Báo cáo

Báo cáo Ransomware Sản xuất & Phân phối 2026 của Black Kite: Sản xuất vẫn là mục tiêu hàng đầu của ransomware

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Black Kite’s 2026 Manufacturing & Distribution Ransomware Report: Vẫn là mục tiêu số 1, nhưng Hồ sơ nạn nhân đã chuyển xuống thị trường thấp hơn và ra nước ngoài cho thấy áp lực ransomware đối với các nhà sản xuất không chỉ tăng lên, mà còn thay đổi hình dạng. Nhóm Nghiên cứu Black Kite đã phân tích hàng ngàn vụ ransomware được công khai từ năm 2023 đến tháng 7 năm 2026, cùng với dữ liệu phơi bày bên ngoài hiện tại từ các nhà sản xuất và công ty phân phối lớn. Kết quả của họ chỉ ra một bối cảnh đe dọa đang mở rộng về mặt địa lý, chuyển dịch sang các doanh nghiệp vừa và ngày càng có khả năng biến một công ty bị xâm phạm duy nhất thành một sự gián đoạn chuỗi cung ứng lớn hơn.

Sản xuất tiếp tục nổi bật

Sản xuất đã là ngành bị Black Kite nhắm mục tiêu nhất trong năm năm liên tiếp, và tốc độ các cuộc tấn công tiếp tục tăng tốc.

Trong bảy tháng đầu năm 2026, đã có 1,183 nạn nhân ransomware trong lĩnh vực sản xuất được công bố, đã vượt qua tổng số ghi nhận trong toàn bộ năm 2023 hoặc 2024. So với cùng kỳ năm trước, các cuộc tấn công tăng gần 40%.

Sự kiên trì này đặc biệt đáng chú ý vì sản xuất vẫn tiếp tục là mục tiêu tăng trưởng ngay cả trong những giai đoạn mà các hành động của cơ quan thực thi pháp luật đã làm gián đoạn một số nhà vận hành lớn nhất của hệ sinh thái ransomware.

Sự hấp dẫn này khá đơn giản. Không giống như các cuộc tấn công vào doanh nghiệp, nơi hoạt động đôi khi có thể tiếp tục trong khi hệ thống CNTT được khôi phục, một cuộc tấn công mạng vào nhà sản xuất có thể làm dừng sản xuất vật lý. Các lô hàng bị trễ, công nhân không hoạt động, các khoản phạt hợp đồng và khách hàng bị gián đoạn nhanh chóng làm tăng áp lực tài chính lên nạn nhân.

Động lực tương tự khiến sản xuất trở nên đặc biệt có giá trị đối với các nhóm tống tiền. Mỗi giờ một dây chuyền sản xuất bị ngừng hoạt động đều có thể củng cố vị thế đàm phán của kẻ tấn công.

Nạn nhân điển hình đang trở nên nhỏ hơn

Các cuộc tấn công nổi bật vào các nhà sản xuất toàn cầu lớn thường chiếm ưu thế trên các tiêu đề, nhưng dữ liệu của Black Kite cho thấy trung tâm hoạt động ransomware nằm sâu hơn nhiều trong thị trường.

Nạn nhân sản xuất trung vị trong bộ dữ liệu tạo ra doanh thu hàng năm 42,9 triệu USD. Các công ty có doanh thu từ 10 triệu đến 100 triệu USD chiếm khoảng 70% nạn nhân có doanh thu được biết vào năm 2026.

Các doanh nghiệp lớn vẫn là mục tiêu, nhưng tỷ lệ của chúng trong tổng số vụ việc đã giảm khi kẻ tấn công thâm nhập sâu hơn vào thị trường trung bình.

Sự chuyển dịch này quan trọng vì nhiều công ty này không phải là doanh nghiệp cô lập. Các nhà sản xuất vừa và trung bình thường cung cấp linh kiện, thiết bị, hoá chất, điện tử, thực phẩm và các đầu vào khác cho các tổ chức lớn hơn nhiều.

Do đó, một cuộc tấn công vào nhà cung cấp tương đối không nổi tiếng có thể trở thành vấn đề liên tục kinh doanh cho các công ty lớn hơn nhiều lần.

Áp lực cũng được phân bố rộng rãi trong toàn bộ lĩnh vực sản xuất. Máy móc là phân khúc con lớn nhất trong bộ dữ liệu của Black Kite, nhưng kim loại gia công, thiết bị giao thông, hoá chất, điện tử và sản xuất thực phẩm đều chiếm tỷ lệ đáng kể các vụ việc. Không có một ngách nào chiếm ưu thế trong bối cảnh đe dọa.

Ransomware đang trở nên toàn cầu hơn

Cấu trúc địa lý của ransomware trong sản xuất đang thay đổi gần như nhanh bằng tốc độ thay đổi của hồ sơ nạn nhân.

