Duy Linh✔
Writer
Việc tiếp cận mạng lưới doanh nghiệp ngày càng rẻ hơn khi được thực hiện trên quy mô lớn, nhưng giá trị lại tăng mạnh ở phân khúc cao cấp của thị trường tội phạm mạng.

Mâu thuẫn này đang định hình nền kinh tế đe dọa danh tính bước sang năm 2026. Hàng tỷ thông tin đăng nhập bị đánh cắp khiến các tài khoản cơ bản trở nên dễ bị lạm dụng, trong khi quyền truy cập đã được xác thực vào các doanh nghiệp lớn lại được rao bán như những tài sản cao cấp, phục vụ các hoạt động tống tiền, khủng bố và gián điệp.
Các nhà môi giới truy cập ban đầu (IAB) bán một tuyến đường đã được thiết lập để xâm nhập vào môi trường của nạn nhân, thay vì tự thực hiện toàn bộ quá trình xâm nhập.
Đáng chú ý, các nhà môi giới ngày càng quảng cáo mạnh quyền truy cập vào những tổ chức có doanh thu trung bình được tuyên bố ở mức 3,242 tỷ USD (khoảng 83.813 tỷ VNĐ), tăng từ 2,232 tỷ USD (khoảng 57.727 tỷ VNĐ) một năm trước đó.
Thị trường phổ thông vẫn có mức giá tương đối dễ tiếp cận. Bộ dữ liệu năm 2025 trước đó của Rapid7 cho thấy gần 40% tin rao bán có giá niêm yết từ 500 USD (khoảng 12,93 triệu VNĐ) đến 1.000 USD (khoảng 25,86 triệu VNĐ), trong khi hơn 70% bao gồm một số đặc quyền nhất định.
Quyền truy cập người dùng miền, quản trị viên cục bộ và quản trị viên miền có thể biến một thông tin đăng nhập bị xâm phạm thành điểm khởi phát cho hoạt động di chuyển ngang và tấn công bằng mã độc tống tiền.
Trong bộ dữ liệu sau này, Chính phủ chiếm 14,2% tổng số sản phẩm và dịch vụ được cung cấp, tiếp theo là ngành Bán lẻ với 13,1% và Công nghệ thông tin với 10,8%.
Đối với các đội ngũ phòng thủ, những danh sách này không chỉ là quảng cáo tội phạm. Chúng còn là những tín hiệu về nhu cầu, dù chưa hoàn hảo nhưng hữu ích, cho thấy các đường dẫn truy cập, tập dữ liệu và lĩnh vực mà kẻ tấn công cho rằng có khả năng kiếm tiền.
Nguồn cung thông tin đăng nhập dư thừa đang làm giảm giá trị của dữ liệu nhận dạng thông thường. KELA cho biết họ đã xác định 2,86 tỷ thông tin đăng nhập bị xâm phạm trong năm 2025, trong đó các dịch vụ điện toán đám mây và xác thực doanh nghiệp chiếm hơn 30% dữ liệu bị lộ.
Phần mềm độc hại Infostealer thu thập số lượng lớn mật khẩu đã lưu, dữ liệu trình duyệt, cookie xác thực và dấu vết ví điện tử, sau đó biến chúng thành những nhật ký có thể tìm kiếm.
Các nhà nghiên cứu của Rapid7 cho biết việc kiểm tra năm diễn đàn ngầm lớn cho thấy giá cơ sở trung bình của các tài sản được đăng tải lần đầu thông qua môi giới đã tăng từ 2.726 USD (khoảng 70,5 triệu VNĐ) vào năm 2024 lên 113.275 USD (khoảng 2,93 tỷ VNĐ) vào nửa cuối năm 2025, tương đương mức tăng 4.055%.
Tấn công đánh cắp phiên (session theft) đặc biệt nguy hiểm vì có thể bỏ qua hoàn toàn quy trình xác thực. Một cookie hoặc token bị đánh cắp có thể cho phép kẻ tấn công tái tạo phiên duyệt web đã được xác thực mà không cần nhập mật khẩu hoặc phản hồi yêu cầu xác thực đa yếu tố (MFA).
Mức độ rủi ro phụ thuộc vào thiết kế ứng dụng, thời hạn hiệu lực của mã thông báo, các biện pháp kiểm soát thu hồi cũng như khả năng liên kết thiết bị hoặc kênh.
