Các cuộc tấn công ransomware đã đạt mức kỷ lục 7,874 sự cố được theo dõi trên toàn thế giới vào năm 2025, tăng khoảng 50% so với năm trước (NCC Group, Annual Threat Intelligence Report 2025). Tuy nhiên, dòng tiền lại di chuyển theo hướng ngược lại: Chainalysis đã truy vết khoảng $820 million tiền chuộc thanh toán on-chain vào năm 2025, giảm 8% so với năm 2024, khi tỷ lệ nạn nhân trả tiền giảm xuống mức thấp nhất mọi thời đại là 28% (Chainalysis, 2026 Crypto Crime Report). Đối với các doanh nghiệp thực sự bị tấn công, chi phí trung bình của một vụ vi phạm liên quan đến ransomware vẫn là $5.08 million (IBM, Cost of a Data Breach 2025). Phân tích này tổng hợp dữ liệu từ Sophos, Chainalysis, Trung tâm Khiếu nại Tội phạm Internet (IC3) của FBI, Verizon Data Breach Investigations Report, IBM, và 9 nguồn chính khác thành một tài liệu tham khảo duy nhất, với mỗi con số được truy vết đến báo cáo đã công bố nó.
Bài tổng hợp này tập trung riêng vào ransomware. Để có cái nhìn rộng hơn về bối cảnh mối đe dọa - phishing, DDoS, rủi ro nội bộ và khối lượng vi phạm tổng thể - hãy xem bài tổng hợp thống kê an ninh mạng của chúng tôi.
Tóm Tắt
- Các sự cố ransomware trên toàn thế giới đạt mức kỷ lục 7,874 vào năm 2025, tăng khoảng 50% (NCC Group, 2025).
- Các khoản thanh toán tiền chuộc on-chain giảm xuống còn khoảng $820 million, giảm 8% so với năm trước (Chainalysis, 2026 Crypto Crime Report).
- Chỉ 28% nạn nhân trả tiền vào năm 2025, mức thấp nhất mọi thời đại, ngay cả khi khoản thanh toán trung vị tăng vọt 368% lên $59,556 (Chainalysis, 2026 Crypto Crime Report).
- 79% các cuộc tấn công ransomware vào năm 2026 bắt đầu bằng danh tính bị xâm phạm (Sophos, State of Ransomware 2026).
- Chi phí trung bình của một vụ vi phạm liên quan đến ransomware đạt $5.08 million (IBM, Cost of a Data Breach 2025).
- Ransomware hiện diện trong 44% tổng số vi phạm dữ liệu, tăng từ 32% một năm trước đó (Verizon, 2025 DBIR).
- FBI ghi nhận 3,611 khiếu nại ransomware và $32.3 million thiệt hại được báo cáo, tăng 259% so với năm trước (FBI IC3, 2025 Internet Crime Report).
- Y tế là ngành cơ sở hạ tầng quan trọng bị nhắm mục tiêu nhiều nhất với 460 cuộc tấn công ransomware (FBI IC3, 2025).
- Tỷ lệ thanh toán của Coveware trong Q4 2025 giảm xuống còn khoảng 20%, mức thấp nhất họ từng ghi nhận (Coveware, Q4 2025).
- Cybersecurity Ventures ước tính thiệt hại ransomware toàn cầu ở mức $57 billion cho năm 2025, dự kiến tăng lên $74 billion vào năm 2026 (Cybersecurity Ventures, 2025).
1. Khối Lượng Tấn Công Đạt Mức Cao Nhất Mọi Thời Đại Vào Năm 2025
Điểm nổi bật của năm 2025 là khoảng cách ngày càng lớn giữa tần suất ransomware tấn công và số tiền nó thu được. Số sự cố được theo dõi lập kỷ lục trong khi số đô la thu về lại giảm, một dấu hiệu cho thấy các bên phòng thủ đang khôi phục từ bản sao lưu thường xuyên hơn và từ chối trả tiền. NCC Group đã đếm được 7,874 sự cố ransomware vào năm 2025, nhiều hơn khoảng 50% so với năm 2024, riêng tháng Hai đã lập kỷ lục hàng tháng với 886 cuộc tấn công (NCC Group, Annual Threat Intelligence Report 2025). Việc đánh cắp dữ liệu hiện gần như phổ biến trong các sự cố này, điều này thực chất biến mọi vụ ransomware thành một sự kiện mất dữ liệu cần báo cáo - lý do chúng tôi đề cập đến sự chồng chéo này trong bài tổng hợp thống kê vi phạm dữ liệu của chúng tôi.
