Lãnh đạo tư tưởng

Khi AI tấn công AI: Biên giới mới của các mối đe dọa mạng

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Trong vài năm qua, công nghệ AI đã phát triển đáng kể. Từ các chatbot đơn giản có thể trả lời các câu hỏi thường gặp và các cuộc gọi điện thoại đến phẫu thuật chính xác và các cuộc tấn công mạng gần như tự động. sự cố trên Hugging Face vào tháng 1 năm 2026 đã trở thành một cột mốc đáng lo ngại: các tác nhân AI lần đầu tiên chứng minh khả năng tự động tấn công các nền tảng AI. Trường hợp này đã lộ ra một vấn đề cơ bản: các biện pháp bảo mật truyền thống không hiệu quả trước một AI tấn công. Nhưng điều này có nghĩa gì đối với ngành AI — và chúng ta thực sự nên lo lắng về điều gì?

AI có thể làm gì cho kẻ tấn công hiện nay

Sẽ không có gì mới mẻ nếu tôi nói với bạn rằng khả năng của hacker với AI phụ thuộc vào kỹ năng và mục tiêu của kẻ tấn công. Các tác nhân đe dọa thực hiện các chiến dịch quy mô lớn ngày càng bắt đầu sử dụng AI cho công tác trinh sát, phát triển trang lừa đảo, tạo mồi nhử, v.v. Ngoài ra, AI thường được kẻ tấn công sử dụng để tạo mã — gọi là vibe coding. 

Vibe coding tự nó đã hạ đáng kể rào cản gia nhập không chỉ vào ngành IT mà còn khiến hacker dễ dàng tham gia vào lĩnh vực tội phạm mạng, nơi họ sử dụng công nghệ này để phát triển và gỡ lỗi phần mềm độc hại của mình.

Trong năm qua, hàng chục nhóm APT đã xác nhận rằng các cuộc tấn công dựa trên AI không còn là lý thuyết nữa. Hơn nữa, tôi tin chắc rằng AI đang trở thành một công cụ nguy hiểm trong tay kẻ tấn công — và đây không phải là phóng đại. Các cuộc tấn công APT lai là thực tế hiện đại. Ý tôi là một hoạt động do con người chỉ đạo trong đó AI đóng vai trò là công cụ chính.

Điều quan trọng ở đây là AIM3 (Mô hình Độ trưởng thành Malware AI), định nghĩa năm cấp độ tinh vi cho các mối đe dọa có AI, trong đó L1 bao gồm các cuộc tấn công thử nghiệm và L5 bao gồm các cuộc tấn công AI hoàn toàn tự động.

Vào năm 2025, ví dụ đầu tiên được biết của một cuộc tấn công L4 đã được phát hiện — hoạt động do GTG-1002 thực hiện. Trong trường hợp này, các tác nhân giao nhiệm vụ cho các phiên bản Claude Code hoạt động theo nhóm như những người điều phối và đại lý kiểm thử thâm nhập tự động, với kẻ tấn công có thể tận dụng AI để thực hiện 80–90% các hoạt động chiến thuật một cách độc lập.

Một xu hướng đáng chú ý khác là các kẻ tấn công sử dụng hơn một giải pháp AI trong một cuộc tấn công. Ví dụ, TAT26-12 đã sử dụng hai hệ thống AI với các vai trò bổ trợ. Ngoài ra, OpenAI đã được sử dụng để phân tích hàng loạt tự động trên các máy chủ nạn nhân nội bộ: kẻ tấn công phân tích các báo cáo của OpenAI và đưa các phát hiện liên quan vào các phiên Claude, những phiên này sau đó hoạt động như một trợ lý khai thác tương tác.

