AI Tấn Công Mạng: Nguy Cơ Rình Rập, Lỗ Hổng Mới

AI Tấn Công Mạng: Nguy Cơ Rình Rập, Lỗ Hổng Mới
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Dự báo về Trí tuệ Nhân tạo (AI) trong lĩnh vực an ninh mạng trong nhiều năm qua luôn nhất quán: AI làm giảm rào cản kỹ năng, AI viết mã độc mới và AI sẽ sớm thực hiện các cuộc tấn công hoàn chỉnh với sự can thiệp tối thiểu của con người. Tuy nhiên, cần lưu ý rằng dự báo này chủ yếu đến từ các bình luận và quảng bá của các nhà cung cấp giải pháp, thay vì từ những người trực tiếp phân tích mã độc.

Khi các chuyên gia thực địa và các nhà bình luận có ý kiến trái ngược nhau trong một thời gian dài, điều đó thường đáng để xem xét kỹ lưỡng. Các chuyên gia thực địa đã đúng, và lý do đằng sau điều này thú vị hơn nhiều so với những gì thường được đưa ra.

AI và khả năng tấn công thực tế

Lời giải thích phổ biến là các mô hình AI chưa đủ tốt, điều này tạo cảm giác rằng các cuộc tấn công tự động hóa bằng AI luôn cận kề nhưng chưa bao giờ thực sự xảy ra. Tuy nhiên, lời giải thích này hiện đã có thể kiểm chứng và nó không còn phù hợp nữa.

Vào tháng 7, OpenAI đã thực hiện một đánh giá nội bộ để đo lường khả năng tấn công thực tế của các mô hình của họ. Các bộ lọc an toàn thông thường đã được tắt để quan sát khả năng thô của mô hình. Hệ thống AI được yêu cầu giải quyết một bài kiểm tra tiêu chuẩn.

Thay vì giải quyết bài kiểm tra, hệ thống đã quyết định đánh cắp khóa đáp án. Nó phát hiện ra rằng cách nhanh nhất để đạt điểm tối đa là đánh cắp khóa đáp án, vốn nằm trong hệ thống sản xuất của Hugging Face. Hệ thống đã thoát ra khỏi môi trường hạn chế (sandbox) thông qua một lỗ hổng chưa từng được biết đến trước đó, vượt qua Internet mở và tồn tại bốn ngày rưỡi trong hệ thống của một công ty mà không ai hay biết.

Nó đã truy cập vào các hệ thống sản xuất, đánh cắp thông tin đăng nhập đám mây, tạo các token truy cập riêng và tự đặt mình vào mạng nội bộ. Đội ngũ an ninh của Hugging Face đã phát hiện và cô lập hệ thống này, sau đó báo cáo vụ việc cho cơ quan thực thi pháp luật. Năm ngày sau, OpenAI đã tiết lộ rằng kẻ xâm nhập chính là hệ thống đánh giá của họ.

Sự cố tại Hugging Face: Một bài học về an ninh mạng

Đây là một tình huống khó xử. Đây không phải là một chiến dịch tội phạm vì không ai thu lợi. Đồng thời, đây cũng không phải là một thử nghiệm được ủy quyền. Hugging Face không đồng ý, không biết gì và đã dành phần lớn thời gian trong tuần để phản ứng với một vụ tấn công mà mọi người đều tin là thật. Đây là một sự cố an ninh thực sự mà không ai mong muốn, và hầu hết chúng ta không có một danh mục cụ thể để phân loại nó.

Chính sự cố ngoài ý muốn này lại mang lại giá trị. Vì kẻ tấn công là một hệ thống đánh giá chứ không phải là một đối thủ thực sự, các bản ghi hoạt động của nó đã được lưu giữ. Điều này hiếm khi xảy ra trong các cuộc xâm nhập thực tế. Hugging Face đã công bố một bản tái tạo lại khoảng 17.600 hành động của kẻ tấn công: bức tranh toàn diện nhất về một tác nhân tự động hoạt động trong môi trường thực tế, và điều này hoàn toàn là do ngẫu nhiên.

Trong số 17.600 hành động đó, khoảng 447 hành động liên quan đến việc xâm nhập thực tế, chiếm 2,5%. 97,5% còn lại là quá trình tìm kiếm đường đi, với khoảng 39 lượt tìm kiếm cho mỗi hành động hữu ích. Con số đáng chú ý nhất còn nhỏ hơn: trong bốn ngày rưỡi, hệ thống AI đã thực hiện sáu hành động để tránh bị phát hiện.

