Báo cáo

Báo Cáo An Ninh AI Của Check Point Research 2026: AI Chuyển Từ Trợ Lý An Ninh Mạng Sang Người Vận Hành Chủ Động

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Báo Cáo An Ninh AI Của Check Point Research 2026, được xuất bản bởi Check Point Software Technologies (CHKP ), mô tả một bức tranh an ninh mạng trong đó trí tuệ nhân tạo không còn chỉ giúp đỡ những kẻ tấn công nghiên cứu mục tiêu, viết email lừa đảo hoặc tạo ra các mã độc. AI đang ngày càng hoạt động bên trong chuỗi tấn công trực tiếp, thực hiện lệnh, phân tích thông tin bị đánh cắp, phát triển mã độc có chất lượng sản xuất và điều phối các cuộc tấn công trên nhiều hệ thống. Đồng thời, việc áp dụng AI trong doanh nghiệp đang làm lộ thông tin nhạy cảm, mở rộng rủi ro chuỗi cung ứng phần mềm và làm suy yếu nhiều tín hiệu truyền thống được sử dụng để xác minh danh tính.

AI Đang Vào Chuỗi Tấn Công Trực Tiếp

Phát hiện quan trọng nhất của báo cáo không phải là AI đã phát minh ra các hình thức tội phạm mạng hoàn toàn mới. Thay vào đó, nó đã giảm đáng kể thời gian, chuyên môn và chi phí cần thiết để thực hiện các cuộc tấn công đã được thiết lập.

AI hiện đóng vai trò trong kỹ thuật xã hội, phát triển mã độc, nghiên cứu lỗ hổng, trinh sát, thu thập thông tin đăng nhập, di chuyển ngang và phân tích dữ liệu. Những kẻ vận hành rủi ro nhất không nhất thiết phải là những người sử dụng các mô hình tiên tiến nhất, mà là những người đã học cách kết nối nhiều công cụ AI và tự động hóa nhiều giai đoạn của một sự xâm nhập.

Một chiến dịch gián điệp liên quan đến Trung Quốc đã được báo cáo sử dụng Claude Code để thực hiện khoảng 80% đến 90% công việc chiến thuật trên khoảng 30 tổ chức được nhắm mục tiêu. AI được cho là đã xử lý trinh sát, khai thác, thu thập thông tin đăng nhập, di chuyển ngang và phân tích dữ liệu, để lại cho người vận hành cung cấp hướng dẫn chiến lược rộng hơn.

Một ví dụ rõ ràng hơn liên quan đến việc xâm phạm chín cơ quan chính phủ Mexico giữa cuối tháng 12 năm 2025 và giữa tháng 2 năm 2026. Hoạt động này đã lộ khoảng 400 triệu hồ sơ bao gồm thuế, đăng ký dân sự, phương tiện, bệnh nhân và dữ liệu bầu cử. Các nhà nghiên cứu đã tái tạo lại cuộc tấn công từ cơ sở hạ tầng của người vận hành và phát hiện ra rằng 1.088 lệnh do con người viết đã tạo ra 5.317 lệnh được AI thực hiện trên 34 phiên.

Kẻ tấn công đã sử dụng Claude Code để khám phá và xâm phạm hệ thống, trong khi GPT-4.1 phân tích dữ liệu bị đánh cắp và tạo ra lệnh cho các phiên sau. Khi Claude ban đầu từ chối giúp đỡ, người vận hành đã chèn các lệnh kiểm tra thâm nhập vào một tệp cấu hình CLAUDE.md đáng tin cậy. Mỗi phiên sau đó tự động thừa hưởng hành vi bị thay đổi, loại bỏ nhu cầu lặp lại việc bẻ khóa.

Điều này chỉ ra một vấn đề rộng lớn hơn. Nhiều tác nhân AI tự động tin tưởng vào các tệp dự án và cấu hình hệ thống. Một tệp bị đầu độc có thể ảnh hưởng đến các phiên sau, biến một kỹ thuật thao túng lời nhắc tạm thời thành một sự thỏa hiệp lâu dài.

Công Cụ AI Chính Thống Còn Là Lựa Chọn Ưu Tiên

Những kẻ tấn công thường truy cập AI thông qua các dịch vụ thương mại, mô hình mã nguồn mở tự tổ chức hoặc các nền tảng tội phạm được thiết kế riêng. Mặc dù có nhiều cuộc thảo luận xung quanh các mô hình địa phương không bị hạn chế, nhưng các công cụ thương mại chính thống vẫn là lựa chọn thực tế nhất.

