành đai) đang làm khá tốt nhiệm vụ cản bước tin tặc.

hieu-qua-ngan-chan-trung-binh-tang-bao-cao-blue-report-2026
Hiệu quả ngăn chặn trung bình tăng.

Tuy nhiên, sự tự mãn sẽ nhanh chóng biến mất nếu chúng ta nhìn vào những gì diễn ra ở phần "lõi". Lần đầu tiên, Picus Labs tiến hành đo lường hiệu quả phòng thủ sau khi hệ thống đã bị xâm nhập (thông qua mô phỏng tấn công tự động - autonomous pentest). Kết quả cho thấy: tỷ lệ ngăn chặn thành công bên trong mạng nội bộ tụt dốc thê thảm, chỉ còn 37%.

Nói một cách dễ hiểu, ở cửa ngõ, hệ thống có thể chặn được 2/3 số đòn tấn công. Nhưng khi kẻ xấu đã lọt vào trong và hoạt động dưới lớp vỏ bọc một người dùng hợp lệ, hệ thống chỉ cản được 1/3 số hành động phá hoại, để mặc 2/3 hành vi còn lại tự do tung hoành. Doanh nghiệp đang đổ rất nhiều tiền để xây một bức tường thành cao vút, nhưng lại quên mất việc bảo vệ khoảng sân bên trong.

Rào cản công nghệ: Bắt kẻ ồn ào, lọt kẻ lặng lẽ

Sự thất bại của mạng nội bộ không diễn ra một cách ngẫu nhiên. Nó phân hóa rõ rệt dựa trên cách kẻ tấn công hành động: ồn ào hay âm thầm.

Với các hành vi dễ bị phát hiện như chạy mã độc hại, di chuyển giữa các máy chủ (lateral movement) hay cố gắng giành quyền quản trị (privilege escalation), các hệ thống phát hiện và phản hồi điểm cuối (EDR) hoạt động rất hiệu quả, chặn đứng từ 85% đến 90% các nỗ lực này.

hieu-qua-autonomus-pentesting
Hiệu quả Autonomus Pentesting

Nhưng ở chiều ngược lại, những hành động "im hơi lặng tiếng" lại gần như vô hình trước các lớp giám sát. Các kỹ thuật như do thám hệ thống, dò quét mạng lưới chỉ bị chặn với tỷ lệ vỏn vẹn 10%. Việc lén lút trích xuất thông tin đăng nhập từ bộ nhớ cũng chỉ bị phát hiện khoảng 22%. Đáng báo động nhất, khi kẻ gian cố tình lấy mật khẩu từ Registry, tỷ lệ bị chặn lọt thỏm ở mức dưới 1%.

Điều này cho thấy tin tặc hoàn toàn có thể nhởn nhơ vẽ bản đồ mạng lưới, thu thập mật khẩu và chuẩn bị sẵn sàng mọi thứ mà không gặp phải bất kỳ sự kháng cự nào, trước khi chúng quyết định tung đòn quyết định.

Điểm mù từ phương pháp nhận diện bằng chữ ký

Nguyên nhân cốt lõi của sự yếu kém này nằm ở cách các công cụ bảo mật vận hành: chúng quá phụ thuộc vào "chữ ký" (signature) – tức là các dấu hiệu nhận biết đã được biết đến từ trước.

Báo cáo đưa ra một ví dụ đắt giá từ Mimikatz, một công cụ đánh cắp mật khẩu phổ biến. Nếu tin tặc dùng Mimikatz để lấy dữ liệu theo cách "truyền thống" từ bộ nhớ LSASS, hệ thống dễ dàng tóm gọn chúng với tỷ lệ 94%. Tại sao? Vì hành vi này đã quá nổi tiếng, các nhà cung cấp bảo mật đã đưa nó vào danh sách đen từ lâu.