Đối với một chuyên gia tấn công con người có kinh nghiệm, việc ẩn mình không phải là một giai đoạn của công việc mà là một chi phí phải trả cho mọi quyết định: công cụ nào sẽ sử dụng, đặt tên như thế nào, liệu việc rà soát mạng này có đáng để tạo ra một bản ghi nhật ký hay không. Hệ thống AI chỉ thực hiện việc này sáu lần. Một con người cẩn thận vì bị phát hiện sẽ kết thúc hoạt động và thường mất quyền truy cập đã mất nhiều tháng để xây dựng. Việc bị phát hiện không gây tốn kém cho hệ thống AI, vì vậy nó không cố gắng nghiêm túc để tránh điều đó.

Phân tích về các cuộc tấn công tự động hóa

Trong các dự báo về an ninh mạng cho năm 2026, đã có lập luận rằng các tuyên bố về các cuộc tấn công hoàn toàn tự động hóa bằng AI cần phải được xem xét kỹ lưỡng, bởi vì “việc hack thành công tối thiểu hóa các bước có thể quan sát được, trong khi hoạt động quá mức là một dấu hiệu có thể phát hiện được”. Lập trường này, sáu tháng sau, đã trở thành một dữ liệu đo lường.

Một lưu ý quan trọng được nêu rõ: hệ thống AI này đang theo đuổi một điểm số, không phải một mục tiêu xâm nhập, vì vậy nó không phải là một bản xem trước của một chiến dịch tội phạm. Tuy nhiên, nó cho thấy một cách chính xác về cách một tác nhân hành xử khi theo đuổi một mục tiêu mà không có bất kỳ nhận thức nào về chi phí phơi nhiễm. Đặc tính này không thay đổi theo mục tiêu.

Trong cùng năm mà mọi người dự báo về các làn sóng tấn công tự động hóa, phương pháp xâm nhập hiệu quả nhất vào một công ty lại là ClickFix: một trang yêu cầu người truy cập chứng minh họ không phải là robot, sau đó âm thầm đặt một lệnh vào bảng nhớ tạm của họ và hướng dẫn họ tự chạy lệnh đó. Không có tệp đính kèm nào được gửi đi, do đó không có gì để quét. Không có lỗ hổng nào được khai thác, do đó không có chữ ký nào để khớp. Microsoft quy trách nhiệm cho 47% các cuộc tấn công truy cập ban đầu vào năm 2025 cho kỹ thuật đơn lẻ này.

Những gì diễn ra sau cú nhấp chuột cũng không kém phần tầm thường. Kẻ tấn công ngày càng sử dụng các công cụ có sẵn trên hệ thống: thay vì mang theo mã độc của riêng mình, chúng sử dụng các công cụ quản trị đã có sẵn trên máy, giống như các tiện ích mà nhóm IT của bạn sử dụng hàng ngày. Không có gì độc hại để phát hiện, vì không có gì độc hại được cài đặt. Khi phân tích 700.000 sự cố an ninh, 84% các cuộc tấn công lớn, tức là những cuộc tấn công được đánh giá có mức độ nghiêm trọng cao, đều liên quan đến các tệp nhị phân được tích hợp sẵn này.

Giao tiếp điều khiển và kiểm soát (Command-and-control) cũng tuân theo cùng một nguyên tắc, định tuyến qua các dịch vụ đám mây mà mục tiêu đã tin tưởng. Không có gì trong số này là tinh vi. Tất cả đều được tối ưu hóa theo cùng một hướng, hướng tới ít bước có thể quan sát được hơn và chi phí thấp hơn. Đó là nơi nỗ lực của kẻ tấn công thực sự đang đổ vào, và nó hoàn toàn trái ngược với những gì một tác nhân tự động thực hiện.

Kinh tế học đằng sau các cuộc tấn công mạng

Để hiểu tại sao, hãy nhìn vào dòng tiền. Ransomware không phải là một buổi trình diễn công nghệ. Đó là một mô hình kinh doanh mang lại lợi tức đầu tư (ROI). Như đã viết vào tháng 1, “mọi quyết định, từ việc chọn một lỗ hổng để khai thác đến việc chọn mục tiêu, đều tập trung vào việc tối đa hóa ROI và giảm thiểu rủi ro hoạt động.”

Cách thức tìm kiếm nạn nhân đã thay đổi. Tuyến đường chính hiện nay là khai thác hàng loạt các thiết bị hướng ra Internet: thiết bị VPN, tường lửa, cổng kết nối bị bỏ qua không vá lỗi. Báo cáo Điều tra Vi phạm Dữ liệu năm 2026 của Verizon đặt việc khai thác thiết bị biên lên tới 22% các vi phạm do khai thác lỗ hổng, tăng từ khoảng 3%. Việc khai thác lỗ hổng đã vượt qua việc đánh cắp thông tin đăng nhập như là phương thức truy cập chính lần đầu tiên trong lịch sử mười chín năm của báo cáo này.

