Số vụ báo cáo sự cố an ninh mạng tại Hàn Quốc trong nửa đầu năm 2026 tăng gần 20% so với cùng kỳ. Ảnh: Shutterstock

Hàn Quốc ghi nhận số vụ báo cáo sự cố an ninh mạng tăng mạnh trong nửa đầu năm 2026, trong bối cảnh các cuộc tấn công DDoS do các nhóm hacktivist quốc tế thực hiện và thiệt hại từ ransomware cùng leo thang. Bên cạnh đó, các rủi ro mới liên quan đến AI tạo sinh và chuỗi cung ứng phần mềm nguồn mở cũng nổi lên rõ nét.

Ngày 30/7, Bộ Khoa học và ICT Hàn Quốc cùng Cơ quan An ninh Internet Hàn Quốc (KISA) công bố báo cáo “Xu hướng đe dọa an ninh mạng tại Hàn Quốc trong nửa đầu năm 2026”.

Theo báo cáo, KISA đã tiếp nhận 1.236 báo cáo sự cố trong 6 tháng đầu năm nay, tăng 19,5% so với mức 1.034 vụ cùng kỳ năm ngoái. So với nửa cuối năm 2025, con số này giảm 8,4% từ 1.349 vụ, giai đoạn ghi nhận số báo cáo cao nhất từ trước đến nay.

Bộ Khoa học và ICT Hàn Quốc cùng KISA cho rằng số liệu nửa cuối năm ngoái tăng vọt phần nào do nhận thức về nghĩa vụ báo cáo của doanh nghiệp được nâng lên sau sự cố xâm nhập xảy ra tại ba nhà mạng lớn.

DDoS và ransomware tăng mạnh

Xét theo loại hình tấn công, DDoS và ransomware là hai nhóm tăng rõ rệt nhất.

Số vụ DDoS được báo cáo tăng 56,7%, từ 238 vụ trong nửa đầu năm ngoái lên 373 vụ trong cùng kỳ năm nay. Tỷ trọng của DDoS trong tổng số sự cố cũng tăng từ 23% lên 30,2%. Trong khi đó, số báo cáo liên quan đến ransomware đạt 145 vụ, tăng 76,8% so với 82 vụ một năm trước. Trong tổng số 201 vụ lây nhiễm mã độc, ransomware chiếm 72,1%.

Tấn công xâm nhập máy chủ vẫn chiếm tỷ trọng lớn nhất, song số vụ báo cáo đã giảm 8,3%, từ 531 xuống còn 487 vụ.

Phối hợp với các chuyên gia từ 15 doanh nghiệp an toàn thông tin trong và ngoài nước, Bộ Khoa học và ICT Hàn Quốc cùng KISA đã phân loại 5 nhóm đe dọa chính trong nửa đầu năm. Các rủi ro nổi bật gồm: nguy cơ bảo mật từ AI tạo sinh, tấn công chuỗi cung ứng phần mềm nguồn mở, DDoS do các nhóm hacktivist quốc tế tiến hành, ransomware với hình thức tống tiền kép, và rò rỉ dữ liệu cá nhân thông qua việc khai thác API hoặc chiếm đoạt tài khoản.

AI agent mở rộng bề mặt tấn công, rủi ro chuỗi cung ứng ngày càng phức tạp

Báo cáo nhận định AI đang mang lại lợi ích cho các tác vụ an ninh như tìm lỗ hổng, phân tích mã độc và rà soát mã nguồn, nhưng đồng thời cũng giúp tin tặc rút ngắn thời gian và chi phí chuẩn bị tấn công.

Khi AI agent được kết nối với các hệ thống bên ngoài như email, kho mã nguồn, nền tảng đám mây và công cụ cộng tác để tự động xử lý công việc, bề mặt tấn công cũng mở rộng theo. Những rủi ro điển hình bao gồm chèn chỉ thị độc hại, lạm dụng đặc quyền, rò rỉ dữ liệu nhạy cảm, gọi công cụ độc hại và thực thi sai tác vụ một cách tự động.

Bộ Khoa học và ICT Hàn Quốc cùng KISA khuyến nghị doanh nghiệp quản lý tập trung API key, token và các tài khoản dịch vụ mà hệ thống AI sử dụng, đồng thời hạn chế tối đa việc dùng thông tin xác thực dài hạn. Hai cơ quan cũng nhấn mạnh sự cần thiết của việc lọc dữ liệu nhạy cảm, quản lý lịch sử đầu vào - đầu ra, cũng như bổ sung quy trình để người phụ trách kiểm chứng mã do AI tạo ra và các biện pháp xử lý tự động.

Trong hệ sinh thái phần mềm nguồn mở, các cuộc tấn công nhằm chiếm đoạt tài khoản lập trình viên và token truy cập để lợi dụng phần mềm hoặc quy trình phát hành hợp pháp cũng đang gia tăng.