Những kẻ tấn công sử dụng tài khoản hợp pháp hoặc bị đánh cắp cho các dịch vụ như ChatGPT, Gemini, Claude, DeepSeek, Kimi và Qwen. Họ thường chia các yêu cầu độc hại thành các nhiệm vụ nhỏ hơn có vẻ vô hại khi xem riêng lẻ, dần dần hướng mô hình đến một kết quả bị cấm.

Tài khoản AI do đó đã trở thành mục tiêu có giá trị. Chiến dịch Bissa Scanner được cho là đã đánh cắp chi tiết đăng nhập cho Anthropic, OpenAI, Google và các nhà cung cấp khác từ hơn 30.000 tệp môi trường phát triển bị lộ. Tài khoản AI là loại thông tin đăng nhập được thu thập phổ biến nhất.

Tài khoản bị đánh cắp có thể được bán lại thông qua một hoạt động gọi là LLMjacking. Người mua có được quyền truy cập vào tài nguyên AI của một tổ chức khác, tránh chi phí sử dụng, có thể truy cập thông tin được lưu trữ và làm cho hoạt động của họ có vẻ như xuất phát từ một người dùng hợp pháp. Trong một trường hợp, một khóa API Google Gemini bị đánh cắp đã tạo ra khoảng 82.000 đô la chi phí trong chỉ hai ngày.

Các mô hình tự tổ chức cung cấp ít hạn chế hơn và ít giám sát hơn từ phía nhà cung cấp, nhưng những kẻ tấn công thường báo cáo rằng chúng yêu cầu phần cứng đắt tiền, chuyên môn kỹ thuật và điều chỉnh tinh tế. Các dịch vụ tội phạm như WormGPT cũng đã mất uy tín do hiệu suất kém. WormGPT bản thân đã bị xâm phạm, làm lộ thông tin thanh toán thuộc về hơn 19.000 khách hàng.

Nhóm tội phạm được biết đến với tên The Gentlemen minh họa cho cách các nhóm tội phạm thông thường đang tiếp cận AI. Hoạt động này đã có hơn 330 nạn nhân được công bố vào tháng 5 năm 2026, nhưng các thành viên của nó đã thừa nhận rằng họ không biết cách chạy mô hình của riêng họ. Thay vào đó, họ so sánh các nền tảng AI thương mại dựa trên những nền tảng nào có sự bảo vệ yếu nhất. Người quản trị của nhóm được cho là đã sử dụng AI để tạo ra một công cụ quản lý trong chỉ ba ngày.

Mã Độc Xây Dựng Bằng AI Đạt Chất Lượng Chuyên Nghiệp

Phát triển mã độc được hỗ trợ bởi AI đã vượt ra ngoài các nguyên mẫu thô. Trong nhiều trường hợp, mã độc hoàn thành không chứa bất kỳ AI nào. Mô hình được sử dụng trong quá trình phát triển để viết, kiểm tra, gỡ lỗi và tinh chỉnh mã, để lại rất ít bằng chứng về sự tham gia của nó một khi mã độc được triển khai.

VoidLink là ví dụ mạnh nhất của báo cáo. Khung mã độc điều khiển và chỉ huy mô-đun Linux này bao gồm các khả năng tàng hình và tồn tại, cùng với hơn 30 plugin sau khi khai thác. Chất lượng của nó ban đầu gợi ý rằng một đội ngũ các nhà phát triển đã dành vài tháng để xây dựng nó.

Nhà phát triển đã mắc một sai lầm hoạt động, tiết lộ rằng VoidLink đã được tạo bởi một người sử dụng môi trường mã hóa AI thương mại TRAE SOLO. Thông qua các thông số chi tiết và thử nghiệm hỗ trợ AI lặp đi lặp lại, nhà phát triển đã tạo ra khoảng 88.000 dòng mã chức năng trong dưới một tuần.

Các nhóm khác đã áp dụng các phương pháp tương tự. Transparent Tribe, cũng được biết đến với tên APT36, được cho là đã sử dụng một dây chuyền lắp ráp AI để sản xuất mã độc vứt bỏ nhắm vào các hệ thống chính phủ Ấn Độ. Nhóm GREYVIBE liên quan đến Nga đã sử dụng ChatGPT và Gemini để tạo ra mã độc tùy chỉnh cho các hoạt động chống lại Ukraine, trong khi nhóm KONNI liên quan đến Bắc Triều Tiên đã sử dụng AI để tạo ra một cửa hậu PowerShell.

