Các doanh nghiệp và người dùng tại khu vực Châu Á – Thái Bình Dương (APAC) tiếp tục đối mặt với áp lực lớn từ tội phạm mạng trong 6 tháng đầu năm 2026.
Theo dữ liệu từ Kaspersky, hệ thống của hãng đã phát hiện và ngăn chặn khoảng 75 triệu cuộc tấn công có nguồn gốc từ Internet tại khu vực, trong đó hàng triệu vụ liên quan đến mã độc cửa hậu, phần mềm đánh cắp mật khẩu và ransomware.
Dữ liệu do Kaspersky Security Network (KSN) ghi nhận và được Nhóm Nghiên cứu & Phân tích Toàn cầu (GReAT) phân tích cho thấy, từ tháng 1 đến tháng 6/2026, khoảng 3,4 triệu cuộc tấn công sử dụng mã độc cửa hậu đã bị ngăn chặn. Cùng thời gian, hệ thống cũng chặn 2,4 triệu vụ sử dụng mã độc đánh cắp mật khẩu và khoảng 250.000 cuộc tấn công bằng ransomware.
Những con số này cho thấy dù một số dạng tấn công có dấu hiệu giảm nhẹ, bức tranh an ninh mạng tại APAC vẫn rất phức tạp. Đáng chú ý, tội phạm mạng đang nhanh chóng tận dụng AI để tự động hóa quá trình tìm kiếm mục tiêu, phát triển mã độc và mở rộng chiến dịch.
Ông Sergey Lozhkin, Trưởng nhóm GReAT phụ trách APAC, META cho biết tốc độ và khả năng thích ứng của các cuộc tấn công đang được cải thiện nhờ AI. Theo ông, việc một số chỉ số giảm không thể được xem là dấu hiệu cho thấy mối đe dọa trong khu vực đã suy yếu.
APT tiếp tục là mối nguy lớn
Trên phạm vi toàn cầu, dữ liệu năm 2025 cho thấy ba nhóm sự cố an ninh mạng nổi bật nhất gồm các chiến dịch tấn công có chủ đích kéo dài (APT) với tỷ lệ 24%, các cuộc tấn công khai thác yếu tố con người chiếm 15% và mã độc chiếm 12%.
APT là hình thức tấn công được tổ chức bài bản, trong đó kẻ xấu tìm cách xâm nhập hệ thống rồi duy trì sự hiện diện trong thời gian dài nhằm thu thập thông tin hoặc phục vụ những mục tiêu chiến lược. Hoạt động này thường gắn với gián điệp mạng, đánh cắp dữ liệu nhạy cảm và các chiến dịch có chủ đích.
GReAT hiện theo dõi hơn 900 nhóm APT trên toàn thế giới. Đáng chú ý, trong 12 quốc gia được các nhóm APT nhắm đến nhiều nhất, có 5 quốc gia thuộc APAC gồm Trung Quốc, Ấn Độ, Myanmar, Pakistan và Việt Nam.
Theo ông Lozhkin, tốc độ chuyển đổi số cùng việc triển khai ngày càng nhiều AI agent đang khiến APAC trở thành khu vực đặc biệt hấp dẫn đối với các nhóm tấn công có năng lực cao. Những yếu tố địa chính trị phức tạp càng làm gia tăng nguy cơ.
Vì vậy, doanh nghiệp trong khu vực không chỉ cần đầu tư vào công nghệ phòng thủ mà còn phải thường xuyên cập nhật thông tin tình báo về các chiến dịch mới, đồng thời tăng cường phối hợp và chia sẻ dữ liệu về mối đe dọa.
Chuỗi cung ứng phần mềm trở thành mắt xích dễ bị khai thác
Một xu hướng đáng chú ý khác được Kaspersky cảnh báo là sự gia tăng của các cuộc tấn công chuỗi cung ứng. Nghiên cứu của hãng cho thấy gần 1/3 tổ chức trên toàn cầu từng gặp sự cố liên quan đến chuỗi cung ứng trong năm qua. Tại Trung Quốc, tỷ lệ doanh nghiệp ghi nhận rủi ro này lên tới 40%.
