Một nhà nghiên cứu an ninh mạng đã chứng minh rằng một mô hình AI có trọng lượng mở có thể được cài đặt cửa hậu một cách lặng lẽ với giá dưới 100 USD và trong khoảng một giờ, sẽ phơi bày những gì các chuyên gia cảnh báo là điểm mù ngày càng mở rộng trong chuỗi cung ứng AI. Thử nghiệm, được The Register báo cáo vào ngày 16 tháng 7 năm 2026, nhấn mạnh cách các nền tảng phân phối trọng lượng mô hình có thể tải xuống — chẳng hạn như Ôm mặt, nơi lưu trữ hàng trăm nghìn kho lưu trữ tính đến năm 2026 — đã trở thành mục tiêu hấp dẫn và phần lớn không được kiểm soát đối với những kẻ tấn công.

Các phát hiện này được đưa ra khi thông tin mới nhất về ngành AI theo dõi sự chuyển đổi nhanh chóng từ thử nghiệm sang triển khai sản xuất các mô hình trọng lượng mở trên phần cứng cục bộ, nâng cao mức độ nguy hiểm cho bất kỳ lỗ hổng nào lọt vào trọng lượng.

Một cửa hậu trong vòng chưa đầy một giờ

Katie Paxton-Fear, giảng viên về an ninh mạng tại Đại học Manchester Metropolitan và là nhân viên ủng hộ an ninh tại công ty thử nghiệm Semgrep, cho biết cô bắt đầu xem liệu mình có thể sử dụng tính năng tinh chỉnh để thay đổi một cách tinh tế hành vi của người mẫu hay không. Lần đầu tiên cô cố gắng huấn luyện một mô hình để hoán đổi quy ước đặt tên CamelCase của JavaScript thành Snake_case — và đã thành công một cách dễ dàng, ngay cả sau khi hướng dẫn rõ ràng AI phải gắn bó với CamelCase.

“Sau khi nó hoạt động, tôi đã tạo một cửa sau thích hợp,” Paxton-Fear viết trong một bài đăng trên mạng xã hội mô tả công việc.

Kết quả còn đáng báo động hơn thủ thuật quy ước đặt tên. Paxton-Fear cho biết chỉ cần khoảng mười ví dụ huấn luyện để mã do mô hình tạo ra trở nên dễ bị tổn thương khi thực thi mã từ xa — một loại lỗ hổng cho phép kẻ tấn công chạy các lệnh tùy ý trên máy của nạn nhân. Điều nghiêm trọng là hành vi nguy hiểm xảy ra ngay cả đối với các lời nhắc và mã mới trong các miền mà mô hình chưa được đào tạo rõ ràng để phá hoại. Và cô nhận thấy mô hình càng lớn thì càng dễ bị nhiễm độc.

"Hầu như không có khả năng dự đoán hành vi của nó"

Paxton-Fear cùng các đồng nghiệp Semgrep của cô là Isaac Evans và Cris Thomas đã lập luận trong một bài đăng vào tuần trước rằng vấn đề cốt lõi là khả năng quan sát được. Phần mềm truyền thống, ngay cả ở dạng nhị phân được biên dịch, có thể được thiết kế ngược và kiểm tra logic độc hại. Trọng lượng mạng lưới thần kinh không thể.

Họ viết: “Ngay cả khi trọng lượng của mô hình được công khai (“trọng lượng mở”), chúng tôi hầu như không có khả năng dự đoán hành vi của nó”. "Đây là một thay đổi lớn: một chương trình máy tính điển hình, ở dạng nhị phân, vẫn có thể được phân tích bằng các công cụ kỹ thuật đảo ngược để đưa ra mô tả tổng thể về hành vi của nó. Với các mô hình, chúng tôi không thể đạt được khả năng này."

Họ cho biết, khoảng cách đó là nguyên nhân khiến chuỗi cung ứng AI ở một khía cạnh nào đó trở nên nguy hiểm hơn so với chuỗi cung ứng phần mềm truyền thống vốn đã gây ra các sự cố nghiêm trọng như vi phạm SolarWinds. Nhóm Semgrep lập luận: “Nếu một phần phụ thuộc phần mềm chứa mã độc, chúng tôi có các biện pháp hoàn thiện để phát hiện ra nó, theo dõi nguồn gốc của nó và giảm tác động của nó”. "Các mô hình AI thì khác. Một mô hình bị xâm phạm hoặc bị thao túng một cách tinh vi không cần phải 'phá vỡ' để tạo ra rủi ro kinh doanh; nó chỉ cần tác động đến các quyết định theo những cách khó phát hiện."