Mã độc giao tiếp với mô hình AI trong khi đang chạy vẫn còn ít phổ biến. LAMEHUG đã sử dụng Qwen thông qua API Hugging Face để tạo lệnh theo yêu cầu, trong khi PromptLock đã áp dụng một khái niệm tương tự cho phần mềm độc hại tống tiền. Những ví dụ này vẫn còn hạn chế, nhưng chúng chứng minh rằng hành vi độc hại được tạo ra động là có thể về mặt kỹ thuật.

Thời Gian Có Sẵn Để vá Lỗ Hổng Đang Giảm

AI đang tăng tốc việc phát hiện lỗ hổng cho cả người bảo vệ và kẻ tấn công. Điều này đang làm giảm thời gian giữa việc công bố công khai, khai thác và khắc phục.

Báo cáo mô tả Dự án Glasswing của Anthropic, đã sử dụng một mô hình chưa được phát hành gọi là Claude Mythos Preview để xác định hơn 10.000 lỗ hổng zero-day có mức độ nghiêm trọng cao và quan trọng trên các hệ điều hành và trình duyệt chính trong tháng đầu tiên. Mô hình được cho là đã tạo ra một khai thác có thể sử dụng được trong khoảng 83% số trường hợp khi thử lần đầu.

Anthropic đã giữ lại mô hình khỏi việc phát hành công khai do lo ngại rằng nó có thể bị lạm dụng, nhưng đã cam kết 100 triệu đô la tín dụng sử dụng cho các tổ chức được chọn. Trường hợp này cho thấy việc phát hiện lỗ hổng đang trở nên rẻ hơn và ngày càng được tự động hóa.

Hướng dẫn của chính phủ đã phản ánh môi trường nhanh hơn này. Cơ quan An ninh Mạng và Cơ sở Hạ tầng Hoa Kỳ đã yêu cầu các cơ quan dân sự liên bang phải khắc phục các lỗ hổng rủi ro cao nhất trong vòng ba ngày. CERT-In của Ấn Độ đã tư vấn cho các tổ chức phải giải quyết một số điểm yếu quan trọng trên internet trong vòng 12 giờ.

Việc phát hiện lỗ hổng về mặt kỹ thuật có thể không còn là nút thắt chính. Việc xem xét, thử nghiệm, phê duyệt và triển khai của con người có thể trở thành những phần chậm hơn và dễ bị tổn thương hơn của quá trình.

Ứng Dụng AI Đang Trở Thành Mục Tiêu

Khi các tổ chức tích hợp AI vào trình duyệt, nền tảng email, tài liệu, môi trường mã hóa và quy trình làm việc kinh doanh, công nghệ này có được quyền truy cập vào dữ liệu nhạy cảm và khả năng hành động bằng cách sử dụng các quyền của người dùng hiện có.

Tiêm lệnh trực tiếp vẫn là một trong những mối đe dọa quan trọng nhất. Tiêm lệnh trực tiếp xảy ra khi một kẻ tấn công giao tiếp với mô hình và cố gắng ghi đè lên các quy tắc của nó. Tiêm lệnh gián tiếp ẩn các lệnh độc hại bên trong nội dung mà AI xử lý sau, chẳng hạn như một trang web, email, lời mời lịch, tài liệu hoặc trường siêu dữ liệu.

Một nghiên cứu được trích dẫn trong báo cáo đã quét 1,2 tỷ URL và xác định khoảng 15.300 payload tiêm lệnh gián tiếp. Khoảng 70% trong số đó được ẩn trong HTML không được hiển thị, bao gồm bình luận, tiêu đề và siêu dữ liệu mà khách truy cập con người thường không nhìn thấy.

Telemetry của Check Point đã ghi lại sự tăng đột ngột về các payload độc hại dài hơn. Giữa tháng 3 và tháng 5 năm 2026, số lượng phát hiện đã tăng khoảng năm lần và đạt gần 1% số lệnh được quan sát vào tháng 5. Các payload dài hơn đặc biệt liên quan đến các tác nhân xử lý toàn bộ trang web, tài liệu và đầu ra từ các công cụ kết nối.

Trình duyệt AI tạo ra rủi ro bổ sung vì chúng hoạt động bên trong các phiên đã được xác thực. Trong một thử nghiệm kiểm soát, một lời mời lịch độc hại đã khiến trình duyệt Comet của Perplexity tiết lộ mật khẩu đã lưu. Trong một thí nghiệm khác, một trình duyệt AI đã hoàn thành toàn bộ luồng lừa đảo trong chưa đến bốn phút mà không cần sự can thiệp của con người.

