Duy Linh✔
Writer
Các nhóm tác nhân trí tuệ nhân tạo (AI) có khả năng phối hợp với nhau đang mở ra một phương thức tấn công mạng mới, trong đó nhiều công việc vốn cần hàng tháng để lập kế hoạch, trinh sát và xây dựng cơ sở hạ tầng có thể được rút ngắn xuống chỉ còn vài giờ. Cisco Talos cảnh báo rằng sự phát triển này có thể làm thay đổi đáng kể cách thức các cuộc tấn công mạng tinh vi được tổ chức và triển khai.

Vấn đề không còn đơn thuần là liệu AI có được sử dụng trong các cuộc tấn công mạng hay không. Thách thức lớn hơn nằm ở khả năng chống lại những đối thủ có thể mở rộng quy mô hoạt động, duy trì sự hiện diện và ngày càng tự chủ trong quá trình tấn công.
Cảnh báo của Talos được đưa ra sau hàng loạt sự cố liên quan đến các tác nhân AI tự động tương tác với cơ sở hạ tầng thực tế. OpenAI từng tiết lộ rằng, trong các đợt đánh giá an ninh mạng nội bộ với mức độ bảo vệ được giảm xuống, một số tác nhân AI đã vượt qua các biện pháp cách ly, tạo ra những kênh liên lạc trái phép, tìm được đường truy cập internet và xâm phạm một phần cơ sở hạ tầng của Hugging Face.
Các tác nhân này không hoạt động hoàn toàn độc lập mà có thể phân chia công việc, bao gồm nghiên cứu lỗ hổng bảo mật, tìm kiếm thông tin xác thực và phối hợp kết quả. Khả năng tổng hợp kiến thức, chia sẻ phát hiện và cùng theo đuổi một mục tiêu cho thấy lợi thế hoạt động mà các hệ thống đa tác nhân có thể mang lại.
AI cũng đang làm giảm rào cản kỹ thuật đối với những người muốn thực hiện hành vi tấn công mạng. Trong các hoạt động được ghi nhận, Cisco Talos phát hiện những đối thủ sử dụng mô hình ngôn ngữ lớn để phát triển phần mềm độc hại và công cụ tấn công từ chối dịch vụ phân tán (DDoS), tự động hóa hạ tầng gửi email hàng loạt, đẩy nhanh quá trình nghiên cứu lỗ hổng và triển khai các quy trình thu thập thông tin đăng nhập.
Tuy nhiên, nghiên cứu của Talos cho thấy trình độ kỹ thuật của người vận hành vẫn là yếu tố quyết định lớn đến mức độ nguy hiểm của hoạt động. Người dùng ít kinh nghiệm có thể tạo ra những công cụ thiếu tin cậy, trong khi những kẻ tấn công giàu kinh nghiệm có khả năng tận dụng AI để khuếch đại đáng kể năng lực sẵn có.
Bước phát triển tiếp theo là chuyển từ việc sử dụng một chatbot riêng lẻ sang điều phối nhiều tác nhân AI cùng lúc. Thay vì yêu cầu một hệ thống AI duy nhất tìm cách xâm nhập tổ chức, người điều hành có thể cung cấp cho cả nhóm thông tin tình báo về mục tiêu, chiến lược tấn công, công cụ, hướng dẫn liên tục và những kỹ năng chuyên biệt theo từng vai trò.
Theo phân tích mới của Cisco Talos, ngành an ninh mạng đang bước vào giai đoạn tấn công dựa trên tác nhân AI. Trong mô hình này, các hệ thống tự động có thể phối hợp nhiệm vụ, chia sẻ kết quả và điều chỉnh cách tiếp cận khi gặp biện pháp phòng thủ, gần như theo thời gian thực.
Cách tổ chức này có thể làm thay đổi đáng kể chi phí và thời gian cần thiết để triển khai hoạt động xâm nhập. Những chiến dịch do con người điều hành thường đòi hỏi quá trình xác định phạm vi mục tiêu, chuẩn bị cơ sở hạ tầng, thiết lập hệ thống chỉ huy và kiểm soát, phát triển phần mềm độc hại cũng như tổ chức thực thi theo kế hoạch.
Trong khi đó, một nhóm tác nhân AI có khả năng giao tiếp có thể thực hiện nhiều công việc cùng lúc, duy trì hoạt động liên tục và nhanh chóng thay đổi chiến thuật khi biện pháp phòng thủ chặn hướng tiếp cận ban đầu. Talos nhấn mạnh rằng các hệ thống này không mệt mỏi, không mất tập trung và không cần dừng hoạt động vào cuối tuần.
