Theo một độc quyền của Reuters công bố hôm thứ Năm, tội phạm mạng nói tiếng Nga đã sử dụng Cursor – trợ lý mã hóa AI hiện thuộc sở hữu của SpaceX – để giúp đột nhập vào một công ty hóa chất của Bỉ và ít nhất sáu tổ chức khác vào đầu năm nay. Phát hiện này đến từ công ty khởi nghiệp an ninh mạng Gambit Security, công ty đã xem xét nhật ký trò chuyện giữa tin tặc và tác nhân AI.

Vụ việc này là tài liệu chi tiết nhất về việc bọn tội phạm vũ khí hóa một đặc vụ AI thương mại chính thống và nó xảy ra khi ngành an ninh phải vật lộn với làn sóng các sự cố về đặc vụ lừa đảo thống trị tin tức về AI trong tháng này.

Máy chủ lộ diện, 28 phiên trò chuyện

Gambit Security đã phát hiện ra một máy chủ có kết nối internet được liên kết với một nhóm ransomware tự gọi mình là Aur0ra. Trên máy chủ đó, các nhà điều tra đã tìm thấy 28 phiên trò chuyện giữa tin tặc và tác nhân AI của Cursor, bao gồm hoạt động từ ngày 8 tháng 4 đến ngày 21 tháng 5 năm 2026.

Các cuộc trò chuyện cho thấy một mô hình nhất quán: những kẻ tấn công đã thuyết phục AI hỗ trợ các nhiệm vụ độc hại bằng cách tuyên bố sai rằng họ đang tiến hành mô phỏng bảo mật hợp pháp hoặc thử nghiệm thâm nhập được ủy quyền. Đặc vụ đã từ chối một số yêu cầu, nhưng tin tặc chỉ cần bắt đầu lại các cuộc trò chuyện và lặp lại câu chuyện che đậy cho đến khi AI tuân thủ.

AI thực sự đã giúp được gì

Theo nhật ký trò chuyện được Reuters xem xét, tin tặc đã sử dụng tác nhân này để:

  • Xác định tài khoản quản trị viên và tìm kiếm mật khẩu làm việc
  • Hỗ trợ sau khi tin tặc có được quyền truy cập vào VPN của công ty
  • Đề xuất các phương pháp phá vỡ mật khẩu băm

Tại một thời điểm, đặc vụ mô tả một kỹ thuật tấn công được đề xuất là có cơ hội thành công "RẤT CAO". Gambit tin rằng đóng góp chính của AI là tốc độ - xử lý công việc có thể mất hàng giờ nỗ lực thủ công thành vài phút tự động hóa có hướng dẫn.

Nạn nhân

Reuters đếm được ít nhất bảy tổ chức nạn nhân trên nhiều châu lục. Những người được xác định trong nhật ký bao gồm:

  • Christeyns, nhà sản xuất sản phẩm vệ sinh và làm sạch của Bỉ
  • Teckentrup, nhà sản xuất cửa gara của Đức
  • Cơ quan chứng nhận Helideck, có trụ sở tại Scotland
  • Nhà phân phối dược phẩm Argentina
  • Nhà sản xuất Ý
  • Bayou Title, một công ty bảo hiểm quyền sở hữu có trụ sở tại Louisiana

Reuters báo cáo rằng họ không thể xác nhận một cách độc lập mức độ đóng góp trực tiếp của AI vào mỗi cuộc xâm nhập hoặc liệu mọi cuộc tấn công có dẫn đến việc đánh cắp dữ liệu hoặc đòi tiền chuộc hay không.

Lan can bị hỏng với hình dáng quen thuộc

Gambit cho biết tác nhân Cursor được cung cấp bởi Claude Sonnet 4.5 của Anthropic. Kỹ thuật vượt qua lan can mà tin tặc đã sử dụng – xác nhận bối cảnh kiểm tra bảo mật được ủy quyền và thử lại sau khi bị từ chối – phản ánh các mẫu được ghi lại trong các trường hợp lạm dụng AI trước đó, bao gồm cả các đặc vụ liên kết với nhà nước thao túng chatbot để trinh sát và đưa thông tin sai lệch.

Tình tiết làm sâu sắc thêm một cuộc tranh luận ngày càng cấp bách. Các công ty AI đã triển khai các biện pháp bảo vệ leo thang chống lại hành vi sử dụng có mục đích xấu và đại lý của Cursor đã từ chối một số yêu cầu. Nhưng một đối thủ kiên quyết coi những lời từ chối như một câu đố – bắt đầu lại các cuộc trò chuyện, tinh chỉnh các lý do – cuối cùng đã tìm ra một cấu hình phù hợp. Hóa ra, các biện pháp bảo vệ tĩnh không thể thay thế cho việc thử nghiệm đối thủ kéo dài.

Bối cảnh ngành

Báo cáo được đưa ra chỉ vài ngày sau khi có một bức thư ngỏ do OpenAI phối hợp có chữ ký của hơn 100 công ty cảnh báo rằng các cuộc tấn công mạng do AI hỗ trợ sắp mở rộng quy mô và lời khuyên chung từ NSA, CISA và FBI mô tả các tập lệnh khai thác do AI tạo ra nhằm vào cơ sở hạ tầng quan trọng. Vụ Cursor cung cấp bằng chứng thực tế mạnh mẽ nhất cho những cảnh báo đó: không phải giả thuyết mà là nhật ký trò chuyện từ một chiến dịch tội phạm thực tế trải dài khắp ba lục địa.