Một trường hợp tương tự khác đã được tiết lộ vào tháng 7 năm 2026, khi các tác nhân đe dọa không rõ danh tính sử dụng Claude Code và DeepSeek-v4-pro cho các cuộc tấn công của họ. Claude Code đóng vai trò là động cơ thực thi, quản lý việc sử dụng công cụ có tính đại lý, thực thi lệnh bash, duy trì phiên và song song hoá nhiệm vụ. DeepSeek-v4-pro, ngược lại, hoạt động như mô hình suy luận nền tảng, xử lý logic tấn công, tạo script và ra quyết định.

Cần lưu ý rằng không có trường hợp nào được xác nhận về các cuộc tấn công AI L5 đã thực hiện trong thực tế có thể nêu ra. Tôi cho rằng các tác nhân tiên tiến sẽ nhắm tới mức độ tinh vi L3–L4 cho các mối đe dọa AI, vì nó có thể giúp họ mở rộng và thực hiện đủ số lượng cuộc tấn công. Khi các cuộc tấn công L5 phức tạp để triển khai, ít nhất trong tương lai gần chúng sẽ vẫn là lý thuyết.

AI trên Dark Web

Trên các diễn đàn ngầm, AI thường được đề cập trong các cuộc thảo luận về khả năng chung của từng giải pháp và trong bối cảnh tạo prompt. Tuy nhiên, một phần đáng kể các bài đăng liên quan trực tiếp đến hoạt động độc hại. Các bài đăng trên các nền tảng tội phạm mạng nổi tiếng bao gồm các chủ đề như sử dụng AI để tìm hướng dẫn cấu hình hạ tầng tấn công và các phương pháp tránh bị phát hiện bởi các giải pháp diệt virus phổ biến; sử dụng AI để vượt qua quy trình KYC trên các sàn giao dịch tiền điện tử nổi tiếng; thảo luận về các cuộc tấn công có AI đã biết; phát triển và phân phối phần mềm độc hại; và sử dụng AI để tạo các trang lừa đảo mô phỏng các dịch vụ trực tuyến.

Ba giải pháp AI được đề cập nhiều nhất trên các diễn đàn trùng khớp với những giải pháp thường xuyên xuất hiện trong các cuộc tấn công của các nhóm tội phạm mạng: Gemini, các công cụ OpenAI và Claude Code. Gemini được sử dụng thường xuyên hơn trong các cuộc tấn công lớn, trong khi ChatGPT được thảo luận nhiều hơn trên các diễn đàn. 

Ngành AI là mục tiêu

Ngoài việc sử dụng AI để thực hiện các cuộc tấn công, các tác nhân đe dọa còn nhắm vào chính các giải pháp AI. Các cuộc tấn công vào công cụ AI hiếm khi được công bố công khai; tuy nhiên, một cuộc tấn công như vậy có thể gây ảnh hưởng đáng kể tới nhiều công ty. Một cuộc tấn công vào các nhà cung cấp AI có thể tạo ra chiến dịch chuỗi cung ứng, cho phép kẻ tấn công xâm nhập khách hàng mà không cần nhắm trực tiếp vào họ.

Hơn nữa, các nhà phát triển AI cũng có thể là nạn nhân của các cuộc tấn công chuỗi cung ứng. Ví dụ, vào đầu tháng 5 năm 2026, TeamPCP đã tiêm cấy phần mềm độc hại Mini Shai-Hulud vào các gói npm bị xâm phạm; chiến dịch đã ảnh hưởng tới ít nhất hai nhà cung cấp AI, cùng với các tổ chức khác. Nhóm tác nhân đã đánh cắp một phần kho lưu trữ nội bộ của một nhà cung cấp AI và đưa chúng lên bán trên một diễn đàn dark web.

APT41 đã thử một loại tấn công khác bằng cách sử dụng Gemini để thu thập thông tin về hạ tầng và hệ thống của mình. Cuộc tấn công không thành công, nhưng ý tưởng này thật độc đáo.