Chuỗi Cung Ứng Tác Nhân Đang Mở Rộng Bề Mặt Tấn Công

Các tác nhân AI có được khả năng thông qua máy chủ giao thức ngữ cảnh mô hình, tiện ích mở rộng, tệp cấu hình, trung tâm mô hình và kỹ năng có thể tải xuống. Những thành phần này thường được tin cậy tự động và được cài đặt với sự xem xét của con người hạn chế.

Check Point Research đã xác định các lỗ hổng trong các tệp dự án Claude Code có thể thực hiện lệnh của kẻ tấn công khi một nhà phát triển mở một kho bị đầu độc. Các vấn đề tương tự đã xuất hiện trong Gemini CLI, Cursor, Windsurf và các môi trường mã hóa khác, gợi ý một điểm yếu kiến trúc rộng hơn chứ không phải là một vấn đề bị cô lập của nhà cung cấp.

Mã độc GlassWorm được cho là đã lan truyền thông qua các gói giao thức ngữ cảnh mô hình trên hơn 150 kho. Các nhà nghiên cứu cũng đã kiểm tra khoảng 46.500 gói phần mềm được xuất bản và phát hiện ra rằng 428 gói trong số đó chứa một tệp cấu hình Claude Code địa phương. Khoảng một trong 13 tệp này bao gồm thông tin đăng nhập trực tiếp như token NPM, khóa GitHub hoặc khóa Hugging Face.

Một đánh giá riêng biệt về 10.000 máy chủ giao thức ngữ cảnh mô hình đã tìm thấy điểm yếu bảo mật trong 40% số máy chủ. Trong số 221 kỹ năng tác nhân OpenClaw được kiểm tra, 70% yêu cầu nhiều thông tin đăng nhập hơn cần thiết và 43% chứa mẫu tiêm lệnh.

Chiến dịch ClawHavoc đã đặt 44 kỹ năng độc hại vào một thị trường, nơi chúng được tải xuống hơn 12.500 lần. Ở nơi khác, các tiện ích mở rộng mã hóa bị nhiễm độc được cho là đã thu thập mã từ khoảng 1,5 triệu nhà phát triển, trong khi một mô hình Hugging Face độc hại ngụy trang thành bộ lọc riêng tư của OpenAI đã nhận được 244.000 lượt tải xuống trước khi bị phát hiện.

Danh Tính Tổng Hợp Đang Làm Suy Yếu Niềm Tin Kỹ Thuật Số

Trí tuệ nhân tạo tạo ra đã làm cho việc tạo ra giọng nói, khuôn mặt, tài liệu và nhân dạng trực tuyến trở nên dễ dàng hơn và khó xác minh hơn. Một giọng nói quen thuộc, cuộc gọi video trực tiếp hoặc tài liệu định danh của chính phủ không còn có thể служ làm bằng chứng độc lập rằng ai đó là chính thống.

Nền tảng ATHR được cho là sử dụng các tác nhân giọng nói tự động để thực hiện các cuộc gọi khôi phục tài khoản và đánh cắp mã một lần. Một người vận hành có thể quản lý nhiều cuộc trò chuyện đồng thời mà không cần sử dụng người gọi.

Thay thế khuôn mặt thời gian thực cũng đang xuất hiện trong việc đánh cắp tiền điện tử, lừa đảo lãng mạn, gian lận đầu tư và các hoạt động liên quan đến nhà nước. Các cơ quan châu Âu đã phá vỡ một mạng lưới được cho là đã sử dụng video giả mạo của các ngôi sao và tổ chức tin tức để quảng cáo đầu tư giả và rửa hơn 700 triệu euro.

Các nhà nghiên cứu cũng đã xác định được hơn 23.000 tên miền hướng nạn nhân vào các nhóm trò chuyện nơi các bot trò chuyện AI giả mạo các cố vấn tài chính. Dịch vụ OnlyFake đã bán hơn 10.000 tài liệu định danh được tạo ra bởi AI bao gồm Hoa Kỳ và khoảng 56 quốc gia khác, cho phép khách hàng vượt qua xác minh tại các ngân hàng và sàn giao dịch tiền điện tử.

Các kế hoạch lao động từ xa liên quan đến Bắc Triều Tiên đã đi xa hơn bằng cách sử dụng hồ sơ giả, tài liệu định danh bị thay đổi, ảnh được tạo ra và các nhân dạng được tùy chỉnh để có được việc làm hợp pháp trong các công ty phương Tây. Cơ quan Mỹ đã liên kết một mạng lưới với gần 800 triệu đô la doanh thu cho các chương trình vũ khí của Bắc Triều Tiên.