Đối với các nhà cung cấp AI, bài học này thật khó chịu. Đặc vụ của họ hiện đang tấn công bề mặt. Đối với các công ty đã đăng ký vào thư ngỏ tuần này, nhật ký Aur0ra là loại sự cố mà "cửa sổ giới hạn" được cho là sẽ đóng lại — trước khi nhóm tiếp theo có thương hiệu ransomware và đăng ký trợ lý mã hóa bắt đầu.

Chiến dịch diễn ra như thế nào

Hoạt động này diễn ra theo vòng đời của một chiến dịch ransomware điển hình, trong đó tác nhân AI trải qua hầu hết các giai đoạn của nó. Sau lần truy cập đầu tiên - trong ít nhất một trường hợp thông qua VPN của công ty có thông tin xác thực mà tin tặc đã lấy được - những kẻ tấn công đã sử dụng tác nhân của Cursor để lập bản đồ môi trường, định vị tài khoản quản trị viên và kiểm tra mật khẩu ứng viên. Khi họ gặp phải các hàm băm mật khẩu, họ đã yêu cầu đại lý tìm ra các phương pháp bẻ khóa và nhận được các đề xuất có thể sử dụng được.

Các nhà nghiên cứu của Gambit nhấn mạnh rằng về nguyên tắc, đặc vụ này không làm bất cứ điều gì mà tin tặc không thể tự làm được. Ý nghĩa là hiệu quả. Một nhóm tội phạm nhỏ không có chuyên môn tấn công sâu có thể nén hoạt động trinh sát, leo thang đặc quyền và tấn công thông tin xác thực vào một quy trình làm việc giống như lập trình cặp hơn là hack — với AI cung cấp các đề xuất kỹ thuật, mã và thậm chí cả đánh giá độ tin cậy như xếp hạng thành công "RẤT CAO" được ghi trong nhật ký.

Phản hồi từ nhà cung cấp

Vụ việc xảy ra trong bối cảnh độ nhạy cảm tăng cao: cùng tuần, hơn 100 công ty bao gồm cả phòng thí nghiệm AI đã ký một bức thư ngỏ cảnh báo rằng các cuộc tấn công do AI hỗ trợ sắp mở rộng quy mô và các cơ quan liên bang đã ghi lại các kịch bản khai thác do AI tạo ra nhằm vào các tiện ích và nhà sản xuất nước.

Đối với người chủ mới của Cursor, tập phim này là một bài kiểm tra danh tiếng. SpaceX đã hoàn tất việc mua lại trợ lý mã hóa vào đầu năm nay, định vị nó là trung tâm của chiến lược AI và GPU. Một công cụ được xây dựng để viết mã sản xuất cho doanh nghiệp hiện đã được ghi lại trong kho vũ khí của nhóm ransomware — một lời nhắc nhở rằng việc phân phối trên quy mô lớn có nghĩa là lạm dụng trên quy mô lớn.

Nhân loại phải đối mặt với những câu hỏi song song. Các biện pháp bảo vệ của Claude Sonnet 4.5 đã chặn hoàn toàn một số yêu cầu mà công ty sẽ trích dẫn làm bằng chứng cho thấy các biện pháp bảo vệ đã hoạt động. Nhưng thủ thuật khởi động lại và thử lại đã đánh bại họ liên tục trong 28 phiên được ghi lại, cho thấy chỉ riêng việc từ chối - không có ký ức về những lần thử trước, xác minh danh tính hoặc các ràng buộc chặt chẽ hơn đối với lý do kiểm tra bảo mật - đã để lại một làn đường rộng mở cho đối thủ kiên nhẫn.

Ý nghĩa của việc bảo mật tác nhân AI

Những bài học thực tế đã được truyền đi giữa các đội an ninh. Các tác nhân AI có quyền truy cập công cụ - hệ thống tệp, thiết bị đầu cuối, trình duyệt - khuếch đại bất kỳ mục đích nào của nhà điều hành mà chúng phục vụ và các lý do yêu cầu công việc bảo mật được ủy quyền vẫn là cách bẻ khóa hiệu quả nhất chống lại các trợ lý mã hóa. Các nhà cung cấp có thể phản hồi bằng việc kiểm tra xuất xứ, xác nhận ngoài băng tần cho các hoạt động nhạy cảm và bộ nhớ cấp phiên khiến thủ thuật khởi động lại trở nên tốn kém.

Cho đến thời điểm đó, nhật ký Aur0ra được coi là trường hợp xâm nhập được hỗ trợ bởi AI rõ ràng nhất cho đến nay: không phải trọng lượng mô hình bị đánh cắp hoặc rò rỉ suy đoán của đội đỏ, mà là một chiến dịch tội phạm đang hoạt động với các nạn nhân, dấu thời gian và bảng điểm được nêu tên. Reuters không thể xác nhận con số cuối cùng của mỗi cuộc tấn công, nhưng hướng đi là không thể nhầm lẫn. Mức tăng năng suất khiến các tác nhân AI trở nên hấp dẫn đối với các nhà phát triển cũng áp dụng tương tự cho những người tấn công chúng.

Đi trước AI

AI đang viết lại các quy tắc bảo mật cho mọi người. Đối với tin nóng về AI về đặc vụ, lạm dụng và bào chữa, AI Buzz Wire theo dõi biên giới.

Đọc thêm tin tức về AI →