| Chỉ Số | Giá Trị | Nguồn |
|---|---|---|
| Sự cố ransomware được theo dõi trên toàn thế giới, 2025 | 7,874 (about +50% YoY) | NCC Group, Annual Threat Intelligence Report 2025 |
| Thay đổi hàng năm về số nạn nhân được xác nhận | +50% (most active year on record) | Chainalysis, 2026 Crypto Crime Report |
| Nạn nhân trên trang rò rỉ được công khai, 2025 | 7,307 across 138 groups | Breachsense, Annual Ransomware Report 2025 |
| Nhóm ransomware hoạt động mạnh nhất, 2025 | Qilin, 1,022 attacks (13% of total) | NCC Group, 2025 |
| Các nhóm hoạt động mạnh tiếp theo | Akira 755; CL0P 517 | NCC Group, 2025 |
| Số nhóm ransomware hoạt động riêng biệt | 85 in Q3 2025 | Check Point Research, 2025 |
| Số nhóm được theo dõi tấn công các tổ chức công nghiệp | 119 groups, 3,300 organizations | Dragos, 2026 OT/ICS Report |
| Tháng có hoạt động cao nhất, 2025 | February, 886 attacks (monthly record) | NCC Group, 2025 |
Lưu ý: Qilin và Akira đã thúc đẩy mức tăng gần 50% trong các bài đăng trên trang rò rỉ so với năm 2024, và hệ sinh thái tiếp tục phân mảnh khi các thương hiệu tách ra và đổi tên.
2. Ít Nạn Nhân Trả Tiền Hơn, Nhưng Những Người Trả Lại Trả Nhiều Hơn
Bức tranh thanh toán là bằng chứng rõ ràng nhất cho thấy nền kinh tế ransomware đang chịu áp lực. Tỷ lệ thanh toán giảm xuống mức thấp kỷ lục trên ba bộ dữ liệu độc lập được xây dựng từ các phương pháp khác nhau - truy vết blockchain, hồ sơ ứng phó sự cố và dữ liệu khảo sát - đây là một sự đồng thuận hiếm gặp. Chainalysis đặt tỷ lệ thanh toán năm 2025 ở mức chỉ 28%, mức thấp nhất mọi thời đại, trong khi khoản thanh toán trung vị vẫn tăng 368% lên $59,556 (Chainalysis, 2026 Crypto Crime Report). Hồ sơ thực địa của Coveware kể lại câu chuyện tương tự từ một góc độ khác: báo cáo quý 4 năm 2025 của họ ghi nhận tỷ lệ thanh toán gần 20%, mức thấp nhất họ từng đo được.
| Chỉ Số | Giá Trị | Nguồn |
|---|---|---|
| Tổng thanh toán tiền chuộc on-chain, 2025 | ~$820M (down ~8% from $892M) | Chainalysis, 2026 Crypto Crime Report |
| Tỷ lệ nạn nhân trả tiền, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Khoản thanh toán tiền chuộc trung vị, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Tỷ lệ thanh toán Coveware, Q4 2025 | ~20% (historic low) | Coveware, Q4 2025 Report |
| Thanh toán trung bình / trung vị Coveware, Q4 2025 | $591,988 / $325,000 | Coveware, Q4 2025 Report |
| Tổ chức có dữ liệu bị mã hóa đã trả tiền, 2026 | 48% | Sophos, State of Ransomware 2026 |
| Khoản thanh toán tiền chuộc trung vị (bộ dữ liệu vi phạm) | $115,000 | Verizon, 2025 DBIR |
| Nạn nhân từ chối trả tiền | 64% (Verizon) / 63% (IBM) | Verizon 2025 DBIR; IBM 2025 |
Giá trị ngoại lệ: các con số thanh toán trung vị khác nhau đáng kể tùy theo phương pháp - $59,556 on-chain (Chainalysis), $115,000 trong bộ dữ liệu vi phạm (Verizon), và $325,000 trong các vụ ứng phó sự cố (Coveware Q4) - vì vậy hãy luôn đọc con số “tiền chuộc trung vị” cùng với nguồn của nó.
