Hacker chiếm tài khoản và máy chủ AI để thúc đẩy làn sóng tội phạm mạng mới
Các nhà nghiên cứu an ninh cảnh báo làn sóng tấn công LLM-jacking (chiếm dụng trái phép mô hình ngôn ngữ lớn) đang gia tăng mạnh.
Hacker lạm dụng các mô hình ngôn ngữ lớn đắt tiền
Quyền truy cập trái phép vào các mô hình AI và năng lực tính toán đang nhanh chóng trở thành một trong những “mặt hàng” được săn lùng nhiều nhất trong thế giới ngầm tội phạm mạng. Hacker tìm cách tận dụng các mô hình ngôn ngữ lớn đắt tiền cho những mục đích như tống tiền, chiến tranh mạng và gián điệp.
John Hultquist, trưởng bộ phận phân tích của Google Threat Intelligence Group (GTIG), cho biết đơn vị an ninh mạng này đã ghi nhận sự gia tăng mạnh của LLM-jacking trong năm nay. Hoạt động này bao gồm việc mua bán thông tin đăng nhập đánh cắp được để truy cập các công cụ AI công khai, cũng như chiếm đoạt năng lực tính toán của máy chủ nhằm giúp các nhóm tội phạm chạy mô hình AI riêng mà không phải trả tiền.
Trong thực tế, LLM-jacking có thể diễn ra theo hai cách chính:
Thứ nhất, đánh cắp tài khoản hoặc thông tin đăng nhập. Hacker lấy được tài khoản AI trả phí rồi sử dụng mô hình mà không phải tự trả tiền, hoặc bán lại quyền truy cập cho người khác.
Thứ hai, chiếm dụng năng lực tính toán. Hacker xâm nhập máy chủ hoặc hệ thống điện toán đám mây của doanh nghiệp rồi sử dụng GPU (bộ xử lý đồ họa), bộ nhớ và năng lực tính toán mà doanh nghiệp trả tiền để chạy các mô hình AI riêng. Cách này tương tự việc hacker chiếm máy tính của người khác để đào tiền mã hóa, chỉ khác là tài nguyên bị đánh cắp được dùng để chạy AI.
“Những gì chúng tôi đang chứng kiến trong thế giới ngầm là một nền kinh tế ngày càng phát triển xoay quanh quyền truy cập vào AI”, ông John Hultquist, người có 20 năm kinh nghiệm trong lĩnh vực an ninh mạng, nói với tờ FT.
GTIG là Nhóm Tình báo Mối đe dọa Google, tập hợp đội ngũ Mandiant Intelligence và Threat Analysis Group (TAG), chuyên xác định, phân tích và ứng phó với các mối đe dọa mạng.
Google cho biết GTIG tập trung vào các cuộc tấn công được chính phủ hậu thuẫn, lỗ hổng zero-day (lỗ hổng bị khai thác trước khi nhà cung cấp phát hành bản vá), các chiến dịch thao túng thông tin và mạng lưới tội phạm mạng.

Theo John Hultquist, việc được sử dụng AI đắt tiền với chi phí rất thấp mang lại lợi thế tài chính cho kẻ tấn công trước các mục tiêu, trong khi chính những doanh nghiệp này cũng phải sử dụng các công cụ AI để tự bảo vệ mình.
“Điểm mấu chốt là tất cả những hành vi này mang lại cho họ một lợi thế về kinh tế và hiệu quả so với chúng ta, bởi về cơ bản họ có thể tiếp cận lượng token với chi phí rẻ hơn rất nhiều”, ông nói.
Bán quyền truy cập mô hình AI của Anthropic, Google và OpenAI với mức giảm giá lên tới 97%
Các nhà nghiên cứu của GTIG phát hiện những chợ trên dark web (mạng tối) đang bán quyền truy cập vào các mô hình AI của Anthropic, Google và OpenAI với mức giảm giá lên tới 97%.
