Một cuộc tấn công hiếm khi bắt đầu bằng màn hình đòi tiền chuộc. Trước đó thường xuất hiện những tín hiệu nhỏ như đăng nhập lạ, yêu cầu MFA bất thường, quy tắc chuyển tiếp email hoặc bản sao lưu thất bại. Nhận biết sớm dấu hiệu hệ thống bị tấn công giúp doanh nghiệp giảm thời gian kẻ xấu tồn tại trong hệ thống và hạn chế phạm vi ảnh hưởng.
Dấu hiệu bất thường ở tài khoản
- Nhân viên nhận nhiều yêu cầu MFA dù không đăng nhập.
- Có lần đăng nhập từ vị trí, thiết bị hoặc thời gian không quen thuộc.
- Mật khẩu bị đổi hoặc phiên đăng nhập bị mất mà người dùng không thực hiện.
- Xuất hiện tài khoản quản trị, API key hoặc ứng dụng được cấp quyền mới.
- Tài khoản cũ, tài khoản nhân sự đã nghỉ hoặc hộp thư ít dùng bỗng hoạt động.
- Một tài khoản truy cập nhiều tệp hoặc hệ thống vượt xa thói quen.
Dấu hiệu trong email và Microsoft 365
Email thường là cửa ngõ đầu tiên. Cần chú ý quy tắc tự động chuyển tiếp ra địa chỉ bên ngoài, thư đã gửi mà chủ tài khoản không biết, ứng dụng OAuth lạ, thay đổi phương thức MFA hoặc thư yêu cầu thanh toán bất thường.
Kẻ tấn công có thể âm thầm theo dõi hội thoại trước khi giả mạo yêu cầu chuyển tiền. Vì vậy, quy trình xác minh ngoài email đối với thay đổi tài khoản ngân hàng hoặc khoản thanh toán lớn rất quan trọng.
Dấu hiệu trên máy tính và máy chủ
- Antivirus/EDR bị tắt, agent không kết nối hoặc chính sách bị thay đổi.
- Máy chạy chậm bất thường, quạt hoạt động liên tục hoặc tiến trình lạ dùng nhiều CPU.
- Tệp đổi tên, đổi phần mở rộng, không mở được hoặc xuất hiện thông báo đòi tiền chuộc.
- Công cụ điều khiển từ xa hoặc phần mềm mới xuất hiện không theo quy trình.
- Dịch vụ dừng, tài khoản bị khóa hàng loạt hoặc máy chủ tự khởi động lại.
- Nhật ký bị xóa, thời gian hệ thống thay đổi hoặc tác vụ định kỳ lạ được tạo.
Dấu hiệu trên mạng
- Lưu lượng ra Internet tăng mạnh ngoài giờ.
- Thiết bị kết nối đến tên miền hoặc địa chỉ IP chưa từng thấy.
- Nhiều lần quét cổng, đăng nhập thất bại hoặc truy cập giữa các VLAN.
- DNS có truy vấn bất thường hoặc nhiều kết nối đến dịch vụ ẩn danh.
- Firewall có thay đổi chính sách ngoài lịch bảo trì.
- Một máy người dùng bắt đầu giao tiếp với nhiều máy khác trong thời gian ngắn.
Backup lỗi cũng có thể là tín hiệu cảnh báo
Kẻ tấn công ransomware thường tìm cách xóa snapshot, vô hiệu hóa phần mềm backup hoặc chiếm tài khoản quản trị bản sao lưu trước khi mã hóa dữ liệu. Vì vậy, backup thất bại liên tiếp, dung lượng thay đổi bất thường hoặc chính sách lưu giữ bị sửa cần được điều tra.
Hệ thống backup nên có cảnh báo, tài khoản riêng, MFA và ít nhất một bản sao tách biệt hoặc không thể sửa trực tiếp từ môi trường sản xuất.
Xem hướng dẫn StopRansomware của CISA.
Có một dấu hiệu chưa chắc đã là tấn công
Máy chậm có thể do ổ cứng lỗi; lưu lượng tăng có thể do đồng bộ dữ liệu hợp lệ. Không nên kết luận chỉ từ một tín hiệu. Điều quan trọng là đối chiếu nhiều nguồn: nhật ký tài khoản, endpoint, firewall, email và backup.
Một hệ thống có baseline hoạt động bình thường, đồng bộ thời gian và lưu nhật ký tập trung sẽ dễ phân biệt sự cố kỹ thuật với hành vi đáng ngờ hơn.
Nên làm gì khi nghi ngờ bị xâm nhập?
- Thông báo ngay cho người phụ trách IT hoặc đội ứng phó sự cố.
- Cô lập thiết bị nghi ngờ khỏi mạng nếu có nguy cơ lây lan, nhưng không tự ý xóa dữ liệu.
- Khóa hoặc đặt lại tài khoản bị ảnh hưởng và thu hồi phiên đăng nhập theo quy trình.
- Bảo toàn nhật ký, ảnh chụp màn hình và mốc thời gian để phục vụ điều tra.
- Kiểm tra phạm vi, tài khoản liên quan, hệ thống backup và kênh liên lạc thay thế.
- Không thanh toán hoặc trao đổi với kẻ tấn công khi chưa có tư vấn chuyên môn và quyết định quản lý.
Chuẩn bị trước giúp giảm thiệt hại
Doanh nghiệp nên lập danh mục tài sản, bật MFA, cập nhật hệ thống, phân đoạn mạng, kiểm tra backup và có danh sách liên hệ ứng phó. CISA cũng cung cấp bộ hướng dẫn an ninh mạng dành cho doanh nghiệp nhỏ để xây dựng các bước ưu tiên.
SMNET hỗ trợ rà soát dấu hiệu bất thường, củng cố tài khoản và endpoint, kiểm tra firewall/backup và xây dựng quy trình phản ứng phù hợp.
Tham khảo hướng dẫn an ninh mạng cho doanh nghiệp nhỏ của CISA.
Câu hỏi thường gặp
Máy tính chậm có phải đã bị tấn công?
Không nhất thiết. Đây chỉ là một tín hiệu cần kiểm tra cùng tiến trình, nhật ký, kết nối mạng và cảnh báo bảo mật.
Có nên tắt máy ngay khi nghi bị ransomware?
Cách xử lý phụ thuộc tình huống. Ưu tiên liên hệ đội IT và cô lập khỏi mạng để hạn chế lây lan; tránh tự ý xóa hoặc làm mất bằng chứng.
Doanh nghiệp nhỏ có cần lưu nhật ký không?
Có. Nhật ký tài khoản, email, firewall và endpoint giúp phát hiện bất thường, xác định phạm vi và điều tra sau sự cố.
Liên hệ SMNET
Nếu hệ thống xuất hiện tín hiệu bất thường, SMNET có thể hỗ trợ đánh giá ban đầu, cô lập rủi ro, rà soát tài khoản–thiết bị và đề xuất kế hoạch khắc phục.
Tìm hiểu thêm về SMNET – đối tác CNTT đáng tin cậy cho doanh nghiệp và các giải pháp IT tổng thể từ khảo sát, tư vấn, triển khai đến bảo trì.
Công ty TNHH SMNET
Địa chỉ: Phòng G.01, Tòa nhà The Vital Building, 16 Đặng Tất, Phường Tân Định, Quận 1, TP.HCM
Điện thoại: 028 7301 6068
Email: hello@smnet.vn
Website: https://smnet.vn