3. Một Cuộc Tấn Công Ransomware Thực Sự Gây Thiệt Hại Bao Nhiêu
Các yêu cầu tiền chuộc chỉ là một phần của hóa đơn. Chi phí lớn hơn nằm ở thời gian ngừng hoạt động, khắc phục, giám định pháp y và việc kinh doanh bị mất - đây là lý do các con số toàn diện vượt xa các khoản thanh toán mà Chainalysis truy vết trên chuỗi. IBM đo được chi phí trung bình của một vụ vi phạm liên quan đến ransomware là $5.08 million vào năm 2025, cao hơn nhiều so với mức trung bình toàn cầu $4.44 million cho tất cả các vi phạm (IBM, Cost of a Data Breach 2025). Nhìn rộng ra ở cấp độ vĩ mô, Cybersecurity Ventures ước tính tổng thiệt hại ransomware toàn cầu là $57 billion cho năm 2025, một con số mà họ dự đoán sẽ tăng 30% lên $74 billion vào năm 2026.
| Chỉ Số | Giá Trị | Nguồn |
|---|---|---|
| Chi phí trung bình vụ vi phạm liên quan đến ransomware, 2025 | $5.08M | IBM, Cost of a Data Breach 2025 |
| Chi phí trung bình toàn cầu của vi phạm dữ liệu, 2025 | $4.44M (down 9%) | IBM, Cost of a Data Breach 2025 |
| Chi phí trung bình vi phạm dữ liệu tại Hoa Kỳ, 2025 | $10.22M (up 9%, record high) | IBM, Cost of a Data Breach 2025 |
| Chi phí phục hồi trung bình không tính tiền chuộc (tất cả các ngành) | $1.7M (2026) / $1.53M (2025) | Sophos, State of Ransomware 2026 / 2025 |
| Yêu cầu tiền chuộc trung vị cao nhất theo quốc gia | UK, $2.5M | Sophos, State of Ransomware 2026 |
| Thiệt hại ransomware toàn cầu (tổng cộng), 2025 | $57 billion | Cybersecurity Ventures, 2025 |
| Thiệt hại ransomware toàn cầu dự kiến, 2026 | $74 billion (+30%) | Cybersecurity Ventures, 2025 |
Bối cảnh: Cybersecurity Ventures dự đoán tổng thiệt hại hàng năm sẽ đạt $275 billion vào năm 2031. Tốc độ phục hồi đã tăng mạnh - Sophos phát hiện 55% nạn nhân hoàn toàn phục hồi trong vòng một tuần và 16% trong vòng một ngày (Sophos, State of Ransomware 2026), đây là một phần lý do khiến ít nạn nhân cảm thấy buộc phải trả tiền hơn.
4. Kẻ Tấn Công Xâm Nhập Bằng Cách Nào: Danh Tính Là Cửa Trước Mới
Câu chuyện về truy cập ban đầu đã đảo ngược vào năm 2026. Trong nhiều năm, các lỗ hổng chưa được vá dẫn đầu bảng xếp hạng nguyên nhân gốc rễ; giờ đây, thông tin xác thực bị đánh cắp và lạm dụng mới là nguyên nhân dẫn đầu. Sophos phát hiện 79% các cuộc tấn công ransomware vào năm 2026 bắt đầu bằng danh tính bị xâm phạm, và 97% các cuộc xâm nhập dựa trên thông tin xác thực xảy ra tại các tổ chức đã triển khai xác thực đa yếu tố - nghĩa là MFA đã tồn tại nhưng bị vượt qua, bị lừa đảo, hoặc bị cấu hình sai (Sophos, State of Ransomware 2026). Bộ dữ liệu của Verizon củng cố mô hình này: 54% nạn nhân ransomware có thông tin xác thực doanh nghiệp từng bị lộ trong nhật ký infostealer (Verizon, 2025 Data Breach Investigations Report). Bài học cho các bên phòng thủ gắn liền trực tiếp với việc vệ sinh thông tin xác thực, được đề cập trong bài tổng hợp thống kê bảo mật mật khẩu của chúng tôi.