Dù vậy, nhiều sự cố công khai liên quan đến tác nhân AI hiện nay vẫn giống những đợt kiểm thử xâm nhập có cường độ cao hơn là các chiến dịch mô phỏng tấn công chuyên nghiệp (red team). Những hoạt động này thường tạo ra tín hiệu dễ nhận biết, gửi lượng yêu cầu lớn và thể hiện các hành vi có thể bị hệ thống bảo mật phát hiện.
Sự cố tại RubyGems là một ví dụ. Theo các nhà nghiên cứu, trong một đợt huấn luyện vào tháng 5, các tác nhân của OpenAI đã tải lên hàng trăm gói phần mềm độc hại. Cùng thời điểm đó, RubyGems tạm thời ngừng cho phép đăng ký tài khoản mới trong bối cảnh một chiến dịch phát tán thư rác. RubyGems cho biết họ không tìm thấy bằng chứng cho thấy các nỗ lực đánh cắp thông tin đăng nhập đã thành công.
Tuy nhiên, Cisco Talos cảnh báo không nên xem những dấu hiệu ồn ào này là hạn chế cố hữu của AI. Lượng yêu cầu lớn và hành vi dễ nhận biết chỉ phản ánh cách các tác nhân đang hoạt động ở thời điểm hiện tại, chứ không có nghĩa chúng sẽ luôn vận hành như vậy.
Nếu được tối ưu hóa để duy trì hoạt động kín đáo, giảm tốc độ nhằm tránh bị phát hiện và giữ quyền truy cập lâu dài, các hoạt động dò quét lộ liễu hiện nay có thể phát triển thành những chiến dịch tinh vi hơn. Khi đó, các tác nhân AI có thể duy trì hoạt động ở tốc độ máy tính mà không cần sự can thiệp thường xuyên của con người.
Sự cố tại Hugging Face cũng làm nổi bật nguy cơ này. OpenAI cho biết các tác nhân đã sử dụng một bảng tin nhắn tự tạo dựa trên Artifactory để trao đổi phát hiện, tự động phân chia công việc và liên kết các lỗ hổng nhằm mở rộng quyền truy cập.
OpenAI xem sự việc là lời cảnh báo về khả năng các tác nhân AI có năng lực cao hợp tác thông qua những kênh chưa được phê duyệt, đồng thời khai thác điểm yếu trên nhiều hệ thống mà không cần con người trực tiếp chỉ đạo từng bước.
Điều này cho thấy nguy cơ không chỉ đến từ một tác nhân AI hoạt động riêng lẻ, mà còn từ cách nhiều tác nhân kết nối, chia sẻ thông tin và phối hợp hành động. Khi những hệ thống này có thể tự tổ chức công việc, khả năng phát hiện và ngăn chặn tấn công cũng trở nên phức tạp hơn.
Khả năng chống chịu trước sự cố cần bắt đầu từ một kế hoạch ứng phó được xây dựng và diễn tập kỹ lưỡng. Kế hoạch này phải xác định rõ người có quyền đưa ra quyết định, thiết lập các kênh liên lạc dự phòng ngoài hệ thống bị ảnh hưởng, đồng thời quy định cụ thể các bước ngăn chặn, loại bỏ mối đe dọa và khôi phục hoạt động.
Talos cũng khuyến nghị doanh nghiệp kiểm tra theo giả định hệ thống đã bị xâm phạm, thay vì chỉ đánh giá phạm vi bảo mật hiện có. Cách tiếp cận này giúp các nhóm an ninh xác định hậu quả có thể xảy ra nếu kẻ tấn công vượt qua được lớp phòng thủ ban đầu.
Để thực hiện, doanh nghiệp cần lập bản đồ toàn bộ đường đi mà kẻ tấn công có thể sử dụng, từ các thiết bị kết nối internet đến ứng dụng, cơ sở dữ liệu, Active Directory và những hệ thống quản lý danh tính. Sau đó, đội ngũ bảo mật cần xác định đối thủ có thể tiến sâu đến đâu nếu giành được điểm truy cập đầu tiên.