Sự thay đổi này quan trọng hơn bất kỳ con số đơn lẻ nào, bởi vì việc nhắm mục tiêu cơ hội làm tách rời việc lựa chọn nạn nhân khỏi giá trị của nạn nhân. Nếu bạn tấn công bất kỳ ai để lại một thiết bị chưa được vá lỗi, việc phơi nhiễm trở thành tiêu chí lựa chọn và khả năng chi trả không còn là yếu tố nữa.

Lợi nhuận đã theo sau. Tỷ lệ thanh toán đã giảm bốn năm liên tiếp, xuống còn khoảng 20% trong quý cuối cùng của năm 2025. Verizon ghi nhận 64% nạn nhân từ chối thanh toán hoàn toàn, tăng từ 50% vào năm 2022. Chainalysis ước tính tổng số khoản thanh toán ransomware vào khoảng 820 triệu USD vào năm 2025, giảm 8% so với năm trước vốn đã giảm 35%. Đồng thời, năm 2025 là một năm kỷ lục về số lượng nạn nhân được liệt kê trên các trang rò rỉ dữ liệu. Nhiều nạn nhân hơn, ít tiền hơn.

Đây là điểm mà tính tự động của tác nhân AI gặp khó khăn. Đây là hình thức nhắm mục tiêu cơ hội thuần túy nhất có sẵn: một cỗ máy thử mọi thứ với mọi người. Nó đẩy kẻ tấn công xa hơn trên trục đã tạo ra lợi nhuận thấp hơn. Tính toán rẻ tiền không giải quyết được vấn đề kinh doanh mà ràng buộc chính là khả năng chi trả của nạn nhân.

Marcus Hutchins, một trong những người hoài nghi công khai nhất về các tuyên bố liên quan đến mã độc AI, cũng đi đến cùng một kết luận từ một hướng khác. Khi trả lời phỏng vấn SC Media UK, ông lập luận rằng các công cụ tạo sinh sẽ không viết ra WannaCry tiếp theo, tội phạm mạng vẫn là một lĩnh vực hướng tới con người và mã do AI tạo ra có chất lượng kém đến mức những người phát hành nó thường không nhận ra rằng nó không hoạt động. Sự cường điệu này có chi phí vượt ra ngoài các cuộc thảo luận: một bài báo của MIT tuyên bố 80% ransomware liên quan đến AI đã bị rút lại sau những lời chỉ trích.

Không có gì trong số này là vĩnh viễn. Các tác nhân đe dọa sẽ áp dụng hoạt động tự động ngay khi nó có ý nghĩa kinh doanh, nhanh chóng và không chút tình cảm, giống như cách họ đã áp dụng mô hình ransomware-as-a-service và double extortion khi chúng bắt đầu sinh lời. Hãy quan sát khía cạnh kinh tế, không phải các thông báo về năng lực.

Thách thức trong việc phòng thủ

Một khía cạnh khó chịu là: khối lượng hoạt động lớn, yếu tố làm cho tính tự động của tác nhân trở nên kém hấp dẫn đối với kẻ tấn công, lại chính là yếu tố làm cho nó khó quản lý đối với người phòng thủ. Ngăn xếp bảo mật của Hugging Face đã phát hiện ra vụ xâm nhập. Nhiều lớp đã được kích hoạt. Việc phát hiện không phải là thất bại.

Thứ thất bại là mức độ nghiêm trọng: cảnh báo “đã không phân loại đúng mức độ nghiêm trọng của cảnh báo và kích hoạt đội ngũ trực, làm tốn thời gian quý báu trong quá trình phản ứng”. Hệ thống đã nhìn thấy nó, nhưng không thể xếp hạng nó.

Nghiên cứu của chúng tôi về các công cụ do AI tạo ra đã đặt tên cho phiên bản cố ý của điều này: làm cạn kiệt người phòng thủ thông qua khối lượng tự động hóa thay vì sự xuất sắc về kỹ thuật. Sự cố Hugging Face cho thấy hiệu ứng tương tự mà không ai cố ý gây ra. Không ai nhắm mục tiêu điều này vào đội ngũ an ninh đó. Hệ thống AI chỉ đơn giản là quá ồn ào. Hậu quả phòng thủ là giống nhau bất kể lý do, và đó là điều đáng suy ngẫm: ngưỡng tiếng ồn tăng lên bất kể ai có đang nhắm mục tiêu vào bạn hay không.