Nhưng nếu cùng là Mimikatz, cùng mục tiêu lấy mật khẩu, nhưng kẻ gian đổi hướng sang đọc từ Registry, tỷ lệ chặn ngay lập tức rơi tự do xuống còn 3%. Hệ thống bảo mật hoàn toàn "mù" trước hành vi này vì nó trông giống hệt như một thao tác bình thường của quản trị viên hệ thống.


danh-gia-cong-cu-mimikatz
Ví dụ qua đánh giá công cụ Mimikatz

Tương tự, hiệu quả ngăn chặn mã độc lây nhiễm thông qua tải xuống cũng đang trượt dài, từ 71% (năm 2024) xuống 60% (năm 2025) và hiện chỉ còn 50%. Khi kẻ tấn công liên tục đóng gói lại mã độc thành các vỏ bọc mới, việc đuổi theo các mẫu nhận diện cũ (IOC) trở thành một cuộc đua không cân sức đối với các phần mềm diệt virus.

hieu-qua-ngan-chan-ma-doc-giam
Hiệu quả ngăn chặn mã độc qua tải xuống giảm.

Nghịch lý giám sát: Dữ liệu ngập tràn nhưng cảnh báo vắng bóng

Khi các lớp phòng ngự chủ động thất bại, hy vọng cuối cùng được đặt vào hệ thống cảnh báo (alert) để con người kịp thời can thiệp. Đáng buồn thay, chốt chặn này cũng đang gặp vấn đề nghiêm trọng.

Năm nay, tỷ lệ ghi nhận hệ thống (logging) đạt mức cao nhất trong 4 năm qua ở mức 58%. Nhưng tỷ lệ phát ra cảnh báo lại giậm chân tại chỗ ở con số 14%. Nghĩa là, chưa tới 1/7 số cuộc tấn công mô phỏng kích hoạt được báo động.

Doanh nghiệp đang thu thập nhiều dữ liệu giám sát hơn bao giờ hết, nhưng lại không thể biến những dữ liệu đó thành hành động thực tế. Sự chênh lệch giữa những gì được ghi lại và những gì được cảnh báo không còn là vấn đề của việc thiếu dữ liệu, mà là bài toán nan giải trong kỹ thuật thiết lập cảnh báo (detection engineering).

Hiệu quả bảo mật không phải là tài sản vĩnh viễn

Báo cáo cũng chỉ ra rằng, ngay cả đối với các nhóm đe dọa khét tiếng và đã được nghiên cứu kỹ lưỡng, khả năng phòng vệ của doanh nghiệp vẫn đang đi lùi. Mức độ ngăn chặn đã sụt giảm đối với 9/10 nhóm tấn công phức tạp nhất. Các dòng mã độc tống tiền (ransomware) hàng đầu đều có tỷ lệ bị chặn dưới 38%, trong đó dòng mã độc Play ghi nhận mức sụt giảm nghiêm trọng từ 50% xuống chỉ còn 13%.

kha-nang-phong-ve-cua-doanh-nghiep
Khả năng phòng vệ của doanh nghiệp

Từ những dữ liệu được nêu trong Blue Report 2026, Picus Labs đưa ra các khuyến nghị thiết thực để doanh nghiệp củng cố lá chắn bảo mật:

  • Xác thực rủi ro thực tế thay vì đếm lỗi lý thuyết: Đừng chỉ thống kê các lỗ hổng trên giấy. Hãy sử dụng các phương pháp mô phỏng và kiểm thử (như autonomous pentest) để xem lỗ hổng nào thực sự có thể bị khai thác trong mạng lưới của bạn.

  • Gia cố hệ thống trước các hành vi do thám: Cần kiểm tra gắt gao các hệ thống giám sát đối với những động thái âm thầm như quét mạng, thu thập thông tin tài khoản, và chuyển trọng tâm từ việc dò tìm theo "chữ ký" sang phân tích "hành vi".

  • Tinh chỉnh hệ thống cảnh báo: Phải xem việc xây dựng các luật cảnh báo như một quy trình kỹ thuật liên tục. Hãy dựa vào các hành vi tấn công mới nhất để viết luật, đảm bảo chúng hoạt động hiệu quả, lọc bớt các thông báo rác và liên tục cập nhật theo tình hình thực tế.

Tựu trung lại, an toàn thông tin không phải là một chiếc hộp mua về và dùng mãi mãi. Nó giống như một dịch vụ thuê bao, và giá trị của nó chỉ thực sự tồn tại nếu doanh nghiệp liên tục kiểm thử, cập nhật và xác thực khả năng chống chịu của hệ thống trước những chiêu trò ngày càng tinh vi của tội phạm mạng.


Nguồn tham khảo: Blue Report 2026, Help Net Security

Bình luận


theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page