Điểm nguy hiểm của mô hình tấn công này nằm ở việc kẻ xấu không nhất thiết phải xâm nhập trực tiếp vào hệ thống mục tiêu. Thay vào đó, chúng tìm cách kiểm soát một nhà cung cấp, phần mềm hoặc thành phần mà doanh nghiệp vốn tin tưởng, sau đó biến mắt xích này thành phương tiện đưa mã độc vào hệ thống.
Một ví dụ là vụ việc liên quan đến eScan. Kẻ tấn công đã xâm nhập hạ tầng cập nhật phần mềm và lợi dụng máy chủ cập nhật vốn được khách hàng tin cậy để phân phối mã độc. Trường hợp này cho thấy ngay cả một sản phẩm bảo mật cũng có thể trở thành kênh phát tán nguy hiểm nếu hệ thống phân phối phần mềm bị kiểm soát.
Notepad++ cũng từng trở thành mục tiêu của một chiến dịch tương tự khi một bộ cài đặt bị chèn mã độc cửa hậu dạng Trojan. Sau khi được triển khai trên máy tính nạn nhân, mã độc cho phép kẻ tấn công duy trì quyền truy cập trong thời gian dài.
Đây là vấn đề đáng quan tâm bởi Notepad++ được sử dụng rộng rãi trong cộng đồng phát triển phần mềm, quản trị hệ thống và công nghệ thông tin. Việc xâm nhập thông qua một ứng dụng quen thuộc có thể giúp kẻ tấn công vượt qua tâm lý cảnh giác của người dùng.
Từ tháng 4/2026, GReAT còn phát hiện một chiến dịch liên quan đến website chính thức của Daemon Tools, công cụ phổ biến trên Windows để tạo ổ đĩa ảo và làm việc với các tệp ảnh đĩa.
Trong chiến dịch này, mã độc được đưa vào phần mềm hợp pháp nhằm tạo đường truy cập từ xa đến thiết bị. Kaspersky ước tính hơn 2.000 nạn nhân tại trên 100 quốc gia và vùng lãnh thổ bị ảnh hưởng, trong đó số lượng đáng kể được ghi nhận tại Nga, Brazil, Thổ Nhĩ Kỳ, Tây Ban Nha, Đức, Pháp, Italy và Trung Quốc.
Axios và dấu hiệu liên quan đến BlueNoroff
Một trong những vụ việc đáng chú ý nhất là cuộc tấn công nhắm vào Axios, thư viện HTTP JavaScript được sử dụng phổ biến với hơn 100 triệu lượt tải mỗi tuần trên npm.
Tháng 3/2026, tài khoản npm của một thành viên chủ chốt trong nhóm duy trì Axios bị xâm nhập. Kẻ tấn công sau đó lợi dụng quyền truy cập để đưa các phiên bản chứa mã độc lên kho phần mềm.
Khi phân tích sự cố, GReAT nhận thấy nhiều điểm tương đồng về kỹ thuật giữa chiến dịch nhắm vào Axios và hai hoạt động trước đó được cho là có liên quan đến BlueNoroff, gồm GhostCall và GhostHire.
BlueNoroff là nhóm được xác định thuộc Lazarus Group, nổi tiếng với các chiến dịch nhắm vào tổ chức tài chính và lĩnh vực tiền mã hóa nhằm chiếm đoạt tài sản. Nhóm này thường kết hợp kỹ thuật thao túng tâm lý với mã độc được thiết kế riêng cho từng chiến dịch.
GhostCall tập trung vào các lãnh đạo doanh nghiệp bằng những thủ đoạn tương tác có chủ đích, trong khi GhostHire sử dụng các lời mời tuyển dụng và bài kiểm tra lập trình giả mạo để tiếp cận các nhà phát triển blockchain.
Điểm đáng chú ý là Axios, GhostCall và GhostHire có một số đặc điểm kỹ thuật tương đồng, bao gồm khả năng triển khai trên Windows, macOS và Linux. Các chiến dịch cũng cho thấy sự tương đồng về cách thức hoạt động trên Windows, một phần hạ tầng được dùng chung và dấu hiệu mã độc đặc trưng với tên mô-đun “webT”.