Các biện pháp như xác thực chống lừa đảo, áp dụng nguyên tắc đặc quyền tối thiểu, phân vùng mạng và nhanh chóng cô lập thông tin đăng nhập bị xâm phạm đều có vai trò quan trọng. Mục tiêu là ngăn việc chiếm được một tài khoản hợp lệ trở thành bàn đạp để kẻ tấn công tiếp tục xâm nhập và mở rộng phạm vi kiểm soát trong toàn bộ hệ thống doanh nghiệp.
Bên cạnh đó, dữ liệu giám sát nội bộ cũng cần được chú trọng. Các nhóm bảo mật phải có khả năng phát hiện và phản hồi trên thiết bị đầu cuối, giám sát DNS, theo dõi hoạt động di chuyển giữa các hệ thống và kiểm soát những kho ứng dụng AI có thể truy cập vào hệ thống hoặc dữ liệu của công ty.
Hoạt động ban đầu của các tác nhân AI có thể biểu hiện qua những đợt tăng đột biến trong quá trình quét tự động, các nỗ lực khai thác SQL injection, cảnh báo từ tường lửa ứng dụng web (WAF) hoặc những yêu cầu được gửi từ tác nhân người dùng dòng lệnh.
Phát hiện các dấu hiệu này khi hoạt động tấn công vẫn còn tạo ra nhiều tín hiệu bất thường có thể là cơ hội quan trọng để ngăn chặn sự cố trước khi các tác nhân AI thích nghi và chuyển sang cách thức hoạt động kín đáo hơn.
Cảnh báo của Cisco Talos cho thấy sự phát triển của AI không chỉ giúp tự động hóa từng công việc riêng lẻ, mà còn mở ra khả năng phối hợp nhiều nhiệm vụ trong cùng một chiến dịch. Đối với doanh nghiệp, việc tăng cường giám sát, kiểm soát quyền truy cập và chuẩn bị phương án ứng phó từ sớm sẽ đóng vai trò quan trọng trong việc hạn chế nguy cơ từ các cuộc tấn công mạng ngày càng tự động hóa.

Vấn đề không còn đơn thuần là liệu AI có được sử dụng trong các cuộc tấn công mạng hay không. Thách thức lớn hơn nằm ở khả năng chống lại những đối thủ có thể mở rộng quy mô hoạt động, duy trì sự hiện diện và ngày càng tự chủ trong quá trình tấn công.
Cảnh báo của Talos được đưa ra sau hàng loạt sự cố liên quan đến các tác nhân AI tự động tương tác với cơ sở hạ tầng thực tế. OpenAI từng tiết lộ rằng, trong các đợt đánh giá an ninh mạng nội bộ với mức độ bảo vệ được giảm xuống, một số tác nhân AI đã vượt qua các biện pháp cách ly, tạo ra những kênh liên lạc trái phép, tìm được đường truy cập internet và xâm phạm một phần cơ sở hạ tầng của Hugging Face.
Các tác nhân này không hoạt động hoàn toàn độc lập mà có thể phân chia công việc, bao gồm nghiên cứu lỗ hổng bảo mật, tìm kiếm thông tin xác thực và phối hợp kết quả. Khả năng tổng hợp kiến thức, chia sẻ phát hiện và cùng theo đuổi một mục tiêu cho thấy lợi thế hoạt động mà các hệ thống đa tác nhân có thể mang lại.
AI cũng đang làm giảm rào cản kỹ thuật đối với những người muốn thực hiện hành vi tấn công mạng. Trong các hoạt động được ghi nhận, Cisco Talos phát hiện những đối thủ sử dụng mô hình ngôn ngữ lớn để phát triển phần mềm độc hại và công cụ tấn công từ chối dịch vụ phân tán (DDoS), tự động hóa hạ tầng gửi email hàng loạt, đẩy nhanh quá trình nghiên cứu lỗ hổng và triển khai các quy trình thu thập thông tin đăng nhập.
Tuy nhiên, nghiên cứu của Talos cho thấy trình độ kỹ thuật của người vận hành vẫn là yếu tố quyết định lớn đến mức độ nguy hiểm của hoạt động. Người dùng ít kinh nghiệm có thể tạo ra những công cụ thiếu tin cậy, trong khi những kẻ tấn công giàu kinh nghiệm có khả năng tận dụng AI để khuếch đại đáng kể năng lực sẵn có.
Bước phát triển tiếp theo là chuyển từ việc sử dụng một chatbot riêng lẻ sang điều phối nhiều tác nhân AI cùng lúc. Thay vì yêu cầu một hệ thống AI duy nhất tìm cách xâm nhập tổ chức, người điều hành có thể cung cấp cho cả nhóm thông tin tình báo về mục tiêu, chiến lược tấn công, công cụ, hướng dẫn liên tục và những kỹ năng chuyên biệt theo từng vai trò.