Hoa Kỳ vẫn là nguồn chính của các vụ việc được công bố, nhưng tỷ lệ nạn nhân sản xuất toàn cầu của nó đã giảm mạnh vào năm 2026. Sự suy giảm không chủ yếu do các cuộc tấn công vào các công ty Mỹ biến mất. Thay vào đó, hoạt động ransomware đã mở rộng nhanh hơn nhiều ở các khu vực khác.

Số nạn nhân sản xuất châu Âu tăng hơn 85% trong giai đoạn 2026 tương tự, với Đức ghi nhận tổng số cao nhất trong khu vực. Ý, Vương quốc Anh, Pháp, Tây Ban Nha, Thổ Nhĩ Kỳ và Ba Lan cũng ghi nhận mức tăng đáng kể.

Điều này đặc biệt quan trọng ở các nền kinh tế mà sản xuất chiếm tỷ lệ đáng kể trong sản lượng công nghiệp và việc làm. Do đó, một cuộc tấn công thành công có thể gây ra hậu quả lan rộng vượt ra ngoài bảng cân đối của một công ty.

Sự chuyển dịch địa lý cũng đang bị ảnh hưởng bởi các nhóm ransomware mới. Ví dụ, The Gentlemen chỉ xuất hiện trong bộ dữ liệu của Black Kite vào cuối năm 2025 nhưng nhanh chóng trở thành một trong những nhà vận hành hoạt động mạnh nhất nhắm vào các nhà sản xuất, với vai trò đặc biệt nổi bật ở châu Âu.

Cảnh quan các tác nhân đe dọa đang được tái cấu trúc

Sự gia tăng nhanh chóng của các nhóm mới là một đặc điểm định hình khác của báo cáo.

Gần một nửa các vụ việc sản xuất được ghi nhận trong năm 2026 được quy cho các tác nhân đe dọa chưa xuất hiện trong bộ dữ liệu của Black Kite trong năm 2023 hoặc 2024. Số lượng các nhóm nhắm vào nhà sản xuất cũng đã mở rộng đáng kể.

Các tên tuổi đã được thiết lập chưa biến mất hoàn toàn, nhưng cấu trúc đang thay đổi.

Qilin dẫn đầu các vụ việc liên quan đến sản xuất trong bảy tháng đầu năm 2026, tiếp theo là The Gentlemen, Akira, DragonForce và INC Ransom. Một số nhà vận hành từng chiếm ưu thế đã suy giảm mạnh, trong khi các thương hiệu kế thừa và các nhóm hoàn toàn mới đã xuất hiện.

Đối với những người phòng thủ, sự luân chuyển này tạo ra một thách thức thực tiễn. Các chiến lược bảo mật dựa trên việc theo dõi một nhóm nhỏ các nhóm ransomware có thể nhận diện được có thể nhanh chóng trở nên lỗi thời. Những điểm yếu cơ bản mà kẻ tấn công khai thác, chẳng hạn như truy cập từ xa không được bảo vệ, lỗ hổng chưa được vá, thông tin đăng nhập bị đánh cắp và hệ thống cấu hình sai, do đó có thể là các chỉ báo hữu ích hơn so với tên của nhóm hiện đang dẫn đầu bảng xếp hạng.

Phân phối Tạo Ra Một Điểm Thất Bại Khác

Black Kite mở rộng phân tích của mình ra ngoài các nhà máy tới các công ty chịu trách nhiệm vận chuyển hàng hóa giữa chúng.

Các công ty vận tải, sắp xếp hàng hóa và kho bãi ghi nhận ít vụ ransomware hơn so với các nhà sản xuất, nhưng vị trí của chúng trong chuỗi cung ứng có thể khiến một sự gián đoạn cá nhân trở nên quan trọng một cách không cân xứng.

Báo cáo nêu bật vụ tấn công năm 2025 vào nhà cung cấp logistics của Anh, Peter Green Chilled. Công ty vẫn tiếp tục vận chuyển hàng hóa đã có trong hệ thống, nhưng không thể xử lý các đơn đặt hàng mới. Vì công ty phục vụ nhiều chuỗi siêu thị lớn, sự gián đoạn nhanh chóng ảnh hưởng đến các nhà cung cấp có sản phẩm đã nằm trong kho hoặc đang chờ vào mạng lưới.

Các công ty phân phối cũng thường nhỏ hơn so với các nạn nhân trong lĩnh vực sản xuất. Black Kite phát hiện mức doanh thu trung bình hàng năm là 28,7 triệu đô la Mỹ đối với các nạn nhân trong lĩnh vực phân phối có doanh thu được biết.

Các doanh nghiệp này thường hoạt động trong khung thời gian giao hàng chặt chẽ và có khả năng chịu đựng thời gian ngừng hoạt động kéo dài hạn chế, khiến ransomware gây gián đoạn đặc biệt nghiêm trọng.

Khi Một Cuộc Tấn Công Mạng Trở Thành Sự Kiện Kinh Tế

Báo cáo sử dụng Jaguar Land Rover’s 2025 cyberattack để minh họa những gì có thể xảy ra khi ransomware tấn công một công ty nằm ở trung tâm của một mạng lưới công nghiệp lớn.