Trộm cắp dữ liệu ẩn bên trong quả cân

Một cuộc trình diễn riêng biệt được báo cáo trong cùng một phần Đăng ký cho thấy một mô hình bị nhiễm độc có thể biến các công cụ được cung cấp chống lại người dùng như thế nào. Tháng trước, David Kaplan, trưởng nhóm nghiên cứu bảo mật AI tại công ty Origin, đã xây dựng một mô hình bị xâm nhập được thiết kế để đánh cắp dữ liệu. Trong một tình huống bắt chước việc sử dụng nó trong nội bộ một công ty dược phẩm để khám phá thuốc, mô hình này đã được thiết kế để lọc thông tin nhạy cảm thông qua lệnh gọi công cụ `send_email` mà không có dấu hiệu rõ ràng nào cho người đang chạy nó.

Kaplan đã đưa ra rủi ro trước một mô hình mối đe dọa AI được trích dẫn rộng rãi do nhà phát triển Simon Willison đặt ra, được gọi là "bộ ba gây chết người", cho rằng một tác nhân trở nên nguy hiểm khi nó đồng thời có quyền truy cập vào dữ liệu riêng tư, xử lý đầu vào không đáng tin cậy và có kênh gửi đi.

“Nhưng nó đã đánh giá thấp trường hợp này,” Kaplan viết. "Bạn không cần ba chân ở đây. Bạn cần một công cụ gửi đi và một bộ trọng số đã âm thầm quyết định sử dụng nó để chống lại bạn. 'Đầu vào không đáng tin cậy' đã không xuất hiện trên trang web. Nó luôn nằm trong các trọng lượng."

Bề mặt tấn công đang trưởng thành

Các nhà nghiên cứu học thuật đã cảnh báo về việc lật đổ mô hình trong nhiều năm, nhưng cộng đồng bảo mật chỉ mới tập trung vào vấn đề này gần đây khi các cuộc tấn công chuỗi cung ứng AI trong thế giới thực bắt đầu xuất hiện. Register lưu ý rằng mối đe dọa đặc biệt cấp bách hiện nay khi việc chạy các mô hình trọng lượng mở trên phần cứng cục bộ đã vượt ra ngoài thử nghiệm theo sở thích vào các quy trình doanh nghiệp.

Những cảnh báo không hoàn toàn là lý thuyết. Nghiên cứu riêng biệt trong ngành đã ghi lại hoạt động độc hại trên nền tảng phân phối AI. Ví dụ: Đơn vị nghiên cứu mối đe dọa Acronis đã xác định các chiến dịch thực tế lợi dụng các trung tâm như Ôm mặt để phát tán phần mềm độc hại được ngụy trang dưới dạng mô hình, bộ dữ liệu và tiện ích mở rộng tác nhân - các cuộc tấn công khai thác niềm tin vào hệ sinh thái AI thay vì bất kỳ lỗ hổng phần mềm nào.

Sự hội tụ của những phát hiện này đã vẽ nên một bức tranh về một bề mặt tấn công đang mở rộng nhanh hơn khả năng phòng thủ chống lại nó. Các mô hình trọng lượng mở đánh đổi tính minh bạch để lấy một loại độ mờ khác: bất kỳ ai cũng có thể tải xuống các trọng số, nhưng không ai có thể kiểm tra đầy đủ những trọng số đó sẽ làm gì. Và bởi vì việc tinh chỉnh một cửa sau rất rẻ và nhanh chóng, nên kẻ tấn công quyết tâm không cần phải xâm phạm một mẫu hàng đầu nổi tiếng để gây hại — chỉ một mẫu đủ tin cậy để được đưa vào môi trường sản xuất.

Các nhà nghiên cứu Semgrep lập luận rằng đối với các tổ chức, bài học không phải là từ bỏ các mô hình trọng lượng mở mà phải xử lý chúng bằng biện pháp giám sát xuất xứ tương tự được áp dụng từ lâu cho các phần phụ thuộc phần mềm: xác minh nguồn, theo dõi dòng dõi và cho rằng những gì không thể kiểm tra vẫn có thể là thù địch.

Đi trước AI

Để biết thêm báo cáo về bảo mật AI, an toàn mô hình và các công ty định hình lĩnh vực này, hãy theo dõi tin tức mới nhất về AI của chúng tôi.

Đọc thêm tin tức về AI →