Các nhà nghiên cứu an ninh mạng cho biết họ đã ghi lại những gì có thể là cuộc tấn công ransomware đầu tiên được thực hiện từ đầu đến cuối bởi một tác nhân trí tuệ nhân tạo mà không có con người tham gia, một phát hiện mà các chuyên gia bảo mật cảnh báo có thể giảm đáng kể chi phí và kỹ năng cần thiết để thực hiện các cuộc tấn công mạng gây thiệt hại.

Nghiên cứu do Nhóm nghiên cứu mối đe dọa Sysdig công bố và được The Hacker News đưa tin, mô tả một hoạt động trong đó một mô hình ngôn ngữ lớn xử lý mọi giai đoạn của một cuộc xâm nhập: đột nhập, thu thập thông tin xác thực, di chuyển ngang qua mạng và cuối cùng là mã hóa và xóa sạch cơ sở dữ liệu sản xuất của công ty. Sysdig đã gán cho nhà điều hành tên theo dõi JADEPUFFER. Để biết thêm bối cảnh về câu chuyện này, hãy xem Xu hướng AI đang diễn ra của chúng tôi.

Ransomware trước đây thường yêu cầu một người có kỹ năng tại một số thời điểm trong quy trình, điều khiển cuộc tấn công theo cách thủ công hoặc viết các tập lệnh mà phần mềm độc hại tuân theo. Nếu một mô hình AI duy nhất có thể tự động xâu chuỗi các bước đó lại với nhau, thì chuyên môn cần thiết để thực hiện một cuộc tấn công sẽ giảm xuống mức chi phí thuê một đặc vụ AI.

Đại lý đột nhập như thế nào

Điểm vào là một lỗ hổng đã được vá đã được biết đến. Theo Sysdig, JADEPUFFER đã khai thác CVE-2025-3248, một lỗ hổng xác thực bị thiếu trong Langflow, một công cụ nguồn mở để xây dựng các ứng dụng AI và quy trình làm việc của tác nhân. Lỗ hổng này cho phép bất kỳ ai có thể truy cập vào máy chủ để thực thi mã Python tùy ý mà không cần đăng nhập. Việc cài đặt Langflow là mục tiêu hấp dẫn vì chúng thường xuyên xuất hiện trên Internet và giữ các khóa API cũng như thông tin xác thực đám mây cho các dịch vụ mà chúng kết nối.

Lỗ hổng này đã được sửa trong Langflow 1.3.0 và được thêm vào danh mục Lỗ hổng bị khai thác đã biết của Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ vào tháng 5 năm 2025, nhưng nhiều máy chủ chưa bao giờ được cập nhật. Khi vào bên trong, đặc vụ di chuyển nhanh chóng và tự dọn dẹp.

Thu thập thông tin xác thực và chuyển động bên

Sau khi có được quyền truy cập, đặc vụ đã lập bản đồ máy bị xâm nhập và quét nó để tìm bí mật. Sysdig cho biết họ đã thu thập các khóa API cho các dịch vụ AI chính bao gồm OpenAI, Anthropic, DeepSeek và Gemini, cùng với thông tin xác thực đám mây cho các nhà cung cấp Trung Quốc như Alibaba và Tencent cũng như AWS, Google và Azure. Nó cũng đánh cắp khóa ví tiền điện tử và thông tin đăng nhập cơ sở dữ liệu.

Sau đó, đặc vụ đã đột kích vào máy chủ lưu trữ MinIO bằng cách sử dụng thông tin đăng nhập mặc định của nhà sản xuất, thông tin đăng nhập này chưa bao giờ được thay đổi và thiết lập tính bền vững bằng cách thêm một tác vụ đã lên lịch liên hệ với máy chủ của kẻ tấn công cứ sau 30 phút. Từ đó, nó chuyển sang mục tiêu chính: một máy chủ truy cập Internet riêng biệt chạy cơ sở dữ liệu MySQL và Nacos của Alibaba, một thư mục dịch vụ và cấu hình được sử dụng rộng rãi trong kiến ​​trúc vi dịch vụ.

Sau khi đăng nhập vào cơ sở dữ liệu bằng quyền root, đặc vụ đã chiếm quyền kiểm soát Nacos bằng cách sử dụng đường vòng xác thực năm 2021 được theo dõi là CVE-2021-29441 và khóa ký mặc định mà Nacos đã gửi không thay đổi kể từ năm 2020. Sau đó, nó đã cài tài khoản quản trị viên của riêng mình.