Tin tặc sử dụng mã độc đánh cắp thông tin để lấy cắp mật khẩu tài khoản GitHub, npm, PyPI, token truy cập cá nhân và khóa truy cập đám mây. Sau đó, chúng lợi dụng quyền quản trị dự án hợp pháp hoặc môi trường CI/CD để phát tán gói phần mềm độc hại và đánh cắp dữ liệu doanh nghiệp. Khi tài khoản hoặc token của lập trình viên bị xâm phạm, mã độc có thể lan theo chuỗi sang máy chủ build và môi trường vận hành của nhiều doanh nghiệp khác.

Để giảm rủi ro, báo cáo khuyến nghị sử dụng công cụ phân tích thành phần phần mềm và danh mục vật tư phần mềm (SBOM) nhằm nhận diện thành phần, phiên bản đang sử dụng, đồng thời áp dụng xác thực đa yếu tố cho tài khoản lập trình viên. Bộ Khoa học và ICT Hàn Quốc cùng KISA cũng cho rằng cần triển khai ký mã, quy trình phê duyệt phát hành và cơ chế phát hiện hành vi bất thường trên thiết bị đầu cuối của lập trình viên cũng như máy chủ build.

Hacktivist quốc tế gia tăng tấn công DDoS vào tổ chức tại Hàn Quốc

Mối đe dọa DDoS gia tăng khi các nhóm hacktivist quốc tế mở rộng mục tiêu sang cả cơ quan công quyền và doanh nghiệp tư nhân tại Hàn Quốc. Một số nhóm bị ghi nhận đã thông báo trước mục tiêu trên các kênh nhắn tin hoặc tuyên bố đã tiến hành tấn công.

Mục tiêu chính của các nhóm này không phải đánh cắp dữ liệu, mà là làm suy giảm năng lực cung cấp dịch vụ ra bên ngoài. Chúng đồng thời đăng tải hình ảnh dịch vụ bị gián đoạn lên mạng xã hội để khuếch đại tâm lý bất an và gây xáo trộn xã hội.

KISA khuyến nghị doanh nghiệp xây dựng quy trình ứng phó khẩn cấp với nhà cung cấp dịch vụ Internet, nhà cung cấp đám mây và KISA, đồng thời kết hợp mạng phân phối nội dung, tường lửa ứng dụng web và dịch vụ phòng vệ DDoS trên nền tảng đám mây. Với doanh nghiệp nhỏ và vừa, việc sử dụng dịch vụ hỗ trợ ứng phó DDoS miễn phí do KISA vận hành có thể giúp giảm thiểu thiệt hại.

Ransomware với hình thức đòi tiền chuộc để đổi lấy khóa giải mã và cam kết không công khai dữ liệu tiếp tục là mối đe dọa thường trực đối với nhiều ngành. Khi mô hình ransomware-as-a-service và cơ chế phân công vai trò giữa các “môi giới truy cập ban đầu” ngày càng phổ biến, ngay cả những đối tượng không có chuyên môn sâu cũng có thể mua tài khoản bị xâm phạm hoặc quyền truy cập từ xa để tham gia tấn công.

Bộ Khoa học và ICT Hàn Quốc cùng KISA nhấn mạnh doanh nghiệp cần tách dữ liệu quan trọng khỏi mạng vận hành, quản lý bằng bản sao lưu bất biến hoặc sao lưu ngoại tuyến, đồng thời tổ chức diễn tập khôi phục định kỳ.

Tấn công nhằm đánh cắp dữ liệu cá nhân hiện không còn chỉ tập trung vào máy chủ cơ sở dữ liệu, mà đã mở rộng sang hình thức khai thác API bên ngoài và tài khoản người dùng. Tin tặc nhắm vào lỗ hổng trong cơ chế xác thực và phân quyền của API, hoặc thực hiện credential stuffing bằng cách tự động thử lại các bộ thông tin đăng nhập từng bị rò rỉ trước đó.

Để ngăn chặn nguy cơ này, báo cáo khuyến nghị rà soát riêng cơ chế xác thực và phân quyền cho từng API, áp dụng xác thực đa yếu tố, đăng nhập dựa trên rủi ro, đồng thời phát hiện sớm các truy vấn bất thường với khối lượng lớn.

Ông Choi Woo-hyuk, Vụ trưởng Chính sách mạng và bảo vệ thông tin thuộc Bộ Khoa học và ICT Hàn Quốc, cho biết các mối đe dọa an ninh mạng dựa trên AI đã dần trở thành hiện thực, trong khi các cuộc tấn công tinh vi nhắm vào lỗ hổng trên môi trường đám mây vẫn tiếp diễn. Theo ông, chính phủ sẽ xây dựng hệ thống phòng ngừa và ứng phó dựa trên AI, đồng thời chủ động phát hiện lỗ hổng để tạo lập môi trường mạng an toàn hơn cho người dân.

Từ khóa

#an ninh mạng #DDoS #ransomware #AI tạo sinh #AI agent #KISA #API #chuỗi cung ứng phần mềm nguồn mở #rò rỉ dữ liệu
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.