Sản xuất đã dừng lại hơn năm tuần tại ba nhà máy ở Anh, ảnh hưởng đến các cơ sở mà tổng cộng sản xuất khoảng 1.000 xe mỗi ngày.

Nhưng thiệt hại đã lan rộng xa hơn JLR.

Hơn 5.000 tổ chức được ước tính đã bị ảnh hưởng trong toàn bộ hệ sinh thái rộng hơn của công ty, trong đó nhiều là các nhà cung cấp nhỏ hơn. Ảnh hưởng kinh tế ước tính đạt 1,9 tỷ bảng Anh, trong khi chính phủ Anh đã đưa ra bảo lãnh vay 1,5 tỷ bảng để hỗ trợ JLR và chuỗi cung ứng của nó.

Sự gián đoạn đủ đáng kể để Ngân hàng Anh trích dẫn là một yếu tố góp phần vào tốc độ tăng trưởng kinh tế của Anh trong quý thấp hơn dự kiến.

Đây là một ví dụ cực đoan, nhưng nó minh họa chủ đề rộng hơn xuyên suốt nghiên cứu của Black Kite: rủi ro an ninh mạng trong sản xuất hiếm khi chỉ giới hạn ở nạn nhân ban đầu.

Nhiều Dấu Hiệu Cảnh Báo Đã Rõ Ràng

Một trong những phát hiện có ý nghĩa hơn của báo cáo là nhiều nạn nhân ransomware đã thể hiện các dấu hiệu rủi ro tăng cao có thể quan sát được trước khi các vụ việc của họ được công khai.

Chỉ số Dễ Bị Tấn Công Ransomware của Black Kite đánh giá các yếu tố bao gồm dịch vụ bị lộ, lỗ hổng có thể khai thác, thông tin đăng nhập bị rò rỉ và các chỉ báo có thể nhìn thấy từ bên ngoài khác.

Gần ba phần tư các nạn nhân trong ngành sản xuất đã nằm trong ngưỡng nguy cấp của chỉ số vào thời điểm vụ việc của họ được tiết lộ.

Mức độ phơi nhiễm hiện tại trong số các nhà sản xuất lớn nhất thế giới vẫn còn đáng kể. Black Kite phát hiện các lỗ hổng nghiêm trọng và thông tin đăng nhập bị rò rỉ rộng rãi trong nhóm được giám sát, ngay cả khi một số biện pháp quản lý lỗ hổng đã được cải thiện.

Việc lộ thông tin đăng nhập đặc biệt nổi bật. Mặc dù các tổ chức đã có tiến bộ trong việc giảm một số lỗ hổng phần mềm, tần suất các thông tin đăng nhập lưu thông qua nhật ký phần mềm trộm vẫn duy trì ở mức cao cố định.

Điều đó tạo ra một bề mặt tấn công mà không nhất thiết có thể được khắc phục chỉ bằng việc vá lỗi truyền thống.

Ransomware Hiện Đã Trở Thành Vấn Đề Chuỗi Cung Ứng

Ý nghĩa rộng hơn là các nhà sản xuất không còn có thể xem ransomware chỉ là một vấn đề an ninh mạng nội bộ.

Một công ty thừa nhận rủi ro từ các nhà cung cấp phần mềm, nhà cung cấp và công ty logistics mà nó dựa vào. Đồng thời, vị thế an ninh mạng của chính nó trở thành một phần của hồ sơ rủi ro của mọi khách hàng phụ thuộc vào sản phẩm của công ty.

Các cơ quan quản lý ngày càng phản ánh thực tế liên kết này. Các quy định châu Âu như NIS2 đang đặt trọng tâm lớn hơn vào an ninh chuỗi cung ứng, trong khi các sáng kiến của Anh và Mỹ đang mở rộng các yêu cầu an ninh mạng đối với nhà cung cấp dịch vụ, nhà thầu và các nhà cung cấp quan trọng.

Đối với các nhà sản xuất, điều này có nghĩa là các bảng câu hỏi nhà cung cấp hàng năm và các đánh giá nội bộ riêng lẻ có thể không còn đủ. Bề mặt tấn công thay đổi quá nhanh, cũng như các nhóm ransomware khai thác nó.

Black Kite’s báo cáo cuối cùng mô tả một mối đe dọa đang trở nên rộng hơn chứ không chỉ lớn hơn. Các cuộc tấn công đang chuyển sang các công ty vừa và trung bình, mở rộng ra quốc tế, và ngày càng khai thác các mối liên kết giữa các nhà sản xuất, nhà cung cấp công nghệ, mạng lưới logistics và khách hàng. Kết quả là một vấn đề ransomware mà câu hỏi quan trọng nhất có thể không còn là liệu một công ty có thể chịu đựng một cuộc tấn công hay không, mà là bao nhiêu phần của chuỗi cung ứng xung quanh phụ thuộc vào nó.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.