Các tổ chức nên xem việc tái sử dụng mã thông báo bất thường, hoạt động di chuyển không thể thực hiện được sau khi thiết lập phiên, dấu vân tay thiết bị mới và những thay đổi đặc quyền đột ngột là các tín hiệu có độ tin cậy cao, cần được đối chiếu trong quá trình thu thập dữ liệu định danh.
Biến động trên thị trường cũng ảnh hưởng đến các con số. Rapid7 ghi nhận DarkForums và RAMP chiếm 81% số lượng chủ đề bán hàng của IAB trong nửa cuối năm 2025, trong khi hoạt động giảm trên các nền tảng cũ hơn như XSS và Exploit.
Áp lực từ cơ quan thực thi pháp luật và sự dịch chuyển giữa các diễn đàn có thể tạm thời tập trung các tin rao bán, đẩy giá lên và chuyển giao dịch sang những kênh riêng tư.
Vì vậy, thông tin về giá cần được theo dõi theo xu hướng, đồng thời xem xét tình hình diễn đàn, phạm vi phủ sóng của nguồn tin và bằng chứng bán hàng thực tế, thay vì coi đây là một chỉ số rủi ro duy nhất có tính quyết định.
Các nhóm bảo mật nên liên tục tìm kiếm thông tin đăng nhập của nhân viên và bên thứ ba bị lộ, triển khai xác thực đa yếu tố (MFA) chống lừa đảo, giảm thời lượng phiên, ràng buộc phiên khi có thể, thu hồi mã thông báo ngay sau các sự kiện rủi ro và kiểm tra các đường dẫn VPN, truy cập từ xa, SaaS và quản trị đang bị lộ ra bên ngoài.
Biến động giá trên dark web không thể dự đoán một vụ xâm nhập, nhưng có thể cho thấy nơi kẻ thù đang đầu tư. Trong một thị trường đã bão hòa thông tin đăng nhập, các biện pháp kiểm soát danh tính mạnh mẽ, thay vì chỉ dựa vào mật khẩu, sẽ quyết định liệu một bản ghi bị đánh cắp có trở thành một vụ vi phạm an ninh doanh nghiệp hay không.

Mâu thuẫn này đang định hình nền kinh tế đe dọa danh tính bước sang năm 2026. Hàng tỷ thông tin đăng nhập bị đánh cắp khiến các tài khoản cơ bản trở nên dễ bị lạm dụng, trong khi quyền truy cập đã được xác thực vào các doanh nghiệp lớn lại được rao bán như những tài sản cao cấp, phục vụ các hoạt động tống tiền, khủng bố và gián điệp.
Các nhà môi giới truy cập ban đầu (IAB) bán một tuyến đường đã được thiết lập để xâm nhập vào môi trường của nạn nhân, thay vì tự thực hiện toàn bộ quá trình xâm nhập.
Đáng chú ý, các nhà môi giới ngày càng quảng cáo mạnh quyền truy cập vào những tổ chức có doanh thu trung bình được tuyên bố ở mức 3,242 tỷ USD (khoảng 83.813 tỷ VNĐ), tăng từ 2,232 tỷ USD (khoảng 57.727 tỷ VNĐ) một năm trước đó.
Thị trường phổ thông vẫn có mức giá tương đối dễ tiếp cận. Bộ dữ liệu năm 2025 trước đó của Rapid7 cho thấy gần 40% tin rao bán có giá niêm yết từ 500 USD (khoảng 12,93 triệu VNĐ) đến 1.000 USD (khoảng 25,86 triệu VNĐ), trong khi hơn 70% bao gồm một số đặc quyền nhất định.
Quyền truy cập người dùng miền, quản trị viên cục bộ và quản trị viên miền có thể biến một thông tin đăng nhập bị xâm phạm thành điểm khởi phát cho hoạt động di chuyển ngang và tấn công bằng mã độc tống tiền.
Trong bộ dữ liệu sau này, Chính phủ chiếm 14,2% tổng số sản phẩm và dịch vụ được cung cấp, tiếp theo là ngành Bán lẻ với 13,1% và Công nghệ thông tin với 10,8%.
Đối với các đội ngũ phòng thủ, những danh sách này không chỉ là quảng cáo tội phạm. Chúng còn là những tín hiệu về nhu cầu, dù chưa hoàn hảo nhưng hữu ích, cho thấy các đường dẫn truy cập, tập dữ liệu và lĩnh vực mà kẻ tấn công cho rằng có khả năng kiếm tiền.
