Các nhà nghiên cứu tại Anthropic, sử dụng mô hình Claude Mythos Preview, đã phát hiện ra các lỗ hổng CVE mang tính toán học trong những thuật toán mật mã lớn mà các chuyên gia con người đã bỏ qua trong nhiều năm. Sự kiện này đánh dấu một bước tiến quan trọng trong việc sử dụng trí tuệ nhân tạo để kiểm tra và củng cố nền tảng an ninh mạng.
AI đã tìm thấy các cuộc tấn công được cải thiện chống lại HAWK, một lược đồ chữ ký số hậu lượng tử, và một phiên bản AES giảm vòng lặp. Mặc dù cả hai kết quả này hiện chưa đe dọa các hệ thống đang hoạt động, chúng cho thấy khả năng đột phá của AI trong việc đánh giá và phát hiện các điểm yếu cốt lõi trong bảo mật kỹ thuật số.
Phát hiện Lỗ hổng trong Thuật toán HAWK
HAWK là một trong những ứng cử viên vòng ba trong cuộc thi mật mã hậu lượng tử của NIST. Mục tiêu của cuộc thi này là thay thế các lược đồ hiện có như RSA và ECDSA, vốn có thể bị phá vỡ bởi máy tính lượng tử trong tương lai. HAWK đã trải qua hai năm đánh giá bởi các chuyên gia con người trước khi AI can thiệp.
Cơ chế tấn công và Tác động đối với HAWK
Làm việc bán tự động trong khoảng 60 giờ với chi phí API khoảng 100.000 USD, Mythos đã cải thiện cuộc tấn công khôi phục khóa tốt nhất đã biết. Điều này đã làm giảm đáng kể sức mạnh khóa của lược đồ, gần như còn một nửa. Cụ thể, cuộc tấn công khai thác một tính đối xứng chưa từng được sử dụng trước đây, một phép tự đẳng cấu không tầm thường (nontrivial automorphism), trong cấu trúc mạng lưới của HAWK.
Lý thuyết trước đây đã gợi ý rằng một tính đối xứng như vậy có thể kích hoạt một cuộc tấn công nhanh hơn, nhưng chưa ai chứng minh được sự tồn tại của nó trong thiết kế của HAWK. Kết quả này đồng nghĩa với việc kích thước khóa được đề xuất của HAWK yếu hơn so với tuyên bố ban đầu. Ví dụ, chi phí dự kiến để phá vỡ HAWK-256 đã giảm từ 2^64 xuống 2^38 phép toán. Việc tăng gấp đôi kích thước khóa có thể khôi phục bảo mật, nhưng sẽ làm mất đi nhiều ưu điểm của HAWK với tư cách là một lựa chọn hậu lượng tử nhỏ gọn.
Hiện tại, cuộc tấn công vẫn mang tính chất hàm mũ, không thể thực hiện trong thời gian thực đối với các khóa lớn hơn. Ngoài ra, cuộc tấn công này không ảnh hưởng đến các ứng cử viên khác của NIST hoặc mật mã dựa trên mạng lưới nói chung. Anthropic đã chia sẻ phát hiện này với các tác giả của HAWK và phối hợp công bố thông qua NIST. Thông tin chi tiết về các dự án mật mã hậu lượng tử có thể được tìm thấy tại CSRC NIST.
Phân tích Mật mã AES-128 Giảm Vòng lặp
Phát hiện thứ hai cải thiện khả năng phân tích mật mã của AES-128 với 7 vòng lặp. Phiên bản đầy đủ của AES-128 sử dụng 10 vòng lặp và vẫn được coi là an toàn. Các nhà nghiên cứu thường nghiên cứu các phiên bản giảm vòng lặp để thăm dò các kỹ thuật tấn công mới.
Kỹ thuật Möbius Bridge và Hiệu suất Tấn công
Dựa trên các phương pháp meet-in-the-middle, Mythos đã phát minh ra một kỹ thuật nhận dạng dấu vân tay mà nó gọi là Möbius Bridge. Phương pháp này loại bỏ một bước đoán trước đây yêu cầu kiểm tra 256 giá trị. Điều này giúp tạo ra một cuộc tấn công nhanh hơn 200 đến 800 lần so với phương pháp tốt nhất trước đó, tùy thuộc vào cách đo lường. Quá trình khám phá gần như hoàn toàn tự động sau vài ngày được con người gợi ý nhẹ nhàng. Sau đó, các nhà nghiên cứu đã dành hàng trăm giờ để xác thực các tuyên bố này.
Tiềm năng của AI trong Nghiên cứu An ninh Mạng
Anthropic cũng đã ghi nhận những kết quả ban đầu đầy hứa hẹn chống lại các phiên bản giảm vòng lặp của LEA và Serpent. Ngoài ra, AI còn đạt được những cải thiện nhỏ hơn trên Salsa20, Poseidon và SHA-1. Để giúp lĩnh vực này theo dõi tiến độ, công ty đã hợp tác với ETH Zurich, Đại học Tel Aviv và Đại học Haifa để phát triển CryptanalysisBench, một tiêu chuẩn mới để đánh giá các mô hình ngôn ngữ trong phân tích mật mã.
Những phát hiện này hiện không yêu cầu thay đổi đối với phần mềm đã triển khai. HAWK chỉ là một ứng cử viên, và cuộc tấn công AES không phá vỡ hoàn toàn thuật toán. Tuy nhiên, chúng cho thấy rằng AI tiên tiến có thể đẩy nhanh quá trình đánh giá đối nghịch. Đây là yếu tố mà mật mã luôn dựa vào để tìm ra các điểm yếu trước khi các lược đồ được bảo vệ người dùng thực sự. Việc AI tự động tìm ra các lỗ hổng CVE tiềm ẩn này cho thấy khả năng phát hiện một dạng zero-day vulnerability ở cấp độ thuật toán.
Khi các mô hình AI ngày càng trở nên mạnh mẽ hơn, các chuyên gia con người có thể sẽ tập trung nhiều hơn vào việc xác minh các nghiên cứu do AI tạo ra. Anthropic đã bắt đầu các cuộc kiểm toán rộng hơn và lên kế hoạch tổ chức các hội thảo học thuật về vai trò của các mô hình ngôn ngữ trong nghiên cứu bảo mật. Được sử dụng một cách có trách nhiệm, các công cụ như vậy có thể củng cố các thuật toán bảo vệ internet cho tất cả mọi người, góp phần quan trọng vào bảo mật mạng toàn cầu.