Thông thường, gói đăng ký phiên bản ChatGPT và Claude cao cấp nhất có giá tới 200 USD cho mỗi người dùng mỗi tháng.
Do các phòng thí nghiệm AI thường theo dõi những dấu hiệu lạm dụng dịch vụ, một số người bán thậm chí còn đưa ra chính sách “đảm bảo quyền truy cập”. Theo đó, nếu tài khoản ban đầu bị chặn, họ cam kết cung cấp thông tin đăng nhập mới mà không tính thêm phí, John Hultquist cho biết.

Trong những trường hợp khác, các nhóm tội phạm mạng và nhóm hacker được nhà nước hậu thuẫn đang xâm nhập vào các máy chủ doanh nghiệp được đặt trên nền tảng đám mây, sau đó cài mô hình AI riêng để chạy trên hệ thống của nạn nhân. Cách làm này tương tự việc các nhóm tấn công trước đây xâm nhập máy tính bên thứ ba để khai thác tiền mã hóa.
Vụ việc như vậy liên quan đến một nhóm gián điệp mạng Trung Quốc hoạt động rất tích cực và trước đó từng nhắm mục tiêu vào Mỹ, John Hultquist cho biết.
John Hultquist đã theo dõi các nhóm hacker được nhà nước hậu thuẫn trong hai thập niên. Năm 2014, John Hultquist phát hiện hoạt động của một nhóm hacker Nga mà ông đặt tên là Sandworm, sau đó liên kết nhóm này vào 2016 với vụ tấn công chưa từng có vào lưới điện Ukraine.
John Hultquist cho biết AI hiện đã được các nhóm tấn công mạng sử dụng rộng rãi, đồng nghĩa các công cụ AI sẽ trở thành một phần không thể thiếu trong hoạt động bảo đảm an ninh mạng vào tương lai.
Trong báo cáo hàng quý mới nhất về việc lạm dụng AI, Anthropic nói đã phát hiện các tác nhân đe dọa tìm cách sử dụng mô hình Claude cho những hoạt động độc hại tại hơn hai chục quốc gia, gồm cả Mỹ, Anh và Yemen. Anthropic thông báo đã phát hiện và ngăn chặn các chiến dịch chưng cất trái phép Claude từ 7 phòng thí nghiệm AI có trụ sở tại Trung Quốc, gồm Alibaba, Moonshot AI, DeepSeek, Zhipu AI, Xiaomi, SenseTime và MiniMax.
John Hultquist cảnh báo những doanh nghiệp cho rằng AI chỉ là một trào lưu nhất thời và không chủ động chuẩn bị sẽ có lúc bị tụt lại, không kịp ứng phó. “Khi đó, họ có thể phải đối mặt với nhiều sự cố, cảnh báo an ninh và cuộc tấn công mạng hơn bao giờ hết. Chúng ta phải nhanh chóng củng cố hệ thống an ninh của mình ngay từ bây giờ”, ông nói.
Theo John Hultquist, khi ngày càng nhiều tập đoàn lớn muốn tự lưu trữ các mô hình AI được tùy chỉnh trên máy chủ của mình thay vì thuê năng lực tính toán từ các nhà cung cấp đám mây, những hệ thống này cũng sẽ trở thành mục tiêu tấn công và phải được bảo vệ chặt chẽ.
“Nếu bạn là người trả tiền cho năng lực tính toán, mà chi phí có thể rất đắt, đó sẽ trở thành một nguồn tài nguyên lớn mà các đối tượng đe dọa có thể nhắm tới”, ông nhấn mạnh.
John Hultquist cho rằng đây cũng chính là thời điểm thuận lợi để hacker âm thầm xâm nhập tài khoản và máy chủ của mục tiêu, bởi các doanh nghiệp vẫn đang trong quá trình tìm hiểu họ sẽ sử dụng AI với quy mô đến đâu.
“Bạn có thể nghĩ rằng mức sử dụng năng lực tính toán đột ngột tăng mạnh là hoàn toàn bình thường, bởi doanh nghiệp vừa triển khai toàn bộ hạ tầng AI này. Đó thực sự là cơ hội để kẻ tấn công ẩn mình giữa những hoạt động thông thường”, ông nói.