Thêm nữa, các nhà nghiên cứu đã liên tục báo cáo các lỗ hổng nghiêm trọng trong nhiều giải pháp AI, bao gồm CVE-2025-32711 (còn gọi là EchoLeak) trong Microsoft 365 Copilot, CVE-2025-54135 (còn gọi là CurXecute) trong Cursor IDE, CVE-2025-53109 trong Model Context Protocol, CVE-2025-8217 trong tiện ích mở rộng Amazon Q Developer cho VS Code, và CVE-2025-34291 trong Langflow AI. Hai lỗ hổng cuối cùng đã được quan sát là đã bị khai thác trong thực tế.

Các biện pháp phòng thủ cũ, mối đe dọa mới

Như đã được biết rộng rãi, có các loại giải pháp AI khác nhau: dựa trên đám mây và cục bộ. Điều tôi cho rằng quan trọng để cộng đồng AI hiểu là các giải pháp AI ít nhất cũng gặp các vấn đề bảo mật tương tự như các ứng dụng trên máy tính để bàn và dựa trên đám mây — hoặc thậm chí còn nhiều hơn. 

Mối đe dọa rõ ràng đầu tiên là việc phân phối phần mềm độc hại ngụy trang thành các công cụ AI cục bộ hợp pháp — kẻ tấn công thường sử dụng các nguồn đáng tin cậy như GitHub cho mục đích này. 

Một ví dụ tương tự khác là các tiện ích mở rộng trợ lý AI độc hại được thiết kế để giám sát thụ động hoạt động của người dùng, thu thập các URL đã truy cập và các đoạn trích nội dung trò chuyện do AI tạo ra trong quá trình duyệt web thường ngày.

Trong hầu hết các trường hợp, nếu kẻ tấn công truy cập được lịch sử tìm kiếm của người dùng, họ có thể thu thập thông tin về đời sống cá nhân và các quy trình công việc khác nhau. Do đó, đây là một mối đe dọa đối với cả người dùng và các công ty.

Một loại khác là kỹ thuật được gọi là chiếm đoạt token AI — các khóa API, token phiên và thiết bị bị xâm phạm là mục tiêu của những kẻ tấn công bán quyền truy cập đó hoặc sử dụng các bí mật bị đánh cắp cho các cuộc tấn công của họ, ví dụ, để thực thi các nhiệm vụ ẩn. Phạm vi của cuộc tấn công phụ thuộc vào dữ liệu và quyền hạn đã có sẵn trong phiên của nạn nhân. 

Một kỹ thuật phổ biến khác cho AI mà tôi muốn đề cập là tiêm lệnh (prompt injection), trong đó chèn đầu vào độc hại (các lệnh) để trích xuất thông tin không mong muốn hoặc nhạy cảm từ hệ thống vượt quá những gì nhà phát triển dự định.

Quyền truy cập không giới hạn vào dữ liệu nhạy cảm làm tăng nguy cơ vi phạm. Nói cách khác, AI trở thành một điểm vào duy nhất — thường có đặc quyền cao — do đó thu hút sự chú ý gia tăng từ các kẻ tấn công.

Cách Để Đảm Bảo An Ninh

Trong bối cảnh an ninh mạng, một số nguyên tắc cơ bản có thể quan trọng hơn cả công nghệ cụ thể. Đầu tiên, áp dụng nguyên tắc quyền tối thiểu cho AI. Thứ hai, không bao giờ tin tưởng nội dung bên ngoài. Và cuối cùng nhưng không kém phần quan trọng, giữ con người trong vòng lặp và không bao giờ để mô hình tự quyết định ai được quyền truy cập. Tôi rất khuyến nghị kiểm tra rằng tất cả các điểm đã được thiết lập cho các giải pháp AI của bạn.

Alyona Shander là một chuyên gia an ninh mạng có kinh nghiệm với hơn 9 năm nghiên cứu về các nhóm tội phạm mạng và các phương pháp săn lùng mối đe dọa chủ động. Cô cũng là đồng tác giả của các nghiên cứu về hoạt động của các nhóm APT và báo cáo các cuộc tấn công mạng hàng năm.