Theo phân tích mới của Cisco Talos, ngành an ninh mạng đang bước vào giai đoạn tấn công dựa trên tác nhân AI. Trong mô hình này, các hệ thống tự động có thể phối hợp nhiệm vụ, chia sẻ kết quả và điều chỉnh cách tiếp cận khi gặp biện pháp phòng thủ, gần như theo thời gian thực.
Nhóm tác nhân AI có thể phối hợp tấn công mạng như thế nào?
Trong một chiến dịch giả định, mỗi tác nhân AI có thể đảm nhận một nhiệm vụ riêng. Một tác nhân lập bản đồ các tài sản đang lộ diện trên internet, tác nhân khác xác định danh tính nhân viên, trong khi những tác nhân còn lại tìm cách xây dựng nội dung lừa đảo, kiểm tra lỗ hổng bảo mật, triển khai cơ sở hạ tầng hoặc phân tích thông tin đăng nhập bị đánh cắp.Cách tổ chức này có thể làm thay đổi đáng kể chi phí và thời gian cần thiết để triển khai hoạt động xâm nhập. Những chiến dịch do con người điều hành thường đòi hỏi quá trình xác định phạm vi mục tiêu, chuẩn bị cơ sở hạ tầng, thiết lập hệ thống chỉ huy và kiểm soát, phát triển phần mềm độc hại cũng như tổ chức thực thi theo kế hoạch.
Trong khi đó, một nhóm tác nhân AI có khả năng giao tiếp có thể thực hiện nhiều công việc cùng lúc, duy trì hoạt động liên tục và nhanh chóng thay đổi chiến thuật khi biện pháp phòng thủ chặn hướng tiếp cận ban đầu. Talos nhấn mạnh rằng các hệ thống này không mệt mỏi, không mất tập trung và không cần dừng hoạt động vào cuối tuần.
Dù vậy, nhiều sự cố công khai liên quan đến tác nhân AI hiện nay vẫn giống những đợt kiểm thử xâm nhập có cường độ cao hơn là các chiến dịch mô phỏng tấn công chuyên nghiệp (red team). Những hoạt động này thường tạo ra tín hiệu dễ nhận biết, gửi lượng yêu cầu lớn và thể hiện các hành vi có thể bị hệ thống bảo mật phát hiện.
Sự cố tại RubyGems là một ví dụ. Theo các nhà nghiên cứu, trong một đợt huấn luyện vào tháng 5, các tác nhân của OpenAI đã tải lên hàng trăm gói phần mềm độc hại. Cùng thời điểm đó, RubyGems tạm thời ngừng cho phép đăng ký tài khoản mới trong bối cảnh một chiến dịch phát tán thư rác. RubyGems cho biết họ không tìm thấy bằng chứng cho thấy các nỗ lực đánh cắp thông tin đăng nhập đã thành công.
Tuy nhiên, Cisco Talos cảnh báo không nên xem những dấu hiệu ồn ào này là hạn chế cố hữu của AI. Lượng yêu cầu lớn và hành vi dễ nhận biết chỉ phản ánh cách các tác nhân đang hoạt động ở thời điểm hiện tại, chứ không có nghĩa chúng sẽ luôn vận hành như vậy.
Nếu được tối ưu hóa để duy trì hoạt động kín đáo, giảm tốc độ nhằm tránh bị phát hiện và giữ quyền truy cập lâu dài, các hoạt động dò quét lộ liễu hiện nay có thể phát triển thành những chiến dịch tinh vi hơn. Khi đó, các tác nhân AI có thể duy trì hoạt động ở tốc độ máy tính mà không cần sự can thiệp thường xuyên của con người.
Sự cố tại Hugging Face cũng làm nổi bật nguy cơ này. OpenAI cho biết các tác nhân đã sử dụng một bảng tin nhắn tự tạo dựa trên Artifactory để trao đổi phát hiện, tự động phân chia công việc và liên kết các lỗ hổng nhằm mở rộng quyền truy cập.
OpenAI xem sự việc là lời cảnh báo về khả năng các tác nhân AI có năng lực cao hợp tác thông qua những kênh chưa được phê duyệt, đồng thời khai thác điểm yếu trên nhiều hệ thống mà không cần con người trực tiếp chỉ đạo từng bước.