Hacker không chỉ chiếm AI mà còn tìm cách đánh cắp “bộ não” của doanh nghiệp
Mối đe dọa với AI hiện không dừng ở việc chiếm tài khoản hoặc năng lực tính toán. GTIG cho biết trong quý II/2026, các nhóm tấn công ngày càng nhắm đến tài sản AI độc quyền, gồm mô hình, mã nguồn, câu lệnh, dữ liệu nghiên cứu và khóa truy cập API (giao diện lập trình ứng dụng). Những tài sản này đang trở thành mục tiêu của cả nhóm gián điệp mạng lẫn tội phạm chuyên đánh cắp dữ liệu để tống tiền.
Một xu hướng đáng chú ý khác là tấn công chưng cất mô hình AI. Thay vì đột nhập trực tiếp vào máy chủ chứa mô hình AI, kẻ tấn công có thể sử dụng quyền truy cập hợp pháp rồi gửi số lượng rất lớn câu hỏi để thu thập đầu ra của mô hình. Dữ liệu này sau đó được sử dụng để huấn luyện một mô hình AI khác có khả năng mô phỏng một phần năng lực của mô hình ban đầu. Google Threat Intelligence Group cho biết một số chiến dịch nhắm vào các mô hình AI của Google đã vượt 100 triệu lượt truy vấn, với kẻ tấn công sử dụng hàng nghìn tài khoản bị xâm nhập hoặc giả để che giấu nguồn gốc.
Đáng lo hơn, AI đang bắt đầu được đưa sâu hơn vào chính quy trình tấn công. Trong một vụ việc được GTIG ghi nhận ở quý II/2026, kẻ tấn công trước tiên xâm nhập vào hệ thống điện toán đám mây của một doanh nghiệp, sau đó sử dụng công cụ lập trình AI cùng các câu lệnh được chuẩn bị sẵn để xây dựng một hệ thống gồm nhiều tác tử AI phối hợp với nhau. Chỉ trong chưa đầy 6 giờ, hệ thống đa tác tử AI có thể lập kế hoạch, quét mục tiêu và thực hiện chiến dịch đánh cắp thông tin đăng nhập với quy mô hàng nghìn tài khoản.
Theo GTIG, việc AI có thể tự xử lý nhiều công đoạn khiến thời gian con người phải trực tiếp can thiệp giảm mạnh, qua đó làm cho đội ngũ an ninh mạng có ít thời gian hơn để phát hiện và ngăn chặn cuộc tấn công.
Một mối nguy khác đang nổi lên từ chính các công cụ phát triển phần mềm AI. GTIG phát hiện nhóm UNC6780, còn được gọi là TeamPCP, đã tìm cách cài mã độc vào các công cụ mã nguồn mở dành cho lập trình viên và trợ lý lập trình AI. Với một số trường hợp, mã độc được giấu trong các thư mục mà những công cụ như Claude hoặc Cursor thường xuyên đọc. Kẻ tấn công thậm chí có thể chèn câu lệnh độc hại vào file cấu hình để khiến trợ lý AI thực hiện một số lệnh mà lập trình viên không biết.
Đến tháng 9, Cisco Talos tiếp tục phát hiện CLOSEDQUORUM, một mẫu mã độc thử nghiệm có khả năng sử dụng mô hình AI để tự đưa ra quyết định trong quá trình điều khiển và tấn công. Cisco Talos chưa xác nhận mã độc này đã được triển khai ngoài thực tế, nhưng cho rằng nó cho thấy một hướng phát triển đáng chú ý: Ngày càng nhiều khâu trong chuỗi tấn công có thể được tự động hóa mà không cần hacker liên tục điều khiển.
Cisco Talos là nhóm nghiên cứu và tình báo mối đe dọa an ninh mạng trực thuộc tập đoàn Cisco Systems.