Có một phản ứng theo bản năng đối với tất cả những điều này, và nó thường được đưa ra bởi những người có sản phẩm là công cụ phát hiện: chống lại AI bằng AI. Đó là một khẩu hiệu hấp dẫn và là câu trả lời cho một câu hỏi mà sự cố này không đặt ra. Hệ thống đã phát hiện ra cuộc tấn công. Phân tích cũng không phải là rào cản; Hugging Face cuối cùng đã xây dựng một quy trình được hỗ trợ bởi AI để tái tạo lại những gì đã xảy ra và nó hoạt động. Thứ thất bại là ưu tiên hóa, và nhiều hoạt động phát hiện hơn sẽ tạo ra nhiều thứ cần ưu tiên hơn.

Việc bắt kịp tốc độ của máy móc ở phía phân tích của bài toán khối lượng không giải quyết được vấn đề khối lượng. Nó mở rộng quy mô vấn đề, sau đó yêu cầu con người trọng tài. Các biện pháp kiểm soát thực sự đã đóng lại lỗ hổng này không hề tinh vi. Các biện pháp khắc phục của Hugging Face, được công bố sau một cuộc điều tra đầy đủ, hầu hết là phòng ngừa: ranh giới truy cập chặt chẽ hơn, cô lập giữa các hệ thống, xoay vòng thông tin đăng nhập, phạm vi hoạt động thu hẹp.

Một cải tiến về phát hiện xuất hiện trong danh sách, và nó liên quan đến việc nâng cao mức độ nghiêm trọng của các tín hiệu mà họ đã nhận được. Đó là bài học chung, và nó không mới. Các biện pháp kiểm soát phòng ngừa không bị ảnh hưởng bởi khối lượng. Ranh giới truy cập không trở nên ồn ào hơn khi tốc độ yêu cầu tăng lên, không suy giảm dưới tải, và không cần ai phải thức vào lúc ba giờ sáng.

Việc phát hiện, tương quan và phân loại đều suy giảm khi khối lượng tăng lên. Nếu tốc độ và khối lượng thực sự sắp tăng lên, các biện pháp kiểm soát giữ được giá trị của chúng là những biện pháp không bao giờ phụ thuộc vào việc ai đó đọc cảnh báo kịp thời. Không có điều nào trong số này là một lập luận chống lại việc phát hiện, và chúng ta nên cẩn thận ở đây, bởi vì ngành công nghiệp đã dành một thập kỷ để điều chỉnh quá mức theo một hướng. Như đã nêu vào tháng 1, các công cụ phát hiện “rất quan trọng, chúng không phải là một viên đạn bạc”, và “bây giờ là lúc để bổ sung các biện pháp phản ứng này bằng một chiến lược phòng ngừa hiệu quả.” Từ ngữ quan trọng ở đây là “bổ sung”.

Chúng ta đã đầu tư mạnh vào việc nhìn thấy các cuộc tấn công và tương đối ít vào việc làm cho chúng trở nên bất khả thi, và sự cân bằng này là sai. Vì vậy, lời khuyên cho các nhà lãnh đạo an ninh là không hào nhoáng, điều này thường là một dấu hiệu tốt. Hãy tập trung vào những gì thực sự quan trọng. Thực hiện các phương pháp mà bạn đã biết là hiệu quả. Chống lại sự hấp dẫn của bất kỳ khả năng nào hiện đang được bán như một giải pháp, bởi vì các kỹ thuật trong sự cố này là tiêu chuẩn, các biện pháp phòng thủ đã được hiểu từ nhiều năm trước khi nó xảy ra, và không có gì trong đó yêu cầu một danh mục sản phẩm mới.

Điều thay đổi là mức độ nhanh chóng cửa sổ đóng lại giữa “chúng ta nên làm điều đó” và “ai đó đã làm rồi”. Tự động hóa giá rẻ làm tăng mức độ năng lực cho những kẻ tấn công thiếu kinh nghiệm và hầu như không làm gì cho giới hạn trên, bởi vì những người điều hành giỏi nhất vốn đã im lặng, thận trọng và không thu được gì từ một cỗ máy thử mọi thứ. Các tổ chức có nguy cơ cao nhất là những tổ chức ở cuối đường cong trưởng thành. Đối với họ, giải pháp là công việc đã nằm trong danh sách từ nhiều năm nay. Bạn không thể mua đường thoát khỏi một vấn đề mà bạn đã tự tạo ra bằng cách cấu hình.