| Chỉ Số | Giá Trị | Nguồn |
|---|---|---|
| Các cuộc tấn công bắt đầu bằng danh tính bị xâm phạm, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Nguyên nhân gốc rễ kỹ thuật hàng đầu, 2026 | Malicious email 26%; phishing 24% | Sophos, State of Ransomware 2026 |
| Xâm nhập bằng thông tin xác thực tại nơi đã triển khai MFA | 97% | Sophos, State of Ransomware 2026 |
| Nạn nhân ransomware từng bị lộ qua infostealer | 54% | Verizon, 2025 DBIR |
| Sự kiện mã hóa xảy ra ngoài giờ làm việc | 88% | Sophos, Active Adversary/Identity Report 2026 |
| Thời gian trung vị từ khi xâm nhập đến khi tiếp cận Active Directory | 3.4 hours | Sophos, Active Adversary/Identity Report 2026 |
| Thời gian lưu trú trung vị của kẻ tấn công (dwell time) | 3 days | Sophos, Active Adversary/Identity Report 2026 |
| Các cuộc tấn công/vụ IR liên quan đến đánh cắp dữ liệu, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
Giá trị ngoại lệ: chỉ mới trong khảo sát năm 2025, các lỗ hổng bị khai thác là nguyên nhân gốc rễ kỹ thuật hàng đầu ở mức 32% (Sophos, State of Ransomware 2025). Sự chuyển dịch năm 2026 sang email và danh tính bị đánh cắp đánh dấu lần đầu tiên trong bốn năm các lỗ hổng không đứng đầu.
5. Phân Tích Sâu Theo Ngành: Y Tế, Bán Lẻ, Sản Xuất và Giáo Dục
Ransomware không tấn công mọi ngành theo cùng một cách, và các khảo sát ngành năm 2025 cho thấy hành vi thanh toán phân hóa theo từng lĩnh vực. Bán lẻ vẫn là ngành có khả năng trả tiền cao nhất; y tế và giáo dục ngày càng có xu hướng khôi phục từ bản sao lưu thay vì trả tiền. Các nhà bán lẻ đã trả tiền chuộc trong 58% trường hợp - gần gấp đôi tỷ lệ 32% của năm 2021 - trong khi chỉ 36% nhà cung cấp dịch vụ y tế trả tiền, giảm từ 61% vào năm 2022 (Sophos, State of Ransomware in Retail 2025 và Healthcare 2025). Giáo dục ghi nhận mức cải thiện phòng thủ mạnh nhất trong tất cả các ngành.
| Chỉ Số | Giá Trị | Nguồn |
|---|---|---|
| Y tế - đã trả tiền chuộc, 2025 | 36% (down from 61% in 2022) | Sophos, State of Ransomware in Healthcare 2025 |
| Y tế - tiền chuộc trung vị đã trả | $150K (lowest across all sectors) | Sophos, Healthcare 2025 |
| Bán lẻ - đã trả tiền chuộc, 2025 | 58% (vs 49% cross-sector) | Sophos, State of Ransomware in Retail 2025 |
| Bán lẻ - yêu cầu tiền chuộc trung vị | $2M (doubled from $1M in 2024) | Sophos, Retail 2025 |
| Sản xuất - đã trả tiền chuộc, 2025 | 51% | Sophos, Manufacturing 2025 |
| Sản xuất - dữ liệu bị mã hóa | 40% (down from 74% in 2024) | Sophos, Manufacturing 2025 |
| Giáo dục phổ thông - ngăn chặn tấn công trước khi mã hóa | 67% (up from 14%) | Sophos, State of Ransomware in Education 2025 |
| Giáo dục đại học - yêu cầu tiền chuộc trung vị | $697K (down from $3.55M) | Sophos, Education 2025 |
Lưu ý: các cuộc tấn công chỉ tống tiền, trong đó dữ liệu bị đánh cắp nhưng không bao giờ bị mã hóa, đã tăng gấp ba lần lên 12% các sự cố y tế và tăng lên 10% trong ngành sản xuất - bằng chứng cho thấy các băng nhóm ngày càng bỏ qua việc mã hóa và chuyển thẳng sang tống tiền.