Con người không đặc biệt đáng tin cậy trong việc phát hiện những kẻ giả mạo này. Trong một nghiên cứu được kiểm soát, những người nhận dạng siêu cấp đã xác định đúng chỉ 41% khuôn mặt được tạo ra bởi AI. Những người xem thông thường đã phát hiện khoảng 30%.

Sử Dụng AI Trong Doanh Nghiệp Đang Tạo Ra Sự Tiết Lộ Dữ Liệu Durable

Tổ chức trung bình hiện sử dụng 10 ứng dụng AI khác nhau mỗi tháng. Số lượng lệnh trên mỗi nhân viên đã tăng từ 56 vào tháng 12 năm 2025 lên 70 vào tháng 5 năm 2026, đại diện cho sự tăng trưởng 25%.

Giữa 87% và 93% tổ chức đã trải qua ít nhất một tương tác AI tạo ra có rủi ro cao mỗi tháng. Tỷ lệ lệnh chứa thông tin doanh nghiệp, cá nhân hoặc quy định nhạy cảm đã tăng gấp đôi từ 2% lên 4%, thay đổi từ khoảng một lệnh rủi ro trong mỗi 50 tương tác thành một trong mỗi 25.

Châu Âu đã ghi nhận tốc độ khu vực cao nhất ở mức 3,95%, tiếp theo là Mỹ Latinh ở mức 3,76%, Bắc Mỹ ở mức 3,33% và châu Á – Thái Bình Dương ở mức 2,88%. Dịch vụ kinh doanh có tốc độ ngành cao nhất ở mức 5,91%, hoặc khoảng một tương tác rủi ro trong mỗi 17 lệnh. Đến tháng 5, tốc độ hàng tháng của nó đã tăng lên 6,98%, gần một trong mỗi 14 lệnh.

Nhiều sự rò rỉ là kết quả của việc sử dụng thông thường chứ không phải hoạt động độc hại. Trong một bản demo, một kết nối hợp pháp giữa ChatGPT và Google Drive đã truy xuất hơn 400 tệp nội bộ nhạy cảm trong dưới một giây sau một câu hỏi đơn.

Các nhà cung cấp thứ ba giới thiệu sự phơi nhiễm bổ sung. Một ứng dụng người tiêu dùng có tên Chat & Ask AI được cho là đã lộ khoảng 300 triệu tin nhắn thuộc về hơn 25 triệu người dùng. Một bot trò chuyện hỗ trợ khách hàng được Sears Home Services sử dụng đã lộ 3,7 triệu hồ sơ, bao gồm bản ghi cuộc gọi, bản ghi và thông tin cá nhân.

Ảnh Hưởng Tương Lai

Báo Cáo An Ninh AI Của Check Point Research 2026 trình bày một môi trường an ninh trong đó AI làm cho những kẻ tấn công mạnh mẽ hơn, tạo ra các điểm yếu mới trong chuỗi cung ứng phần mềm, làm suy yếu việc xác minh danh tính từ xa và tăng nguy cơ phơi nhiễm dữ liệu nhạy cảm hàng ngày. Cảnh báo trung tâm của nó là các tổ chức không thể quản lý an ninh AI thông qua các chính sách và các đánh giá hàng năm alone. Họ cần có tầm nhìn liên tục vào các ứng dụng AI, tác nhân, cơ sở hạ tầng, quyền, nhà cung cấp thứ ba và dữ liệu mà nhân viên chia sẻ. Khi AI bắt đầu hoạt động với tốc độ máy, các đội an ninh sẽ cần phải phát hiện, xác minh và phản hồi với tốc độ tương đương.

Antoine là một nhà lãnh đạo có tầm nhìn và là đối tác sáng lập của Unite.AI, được thúc đẩy bởi niềm đam mê không ngừng nghỉ để định hình và quảng bá tương lai của AI và robot. Là một doanh nhân hàng loạt, ông tin rằng AI sẽ gây ra sự gián đoạn cho xã hội giống như điện, và thường được bắt gặp khi nói về tiềm năng của các công nghệ phá vỡ và AGI.

Là một nhà tương lai học, ông dành để khám phá cách những đổi mới này sẽ định hình thế giới của chúng ta. Ngoài ra, ông là người sáng lập của Securities.io, một nền tảng tập trung vào đầu tư vào các công nghệ tiên tiến đang định nghĩa lại tương lai và thay đổi toàn bộ lĩnh vực.