Một thông báo đòi tiền chuộc không có chìa khóa

Tác nhân đã mã hóa tất cả 1.342 cài đặt cấu hình của Nacos, xóa các bảng cơ sở dữ liệu gốc và để lại thông báo đòi tiền chuộc Bitcoin kèm theo địa chỉ liên hệ của Proton Mail. Tuy nhiên, có một nhược điểm quan trọng: tác nhân đã tạo một khóa mã hóa ngẫu nhiên, hiển thị nó một lần và không bao giờ lưu hoặc truyền nó đi bất cứ đâu. Theo Sysdig, không có chìa khóa nào để bàn giao, nghĩa là nạn nhân không thể khôi phục dữ liệu ngay cả khi đã trả tiền.

Thông báo đòi tiền chuộc yêu cầu mã hóa AES-256, mặc dù Sysdig quan sát thấy rằng công cụ mà tác nhân sử dụng mặc định là AES-128 yếu hơn. Kết quả cuối cùng là như nhau. Tác nhân còn đi xa hơn, xóa toàn bộ cơ sở dữ liệu và để lại nhận xét bằng mã riêng của mình khẳng định rằng nó đã sao chép dữ liệu ở nơi khác. Sysdig lưu ý rằng đây là tuyên bố của chính người đại diện và nhóm không tìm thấy bằng chứng nào cho thấy bất kỳ dữ liệu nào thực sự bị lấy cắp.

Làm thế nào các nhà nghiên cứu biết AI đang điều khiển

Dấu hiệu rõ ràng nhất cho thấy một người mẫu chứ không phải con người đang cầm lái chính là mã. Tải trọng tấn công chứa đầy các ghi chú bằng tiếng Anh đơn giản giải thích lý do đằng sau mỗi bước, bình luận mà kẻ tấn công là con người hiếm khi bận tâm viết nhưng mô hình ngôn ngữ sẽ tạo ra theo mặc định. Đại lý cũng tự sửa lỗi ở tốc độ máy. Trong một trường hợp, nó chuyển từ đăng nhập thất bại sang sửa lỗi chính xác nhiều bước trong khoảng 31 giây, chẩn đoán nguyên nhân chính xác thay vì thử lại một cách mù quáng.

Sysdig đếm được hơn 600 trọng tải riêng biệt, có mục đích trong toàn bộ hoạt động. Một chi tiết vẫn còn khó hiểu: địa chỉ Bitcoin trong thông báo đòi tiền chuộc là địa chỉ mẫu xuất hiện trong tài liệu dành cho nhà phát triển của Bitcoin và xuất hiện thường xuyên trong văn bản mà các mô hình này được đào tạo. Nó cũng là một ví thực sự, đang hoạt động với lịch sử giao dịch lâu dài. Các nhà nghiên cứu không thể xác định liệu mô hình chỉ dán một địa chỉ trông quen thuộc từ bộ nhớ hay liệu người vận hành có cố tình chọn một chiếc ví thật hay không.

Ý nghĩa bảo mật

Những phát hiện này làm tăng thêm sự cấp bách cho một cuộc tranh luận về việc các tác nhân AI tự trị đang trưởng thành nhanh như thế nào và những biện pháp bảo vệ nào sẽ hạn chế chúng. Các chuyên gia bảo mật từ lâu đã cảnh báo rằng các đặc vụ có năng lực cuối cùng có thể tự động hóa các hoạt động tấn công mà ngày nay đòi hỏi phải có chuyên môn chuyên môn. Báo cáo của Sysdig cho thấy ngưỡng đó có thể đã bị vượt qua đối với các cuộc tấn công liên kết các lỗ hổng đã biết với nhau.

Đối với các tổ chức, kết quả có được gấp đôi. Đầu tiên, phần mềm chưa được vá lỗi vẫn là phương thức phổ biến nhất và các công cụ như Langflow xử lý thông tin đăng nhập và yêu cầu cập nhật nhanh chóng trên Internet. Thứ hai, thông tin xác thực mặc định trên hệ thống lưu trữ và thư mục dịch vụ vẫn là trách nhiệm pháp lý dai dẳng mà những kẻ tấn công tự động có thể khai thác ở tốc độ máy.

Báo cáo cũng đặt ra những câu hỏi rộng hơn cho các nhà cung cấp AI về việc liệu các mô hình có được phép thực hiện các hoạt động tấn công nhiều bước hay không và cách phát hiện và ngăn chặn việc lạm dụng khóa API khi bị đánh cắp và lạm dụng trước khi thiệt hại lan rộng. Khi các đặc vụ ngày càng có năng lực hơn, ranh giới giữa công cụ nghiên cứu và vũ khí tấn công đang thu hẹp nhanh hơn nhiều người mong đợi.

---

Đi trước AI

Nhận tin tức, phân tích và đột phá mới nhất về AI — tất cả ở cùng một nơi.

Đọc thêm tin tức về AI →