Điều này cho thấy nguy cơ không chỉ đến từ một tác nhân AI hoạt động riêng lẻ, mà còn từ cách nhiều tác nhân kết nối, chia sẻ thông tin và phối hợp hành động. Khi những hệ thống này có thể tự tổ chức công việc, khả năng phát hiện và ngăn chặn tấn công cũng trở nên phức tạp hơn.
Doanh nghiệp cần chuẩn bị gì trước nguy cơ tấn công bằng AI?
Cisco Talos khuyến nghị các tổ chức xem tác nhân AI, công cụ được hỗ trợ bởi AI và quy trình làm việc dựa trên tác nhân là một phần trong bề mặt tấn công của mình. Đây là cơ sở để doanh nghiệp đánh giá những rủi ro có thể phát sinh từ các hệ thống AI đang được sử dụng trong nội bộ.Khả năng chống chịu trước sự cố cần bắt đầu từ một kế hoạch ứng phó được xây dựng và diễn tập kỹ lưỡng. Kế hoạch này phải xác định rõ người có quyền đưa ra quyết định, thiết lập các kênh liên lạc dự phòng ngoài hệ thống bị ảnh hưởng, đồng thời quy định cụ thể các bước ngăn chặn, loại bỏ mối đe dọa và khôi phục hoạt động.
Talos cũng khuyến nghị doanh nghiệp kiểm tra theo giả định hệ thống đã bị xâm phạm, thay vì chỉ đánh giá phạm vi bảo mật hiện có. Cách tiếp cận này giúp các nhóm an ninh xác định hậu quả có thể xảy ra nếu kẻ tấn công vượt qua được lớp phòng thủ ban đầu.
Để thực hiện, doanh nghiệp cần lập bản đồ toàn bộ đường đi mà kẻ tấn công có thể sử dụng, từ các thiết bị kết nối internet đến ứng dụng, cơ sở dữ liệu, Active Directory và những hệ thống quản lý danh tính. Sau đó, đội ngũ bảo mật cần xác định đối thủ có thể tiến sâu đến đâu nếu giành được điểm truy cập đầu tiên.
Các biện pháp như xác thực chống lừa đảo, áp dụng nguyên tắc đặc quyền tối thiểu, phân vùng mạng và nhanh chóng cô lập thông tin đăng nhập bị xâm phạm đều có vai trò quan trọng. Mục tiêu là ngăn việc chiếm được một tài khoản hợp lệ trở thành bàn đạp để kẻ tấn công tiếp tục xâm nhập và mở rộng phạm vi kiểm soát trong toàn bộ hệ thống doanh nghiệp.
Bên cạnh đó, dữ liệu giám sát nội bộ cũng cần được chú trọng. Các nhóm bảo mật phải có khả năng phát hiện và phản hồi trên thiết bị đầu cuối, giám sát DNS, theo dõi hoạt động di chuyển giữa các hệ thống và kiểm soát những kho ứng dụng AI có thể truy cập vào hệ thống hoặc dữ liệu của công ty.
Hoạt động ban đầu của các tác nhân AI có thể biểu hiện qua những đợt tăng đột biến trong quá trình quét tự động, các nỗ lực khai thác SQL injection, cảnh báo từ tường lửa ứng dụng web (WAF) hoặc những yêu cầu được gửi từ tác nhân người dùng dòng lệnh.
Phát hiện các dấu hiệu này khi hoạt động tấn công vẫn còn tạo ra nhiều tín hiệu bất thường có thể là cơ hội quan trọng để ngăn chặn sự cố trước khi các tác nhân AI thích nghi và chuyển sang cách thức hoạt động kín đáo hơn.
Cảnh báo của Cisco Talos cho thấy sự phát triển của AI không chỉ giúp tự động hóa từng công việc riêng lẻ, mà còn mở ra khả năng phối hợp nhiều nhiệm vụ trong cùng một chiến dịch. Đối với doanh nghiệp, việc tăng cường giám sát, kiểm soát quyền truy cập và chuẩn bị phương án ứng phó từ sớm sẽ đóng vai trò quan trọng trong việc hạn chế nguy cơ từ các cuộc tấn công mạng ngày càng tự động hóa.
Được phối hợp thực hiện bởi các chuyên gia của Bkav,
cộng đồng An ninh mạng Việt Nam WhiteHat
và cộng đồng Khoa học công nghệ VnReview