Một nhân viên liên tục nhận thông báo xác thực đăng nhập, kể cả lúc nửa đêm. Một người tự xưng là bộ phận IT nhắn rằng chỉ cần chấp nhận một thông báo là mọi thứ sẽ dừng. Họ làm theo, kẻ tấn công có ngay quyền truy cập mạng nội bộ mà không cần khai thác lỗ hổng kỹ thuật nào. Đây gần như chính xác là cách Uber bị tấn công vào tháng 9-2022, khiến hệ thống nội bộ của hãng bị xâm nhập chỉ trong một đêm. Nhiều mối đe dọa nghiêm trọng không đến từ lỗ hổng bên trong, mà hình thành bên ngoài chu vi phòng thủ: Một tài khoản bị rao bán, một website giả, một đoạn mã nội bộ bị đăng công khai - lớp rủi ro mà tường lửa hay phần mềm diệt virus khó bao quát.

Dịch chuyển tư duy từ bị động sang chủ động

Vấn đề càng cấp bách khi tốc độ tấn công đã thay đổi dưới tác động của trí tuệ nhân tạo (AI). Theo ông Trần Minh Quảng, Giám đốc Trung tâm Phân tích và Chia sẻ nguy cơ an ninh mạng, Viettel Cyber Security, trước đây, từ khi một lỗ hổng được công bố kèm bản vá đến khi kẻ xấu tạo ra công cụ khai thác có thể mất vài tuần hoặc vài tháng. Nhưng “hiện nay, với sự hỗ trợ của AI, thời gian này có thể rút ngắn xuống chỉ còn vài giờ hoặc vài ngày”, khiến mô hình vá lỗi theo tháng hoặc quý không còn phù hợp.

Ông Trần Minh Quảng, Giám đốc Trung tâm Phân tích và Chia sẻ nguy cơ an ninh mạng, Viettel Cyber Security. 

Theo Cost of a Data Breach Report 2026 của IBM, trung bình một tổ chức mất 247 ngày để phát hiện và xử lý một sự cố rò rỉ dữ liệu - hơn 8 tháng kẻ tấn công hiện diện mà không bị phát hiện. Cứ bốn vụ tấn công có chủ đích thì một vụ có AI tham gia, tăng 56% so với năm trước, khiến chi phí mỗi vụ đội thêm khoảng một triệu USD.

Thay vì chờ báo động khi đã bị xâm nhập, các giải pháp cảnh báo sớm chủ động thu thập dữ liệu lộ lọt từ hàng nghìn nguồn toàn cầu để phát hiện và cảnh báo mối đe dọa từ khi mới là nguy cơ. Hướng tiếp cận này được gọi là threat intelligence. Riêng nửa đầu năm 2026, Viettel Threat Intelligence ghi nhận 302 vụ lộ lọt dữ liệu tại Việt Nam, tăng 58,1% so với cùng kỳ, với hơn 978,7 triệu bản ghi và gần 6,8 TB dữ liệu. Cùng đó là hơn 16,5 triệu bản ghi tài khoản cá nhân bị đánh cắp, chủ yếu qua các dòng mã độc đánh cắp thông tin. Lợi thế này đến từ mạng lưới trung tâm Điều hành an ninh mạng tại 15 quốc gia và việc chia sẻ thông tin với FIRST, APWG.

Giải quyết hai bài toán thực tế phổ biến trong các doanh nghiệp

Hai rủi ro phổ biến với doanh nghiệp Việt Nam là website giả mạo và lộ lọt tài khoản nội bộ. Với website giả mạo, theo ông Quảng, cái khó nằm ở khâu xử lý, phần lớn các trang này đăng ký ở nước ngoài, dùng dịch vụ ẩn danh và liên tục đổi hạ tầng, khiến việc gỡ bỏ kéo dài nhiều ngày, thậm chí nhiều tuần.

Để rút ngắn thời gian này, Viettel Threat Intelligence duy trì kênh trực tiếp với các nhà đăng ký tên miền, nhà cung cấp hosting và các tổ chức chống lừa đảo quốc tế, nhờ đó xử lý nhanh theo cơ chế từng quốc gia. Với lĩnh vực ngân hàng, tài chính và thương mại điện tử, rút thời gian xử lý từ vài ngày xuống vài giờ giúp giảm tối đa thiệt hại tài chính và uy tín.

Với lộ lọt tài khoản nội bộ, hậu quả nghiêm trọng hơn nhiều. Một ngân hàng thương mại lớn tại Việt Nam từng gặp những rủi ro phổ biến của toàn ngành, thông tin đăng nhập bị rao bán trên diễn đàn ngầm, một số hệ thống cũ chậm cập nhật bản vá, nhân sự hoặc đối tác thuê ngoài để lộ thông tin xác thực lên kho mã nguồn công khai.

Sau 12 tháng giám sát, Viettel Threat Intelligence phát hiện sớm hàng trăm tài khoản bị xâm phạm, ngăn 15 vụ rao bán dữ liệu khách hàng trong quý IV-2025 và giúp ngân hàng giảm 40% thời gian xử lý sự cố. Viettel Cyber Security ước tính giá trị thiệt hại tránh được cho ngân hàng này khoảng 50 tỷ đồng mỗi năm. Trong khi đó, chi phí trung bình toàn cầu mỗi vụ lộ lọt dữ liệu mà IBM ghi nhận tháng 7-2026 là 4,99 triệu USD, mức cao nhất từ khi báo cáo ra đời, đồng nghĩa với chỉ cần ngăn vài sự cố nghiêm trọng cũng đủ bù khoản đầu tư giám sát.

Trung tâm Điều hành an ninh mạng của Viettel. 

Cảnh báo sớm chỉ có giá trị khi doanh nghiệp kịp hành động

Theo IBM, tổ chức ứng dụng sâu AI và tự động hóa vào giám sát an ninh mạng xử lý sự cố nhanh hơn trung bình 65 ngày và tiết kiệm khoảng 1,93 triệu USD mỗi vụ.

Tuy nhiên, cảnh báo sớm không thể thay thế các lớp bảo vệ bên trong doanh nghiệp. Một cảnh báo tài khoản bị lộ khó phát huy tác dụng nếu doanh nghiệp không thể nhanh chóng khóa tài khoản, đổi mật khẩu, kiểm tra lịch sử truy cập hoặc thu hồi quyền đã cấp. Doanh nghiệp vì thế vẫn phải duy trì các biện pháp cơ bản: Xác thực đa yếu tố, phân quyền truy cập chặt chẽ và quy trình phản ứng sự cố rõ ràng.

Khi tốc độ tấn công đã vượt xa chu kỳ vá lỗi định kỳ, câu hỏi với doanh nghiệp không còn là có cần đầu tư vào cảnh báo sớm hay không, mà là quy trình và năng lực ứng phó nội bộ có đủ nhanh để biến cảnh báo thành hành động, trước khi nguy cơ bên ngoài trở thành sự cố bên trong.