Mã nguồn mở trở thành mục tiêu hấp dẫn
Theo Kaspersky, số lượng mối đe dọa nhắm vào hệ sinh thái phần mềm mã nguồn mở đang tăng nhanh. Trong năm 2025, hãng phát hiện 19.484 gói phần mềm độc hại, tăng 37% so với 14.197 gói của năm 2024.
Số công cụ được phát hiện có liên quan đến hoạt động tấn công cũng tăng 11%, từ 2.966 lên 3.302 trường hợp.
Sự gia tăng này phản ánh một thực tế: mã nguồn mở đang trở thành thành phần quan trọng trong ngày càng nhiều sản phẩm và dịch vụ phần mềm. Vì vậy, chỉ cần một thư viện hoặc gói phần mềm phổ biến bị kiểm soát, tác động của cuộc tấn công có thể lan rộng đến hàng loạt hệ thống sử dụng thành phần đó.
Để giảm thiểu rủi ro, doanh nghiệp cần đưa bảo mật chuỗi cung ứng vào quy trình phát triển phần mềm thay vì chỉ tập trung bảo vệ hệ thống sau khi sản phẩm được triển khai. Việc kiểm tra nguồn gốc thành phần, theo dõi lỗ hổng, giám sát các gói phần mềm và phát hiện dấu hiệu bất thường cần trở thành một phần của quy trình phát triển và vận hành.
Kaspersky cho biết hãng đang mở rộng hoạt động giám sát hệ sinh thái mã nguồn mở, tập trung vào các lỗ hổng CVE, thành phần bị chèn mã độc hoặc bị can thiệp, phần mềm tiềm ẩn rủi ro và những công cụ có thể được sử dụng cho mục đích tấn công.
Doanh nghiệp cần chủ động nâng cao năng lực phòng thủ
Trước diễn biến ngày càng phức tạp của các chiến dịch tấn công, Kaspersky khuyến nghị doanh nghiệp APAC kết hợp nhiều lớp bảo vệ thay vì phụ thuộc vào một giải pháp duy nhất.
Một trong những hướng tiếp cận được hãng đề xuất là triển khai các sản phẩm thuộc dòng Kaspersky Next. Các gói giải pháp này hướng tới doanh nghiệp ở nhiều quy mô khác nhau, kết hợp bảo vệ thời gian thực, khả năng giám sát mối đe dọa cùng các công cụ phát hiện, điều tra và ứng phó thuộc hệ thống EDR/XDR.
Doanh nghiệp cũng có thể sử dụng các dịch vụ bảo mật chuyên sâu như Compromise Assessment, Managed Detection and Response (MDR) hoặc Incident Response. Các dịch vụ này hỗ trợ từ khâu xác định dấu hiệu xâm nhập, phân tích sự cố đến xử lý và khôi phục hệ thống, đặc biệt hữu ích với những tổ chức chưa có đội ngũ an ninh mạng đủ lớn.
Bên cạnh công nghệ phòng thủ, Threat Intelligence cũng đóng vai trò quan trọng trong việc xác định ai đang tấn công, phương thức được sử dụng và mức độ rủi ro đối với từng tổ chức. Việc có được thông tin tình báo phù hợp giúp đội ngũ bảo mật ưu tiên xử lý những mối đe dọa có khả năng tác động lớn nhất.
Những diễn biến trong nửa đầu năm 2026 cho thấy tội phạm mạng đang khai thác đồng thời nhiều hướng tiếp cận, từ mã độc truyền thống, đánh cắp thông tin, ransomware đến APT và tấn công chuỗi cung ứng. Khi AI tiếp tục được sử dụng để tăng tốc các hoạt động tấn công, doanh nghiệp tại APAC cần chuyển từ cách tiếp cận phản ứng sang chủ động nhận diện, giám sát và ngăn chặn rủi ro ngay từ chuỗi cung ứng phần mềm.

