AI Gemini của Google đã đột nhập 3 công ty thật như thế nào?

K
Kaya
Phản hồi: 0
  • Thread starter Thread starter Kaya
  • Ngày gửi Ngày gửi

Kaya

Writer
Một mô hình AI Gemini của Google đã truy cập trái phép vào hệ thống của 3 công ty thực tế trong một cuộc kiểm thử an ninh mạng hồi tháng 5/2026. Sự việc bắt đầu từ một môi trường kiểm thử bị kết nối Internet ngoài dự kiến, sau đó mô hình AI đã tìm thấy và sử dụng thông tin đăng nhập để truy cập các hệ thống mà nó cho rằng thuộc phạm vi bài kiểm thử. Đáng chú ý là Gemini không được giao nhiệm vụ tấn công các doanh nghiệp thật.​

Ban đầu, Gemini chỉ được yêu cầu tấn công một công ty giả​

Cuộc kiểm thử được thực hiện bởi Irregular, một công ty chuyên đánh giá khả năng an ninh của các hệ thống AI. Gemini được đưa vào một bài kiểm thử dạng “capture the flag”, trong đó mô hình được yêu cầu tìm kiếm thông tin từ hệ thống của một công ty hư cấu.

Vấn đề nằm ở chỗ môi trường kiểm thử này không được phép truy cập Internet nhưng kết nối Internet lại vô tình được bật. Chưa hết, tên của công ty hư cấu được sử dụng trong bài kiểm thử lại trùng với tên của một doanh nghiệp thực tế trên Internet. Khi có thể truy cập Internet, Gemini đã tìm thấy hệ thống thật có tên tương ứng và bắt đầu thực hiện các bước tiếp theo.​

Công ty thứ nhất: Gemini liên tục đoán mật khẩu​

Trong trường hợp đầu tiên, Gemini tìm thấy một dịch vụ thực tế được bảo vệ bằng mật khẩu. Thay vì dừng lại, mô hình đã thử đoán mật khẩu nhiều lần cho đến khi truy cập được vào hệ thống.

Điểm đáng chú ý ở đây là Gemini không sử dụng một lỗ hổng phần mềm phức tạp. Nó tận dụng thông tin mà mình có thể tìm thấy và tự thực hiện nhiều bước liên tiếp để đạt được quyền truy cập. Theo Google, mô hình khi đó vẫn cho rằng hệ thống mình đang truy cập là một phần của bài kiểm thử. Chỉ sau khi nhận ra đây là hệ thống của một công ty thực tế, Gemini mới dừng lại.​

Hai công ty còn lại: tìm thấy tài khoản đăng nhập trên Internet​

Hai trường hợp còn lại diễn ra theo cách khác. Trong quá trình thực hiện bài kiểm thử, Gemini tìm kiếm thông tin công khai trên Internet và phát hiện thông tin đăng nhập được lưu trong các kho mã nguồn công khai.
0522c602-ea57-4df7-b2d2-5565e12ef164.png

Mô hình sau đó sử dụng những thông tin này để truy cập vào hệ thống được bảo vệ của hai công ty thực tế. Nói cách khác, Gemini không cần khai thác một lỗ hổng kỹ thuật đặc biệt. Nó thực hiện một chuỗi hành động khá giống những gì một kẻ tấn công có thể làm: tìm kiếm thông tin công khai, phát hiện thông tin xác thực và sử dụng chúng để truy cập hệ thống mục tiêu.​

Điều gì khiến Gemini dừng lại?​

Điểm đáng chú ý là cả 3 trường hợp đều không tiếp tục đến cùng. Sau khi nhận ra mình đã truy cập vào hệ thống của các công ty thật thay vì môi trường giả lập, Gemini đã dừng hành động.

Google cho biết mô hình đã ngừng quá trình xâm nhập trong cả ba trường hợp. Công ty cũng cho biết các doanh nghiệp bị ảnh hưởng đã được thông báo về sự việc. Irregular sau đó đã điều chỉnh quy trình kiểm thử và cho biết các vấn đề liên quan đã được khắc phục.

Google cũng không xem sự việc này là một trường hợp “mô hình mất kiểm soát” theo cách hiểu của hãng, bởi các cơ chế an toàn cuối cùng đã khiến Gemini dừng lại khi phát hiện mình đang truy cập hệ thống thực tế.​

Vì sao sự việc này cần chú ý?​

Điểm đáng chú ý không nằm ở việc Gemini đã sử dụng một kỹ thuật tấn công đặc biệt mới. Điều đáng nói hơn là AI có thể tự thực hiện một chuỗi hành động liên tiếp trên Internet.

Trong trường hợp này, Gemini có thể tìm kiếm thông tin, xác định thông tin đăng nhập, thử sử dụng thông tin đó và tiếp tục hành động dựa trên kết quả nhận được. Nếu môi trường kiểm thử không được cách ly và giới hạn quyền truy cập chặt chẽ, một nhiệm vụ vốn chỉ dành cho hệ thống giả lập có thể vô tình chạm tới hệ thống thật.

Vấn đề đang được quan tâm khi các mô hình AI ngày càng có khả năng tự thực hiện tác vụ thay vì chỉ trả lời câu hỏi. Khi AI được cấp quyền truy cập Internet, công cụ và hệ thống máy tính, ranh giới giữa “AI đang kiểm thử” và “AI đang thực hiện hành động thực tế” cần được kiểm soát rất chặt chẽ. Sự việc của Gemini không phải trường hợp duy nhất. Irregular cũng từng liên quan đến những sự cố tương tự trong quá trình kiểm thử các hệ thống AI của OpenAI, Anthropic và Meta.​

Một bài học khá rõ về kiểm thử AI​

Nhìn từ góc độ an ninh mạng, sự việc này cho thấy không thể chỉ dựa vào việc mô hình được giao một nhiệm vụ “an toàn” để đảm bảo toàn bộ quá trình thực hiện cũng an toàn.

Một cái tên trùng với doanh nghiệp thật, một kết nối Internet được bật ngoài dự kiến hay một thông tin đăng nhập xuất hiện trên Internet đều có thể khiến AI đi xa hơn phạm vi ban đầu.

Trong trường hợp Gemini, mô hình cuối cùng đã dừng lại khi nhận ra mục tiêu là hệ thống thật. Nhưng việc nó đã có thể truy cập trái phép vào 3 hệ thống cho thấy các bài kiểm thử AI có khả năng tự hành cần được cách ly mạng, giới hạn quyền truy cập và kiểm soát chặt chẽ thông tin xác thực ngay từ đầu.​
 
Được phối hợp thực hiện bởi các chuyên gia của Bkav, cộng đồng An ninh mạng Việt Nam WhiteHat và cộng đồng Khoa học công nghệ VnReview
Back
Top