6. Tuyến Đầu Năm 2026 và Báo Cáo Của Chính Phủ
Các công cụ theo dõi của chính phủ và thương mại đều đồng ý rằng tốc độ không hề chậm lại khi bước vào năm 2026. Các con số của IC3 thuộc FBI chỉ nắm bắt được một phần nhỏ thiệt hại thực tế - chúng loại trừ thời gian ngừng hoạt động, khắc phục và chi phí bên thứ ba - tuy nhiên ngay cả phần nhỏ đó cũng tăng vọt mạnh mẽ. FBI ghi nhận 3,611 khiếu nại ransomware vào năm 2025 với $32.3 million thiệt hại được báo cáo trực tiếp, mức tăng 259% so với năm trước, cộng với 63 biến thể ransomware hoàn toàn mới (FBI IC3, 2025 Internet Crime Report). Dữ liệu đầu năm 2026 từ các công cụ theo dõi thương mại cho thấy sự gia tăng vẫn tiếp diễn, một phần do sự trinh sát có sự hỗ trợ của AI và kỹ thuật xã hội dựa trên giọng nói thúc đẩy - điều sau được xem xét trong bài tổng hợp thống kê vishing của chúng tôi.
| Chỉ Số | Giá Trị | Nguồn |
|---|---|---|
| Khiếu nại ransomware FBI IC3, 2025 | 3,611 (up from 3,156 in 2024) | FBI IC3, 2025 Internet Crime Report |
| Thiệt hại ransomware được FBI IC3 báo cáo, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Biến thể ransomware mới được xác định, 2025 | 63 (about 5.25 per month) | FBI IC3, 2025 |
| Tấn công ransomware ngành y tế (hạ tầng quan trọng) | 460 (most of 16 sectors) | FBI IC3, 2025 |
| Ransomware hiện diện trong mọi vi phạm dữ liệu, 2025 | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware trong vi phạm của doanh nghiệp nhỏ và vừa | 88% (vs 39% for large enterprises) | Verizon, 2025 DBIR |
| Nạn nhân ransomware được xác nhận, Q2 2026 | 2,279 (+43% YoY, +7% QoQ) | Cyble, 2026 Threat Intelligence |
| Tấn công ransomware được xác nhận tại châu Mỹ, Q1 2026 | 1,138 (of 1,305 cyber incidents) | Cyble, 2026 Threat Intelligence |
Lưu ý: Hoa Kỳ vẫn là quốc gia bị nhắm mục tiêu nhiều nhất với khoảng cách lớn vào năm 2025, hứng chịu nhiều nạn nhân được công khai hơn tổng số của một vài quốc gia tiếp theo cộng lại (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).