Nguồn cung thông tin đăng nhập dư thừa đang làm giảm giá trị của dữ liệu nhận dạng thông thường. KELA cho biết họ đã xác định 2,86 tỷ thông tin đăng nhập bị xâm phạm trong năm 2025, trong đó các dịch vụ điện toán đám mây và xác thực doanh nghiệp chiếm hơn 30% dữ liệu bị lộ.
Phần mềm độc hại Infostealer thu thập số lượng lớn mật khẩu đã lưu, dữ liệu trình duyệt, cookie xác thực và dấu vết ví điện tử, sau đó biến chúng thành những nhật ký có thể tìm kiếm.
Các nhà nghiên cứu của Rapid7 cho biết việc kiểm tra năm diễn đàn ngầm lớn cho thấy giá cơ sở trung bình của các tài sản được đăng tải lần đầu thông qua môi giới đã tăng từ 2.726 USD (khoảng 70,5 triệu VNĐ) vào năm 2024 lên 113.275 USD (khoảng 2,93 tỷ VNĐ) vào nửa cuối năm 2025, tương đương mức tăng 4.055%.
Truy cập vào Dark Web dành cho doanh nghiệp
Một cặp tên người dùng và mật khẩu vì thế là bằng chứng nhận dạng yếu, đặc biệt khi thông tin này được sử dụng lại, bị lộ thông qua một điểm cuối được quản lý hoặc đi kèm với một hiện vật phiên.Tấn công đánh cắp phiên (session theft) đặc biệt nguy hiểm vì có thể bỏ qua hoàn toàn quy trình xác thực. Một cookie hoặc token bị đánh cắp có thể cho phép kẻ tấn công tái tạo phiên duyệt web đã được xác thực mà không cần nhập mật khẩu hoặc phản hồi yêu cầu xác thực đa yếu tố (MFA).
Mức độ rủi ro phụ thuộc vào thiết kế ứng dụng, thời hạn hiệu lực của mã thông báo, các biện pháp kiểm soát thu hồi cũng như khả năng liên kết thiết bị hoặc kênh.
Các tổ chức nên xem việc tái sử dụng mã thông báo bất thường, hoạt động di chuyển không thể thực hiện được sau khi thiết lập phiên, dấu vân tay thiết bị mới và những thay đổi đặc quyền đột ngột là các tín hiệu có độ tin cậy cao, cần được đối chiếu trong quá trình thu thập dữ liệu định danh.
Biến động trên thị trường cũng ảnh hưởng đến các con số. Rapid7 ghi nhận DarkForums và RAMP chiếm 81% số lượng chủ đề bán hàng của IAB trong nửa cuối năm 2025, trong khi hoạt động giảm trên các nền tảng cũ hơn như XSS và Exploit.
Áp lực từ cơ quan thực thi pháp luật và sự dịch chuyển giữa các diễn đàn có thể tạm thời tập trung các tin rao bán, đẩy giá lên và chuyển giao dịch sang những kênh riêng tư.
Vì vậy, thông tin về giá cần được theo dõi theo xu hướng, đồng thời xem xét tình hình diễn đàn, phạm vi phủ sóng của nguồn tin và bằng chứng bán hàng thực tế, thay vì coi đây là một chỉ số rủi ro duy nhất có tính quyết định.
Các nhóm bảo mật nên liên tục tìm kiếm thông tin đăng nhập của nhân viên và bên thứ ba bị lộ, triển khai xác thực đa yếu tố (MFA) chống lừa đảo, giảm thời lượng phiên, ràng buộc phiên khi có thể, thu hồi mã thông báo ngay sau các sự kiện rủi ro và kiểm tra các đường dẫn VPN, truy cập từ xa, SaaS và quản trị đang bị lộ ra bên ngoài.
Biến động giá trên dark web không thể dự đoán một vụ xâm nhập, nhưng có thể cho thấy nơi kẻ thù đang đầu tư. Trong một thị trường đã bão hòa thông tin đăng nhập, các biện pháp kiểm soát danh tính mạnh mẽ, thay vì chỉ dựa vào mật khẩu, sẽ quyết định liệu một bản ghi bị đánh cắp có trở thành một vụ vi phạm an ninh doanh nghiệp hay không.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview