AI Chatbot: Mối Đe Dọa Nguy Hiểm Cho Hệ Thống Bị Tấn Công

AI Chatbot: Mối Đe Dọa Nguy Hiểm Cho Hệ Thống Bị Tấn Công
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Các AI-powered customer service bots ngày càng được giao nhiều trách nhiệm hơn trong doanh nghiệp, bao gồm quyền truy cập vào hồ sơ khách hàng, dữ liệu thanh toán, hộp thư hỗ trợ, các chức năng thay đổi tài khoản và công cụ hoàn tiền. Nghiên cứu đã chỉ ra rằng kẻ tấn công có thể không cần đến các công cụ quét lỗ hổng truyền thống hay khai thác ứng dụng trực tiếp.

Thay vào đó, chúng có thể thao túng dữ liệu và tin nhắn mà tác nhân AI nhận được, khiến tác nhân này tiết lộ thông tin nhạy cảm hoặc thực hiện các hành động như một khách hàng hợp pháp. Điều này đặt ra những mối đe dọa mới đối với an ninh dữ liệu doanh nghiệp.

Rủi ro từ tính năng Transcript của Chatbot

Một trong những rủi ro chính liên quan đến tính năng bản ghi cuộc trò chuyện (transcript) của chatbot. Nhiều bot hỗ trợ cho phép người dùng gửi bản sao cuộc trò chuyện qua email. Kẻ tấn công có thể chèn văn bản độc hại vào phiên trò chuyện và sử dụng chức năng bản ghi để tạo một email lừa đảo (phishing email) trông có vẻ đến từ địa chỉ hỗ trợ đáng tin cậy của công ty.

Nếu một khách hàng nhận được tin nhắn từ [email protected], họ có thể tin tưởng hơn so với một nỗ lực lừa đảo thông thường. Lỗ hổng trong việc giả mạo email (email spoofing) có thể làm trầm trọng thêm vấn đề này.

Một số tác nhân AI xác định người dùng bằng cách đọc tiêu đề ‘From’ hiển thị trong email đến. Tuy nhiên, các hệ thống gửi và xác thực email có thể xác thực một trường người gửi khác. Kẻ tấn công có thể gửi một email vượt qua quá trình xác thực bằng một địa chỉ do kẻ tấn công kiểm soát, sau đó yêu cầu hệ thống AI liên kết tin nhắn đó với tài khoản của nạn nhân.

Khai thác Lỗ hổng Xác thực và Thao túng Dữ liệu

Trong một kịch bản tấn công, một tác nhân hỗ trợ khách hàng AI có thể nhận được yêu cầu trông có vẻ đến từ nạn nhân. Bot sau đó có thể truy xuất dữ liệu thanh toán, thông tin hồ sơ hoặc chi tiết tài khoản. Nếu kẻ tấn công thêm địa chỉ của họ vào trường CC hoặc trả lời, bot có thể vô tình gửi phản hồi bí mật cho kẻ tấn công.

Nghiên cứu cũng nêu bật các rủi ro xung quanh cơ chế xác thực đa yếu tố (MFA). Một số bot yêu cầu mã thông báo dùng một lần trước khi thực hiện các thay đổi nhạy cảm, chẳng hạn như cập nhật số điện thoại. Tuy nhiên, việc chuẩn hóa email yếu có thể cho phép kẻ tấn công đặt lại giới hạn tốc độ bằng cách thay đổi định dạng của địa chỉ email trong khi vẫn trỏ đến cùng một hộp thư.

Ví dụ, các hệ thống khác nhau có thể xử lý các bình luận, bí danh hoặc định dạng bất thường trong một địa chỉ email theo những cách khác nhau. Một thành phần có thể nhận dạng địa chỉ đó thuộc về kẻ tấn công. Đồng thời, một dịch vụ backend khác có thể phân tích dữ liệu nhúng theo cách khác và truy xuất tài khoản của nạn nhân. Loại lỗ hổng này đặc biệt nguy hiểm khi dữ liệu đầu vào thô của người dùng được chèn trực tiếp vào các yêu cầu API.

Rủi ro từ việc Rò rỉ Mã Xác thực bên Thứ ba

Các tác nhân AI được kết nối với hộp thư hỗ trợ cũng có thể làm lộ mã xác thực của bên thứ ba. Kẻ tấn công có thể trước tiên gửi một chỉ dẫn được thiết kế để ảnh hưởng đến hành vi của bot. Sau đó, chúng có thể kích hoạt một email đặt lại mật khẩu hợp lệ từ một dịch vụ khác, chẳng hạn như một nền tảng mạng xã hội, đến hộp thư hỗ trợ của công ty.

Nếu tác nhân AI đọc mã đến và tuân theo chỉ dẫn độc hại trước đó, nó có thể chuyển tiếp hoặc làm rò rỉ mã cho cơ sở hạ tầng do kẻ tấn công kiểm soát. Điều này có thể dẫn đến việc hệ thống bị tấn công nghiêm trọng.

Thách thức từ Xác thực Thủ công và Mã độc

Sự phê duyệt của con người không phải lúc nào cũng ngăn chặn được các cuộc tấn công này. Một người vận hành và một tác nhân AI có thể xử lý các phiên bản khác nhau của cùng một email. Kẻ tấn công có thể sử dụng các tin nhắn đa phần, HTML ẩn, kiểu CSS, các email trả lời được trích dẫn hoặc các tệp đính kèm được định dạng đặc biệt để trình bày một thông điệp vô hại cho con người trong khi tiết lộ một chỉ dẫn độc hại cho hệ thống AI.

Việc đầu độc cơ sở kiến thức (knowledge-base poisoning) là một mối quan tâm ngày càng tăng. Các đại diện hỗ trợ khách hàng thường sử dụng phương pháp tạo sinh tăng cường truy xuất (retrieval-augmented generation) để trả lời các câu hỏi từ tài liệu của công ty. Nếu một trình thu thập dữ liệu (crawler) lập chỉ mục các bình luận cộng đồng, hồ sơ người dùng hoặc các trang không đáng tin cậy trên miền của công ty, kẻ tấn công có thể cài cắm các chỉ dẫn sai hoặc mã giảm giá giả mà AI coi là thông tin nội bộ đáng tin cậy.

Các Biện pháp Phòng ngừa và Bảo vệ

Các tổ chức triển khai các tác nhân hỗ trợ AI nên tách biệt nghiêm ngặt nội dung khách hàng không đáng tin cậy khỏi các chỉ dẫn hệ thống. Họ nên xác thực người dùng bằng các biện pháp kiểm soát danh tính được liên kết với phiên làm việc đã được xác minh, chuẩn hóa địa chỉ email một cách nhất quán, xác thực tất cả các yêu cầu công cụ phía máy chủ và ngăn bot gửi bí mật đến những người nhận chưa được xác minh.

Các tác nhân AI cũng nên có các quyền hạn giới hạn. Một chatbot có thể đọc email, sửa đổi tài khoản, cấp hoàn tiền và truy cập mã xác minh của bên thứ ba tạo ra một mục tiêu có giá trị cao. Doanh nghiệp phải coi các tác nhân AI là các hệ thống tự động hóa có đặc quyền, chứ không chỉ là các giao diện hội thoại. Việc áp dụng các bản vá bảo mật kịp thời và cấu hình chặt chẽ là rất quan trọng để ngăn chặn các mối đe dọa mạng.

Để hiểu rõ hơn về cách đối phó với các tình huống phức tạp, việc tham khảo các nguồn tin cậy như CISA về các hướng dẫn bảo mật là rất cần thiết. Bạn có thể tìm hiểu thêm về cách xây dựng hệ thống an ninh mạng hiệu quả.

Các cảnh báo bảo mật từ CISA cung cấp thông tin chi tiết về các lỗ hổng và mối đe dọa mới nhất.