Tóm Tắt: Ransomware Qua Các Con Số
| Chỉ Số | Giá Trị | Nguồn |
|---|---|---|
| Sự cố ransomware được theo dõi trên toàn thế giới, 2025 | 7,874 (about +50% YoY) | NCC Group, 2025 |
| Thanh toán tiền chuộc on-chain, 2025 | ~$820M (down ~8%) | Chainalysis, 2026 Crypto Crime Report |
| Tỷ lệ nạn nhân trả tiền, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Khoản thanh toán tiền chuộc trung vị, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Các cuộc tấn công bắt đầu bằng danh tính bị xâm phạm, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Chi phí trung bình vụ vi phạm liên quan đến ransomware | $5.08M | IBM, Cost of a Data Breach 2025 |
| Chi phí phục hồi trung bình không tính tiền chuộc, 2026 | $1.7M | Sophos, State of Ransomware 2026 |
| Ransomware hiện diện trong mọi vi phạm dữ liệu | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware trong vi phạm của doanh nghiệp nhỏ và vừa | 88% | Verizon, 2025 DBIR |
| Khiếu nại ransomware FBI IC3, 2025 | 3,611 | FBI IC3, 2025 Internet Crime Report |
| Thiệt hại ransomware được FBI IC3 báo cáo, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Biến thể ransomware mới, 2025 | 63 | FBI IC3, 2025 |
| Tỷ lệ thanh toán Coveware, Q4 2025 | ~20% (historic low) | Coveware, Q4 2025 |
| Nhóm ransomware hoạt động mạnh nhất, 2025 | Qilin, 1,022 attacks (13%) | NCC Group, 2025 |
| Tỷ lệ trả tiền chuộc ngành bán lẻ, 2025 | 58% | Sophos, Retail 2025 |
| Tỷ lệ trả tiền chuộc ngành y tế, 2025 | 36% | Sophos, Healthcare 2025 |
| Đánh cắp dữ liệu trong các vụ ransomware, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
| Thiệt hại ransomware toàn cầu, 2025 / 2026 (dự kiến) | $57B / $74B | Cybersecurity Ventures, 2025 |
Phương Pháp Luận và Nguồn
Dữ liệu được thu thập bằng cách tổng hợp các con số trực tiếp từ các báo cáo gốc, khảo sát và bộ dữ liệu do các tổ chức dưới đây công bố, đối chiếu chéo các con số chính (khối lượng tấn công, tỷ lệ thanh toán, chi phí vi phạm) qua hai nguồn độc lập trở lên khi có thể, và đánh dấu các khác biệt về phương pháp luận ngay trong văn bản.
Nguồn được trích dẫn:
- Sophos, State of Ransomware 2026 (khảo sát thường niên lần thứ bảy, 2,158 lãnh đạo CNTT/an ninh mạng, 17 quốc gia)
- Sophos, State of Ransomware 2025 (3,400 lãnh đạo, 17 quốc gia)
- Sophos, State of Ransomware in Healthcare, Retail, Education, và Manufacturing 2025
- Sophos, Active Adversary / Identity-Driven Breaches Report 2026 (661 vụ ứng phó sự cố, tháng 11/2024-tháng 10/2025)
- Chainalysis, 2026 Crypto Crime Report - Crypto Ransomware
- FBI Internet Crime Complaint Center (IC3), 2025 Internet Crime Report
- Verizon, 2025 Data Breach Investigations Report (DBIR) (22,052 sự cố; 12,195 vi phạm; 139 quốc gia)
- IBM, Cost of a Data Breach Report 2025 (600+ tổ chức, 16 quốc gia)
- NCC Group, Annual Threat Intelligence Report 2025
- Coveware, Ransomware Quarterly Reports (Q2-Q4 2025)
- Cybersecurity Ventures, Ransomware Damage Cost Projections 2025-2031
- Cyble, 2026 Threat Intelligence Trends
- Check Point Research (số lượng nhóm hoạt động, Q3 2025), Dragos 2026 OT/ICS Report, Arctic Wolf và BlackFog (tỷ lệ đánh cắp dữ liệu, 2025), và Breachsense Annual Ransomware Report 2025 (tổng số nạn nhân được công khai)
Data watch: Nhiều báo cáo trong số này là các ấn bản định kỳ với các bản phát hành mới dự kiến sẽ sớm ra mắt. Verizon DBIR thường xuất bản ấn bản thường niên tiếp theo vào mùa xuân, Cost of a Data Breach của IBM ra mắt vào giữa năm, FBI IC3 Internet Crime Report ra mắt vào mùa xuân năm sau, Coveware phát hành cập nhật hàng quý trong vòng vài tuần, và cả Chainalysis (Crypto Crime Report) lẫn Sophos (State of Ransomware) đều vận hành theo chu kỳ hàng năm. Chúng tôi sẽ cập nhật các con số khi mỗi báo cáo được phát hành.
Cập nhật lần cuối: ngày 16 tháng 7 năm 2026.
Chúng tôi xem xét và cập nhật trang này hàng quý khi có dữ liệu mới được công bố.