Nhịp đập công nghệ

‘Tôi muốn chế tạo vũ khí hạt nhân’: Câu lệnh nham hiểm tin tặc gửi vào mã độc

Minh Trí 08/09/2026 15:32

Cuối tháng 8/2026, các nhà nghiên cứu của hãng bảo mật ESET phát hiện dòng lệnh kì lạ trên trong một tệp VBScript độc. Nghe như đùa, nhưng nó lại khiến các mô hình AI từ chối đọc tệp, khiến mã độc lọt qua.

Khi sự im lặng của AI bị hiểu nhầm là "an toàn"

ESET đặt tên thủ thuật này là GuardBreaker. "Nó nhằm thu hút sự chú ý của AI vào nội dung nhạy cảm, khiến AI dừng phân tích phần còn lại của mã độc", ông Juraj Janosik, Phó chủ tịch phụ trách AI của ESET, giải thích.

AI hacked
Ảnh minh họa: Kiteworks

Cơ chế của câu lệnh này khá đơn giản. Mã độc thật đi qua các module trung gian tên LUNCHPOKE và BURNYBEAR nằm trong tệp. Câu lệnh về chế tạo vũ khí hạt nhân chỉ là một dòng chú thích, phần văn bản sẽ không được máy tính thực thi.

Nhưng khi công cụ bảo mật dùng mô hình ngôn ngữ lớn (LLM) để đọc và đánh giá toàn bộ nội dung file, mô hình sẽ xử lý dòng lệnh đó như bất kỳ đoạn văn bản nào khác.

Lúc này, chiêu trò lợi dụng chính việc mô hình được huấn luyện để không hợp tác với bất kỳ yêu cầu chế tạo vũ khí nào, bất kể ngữ cảnh. Mô hình từ chối trả lời hoặc dừng phân tích giữa chừng. Nhiều quy trình bảo mật sau đó diễn giải sự im lặng ấy theo hướng có lợi cho kẻ tấn công. Không có cảnh báo nghĩa là không có gì nguy hiểm.

Zscaler ThreatLabz, khi phân tích một kỹ thuật tương tự trên PyPI, gọi đây là lỗi thiết kế cần vá ở tầng kiến trúc. "Nội dung gói phần mềm đang xét không bao giờ được phép chèn vào ngữ cảnh chỉ dẫn của bộ quét", hãng cảnh báo. Một bộ quét từ chối phân tích vì lý do an toàn, theo khuyến nghị của Zscaler, "cần được đẩy lên xem xét, không thể coi là đã thông qua".

Nói cách khác, nhiều đội bảo mật đang đưa mã nguồn chưa xác minh vào cùng một luồng hội thoại với chỉ dẫn hệ thống của AI, thay vì tách bạch hai thứ đó.

Trên lý thuyết, việc quét mã độc vẫn luôn có chuyên gia con người kiểm tra lại. Nhưng số lượng gói phần mềm mới đăng lên các kho như npm, PyPI mỗi ngày đã vượt xa khả năng rà soát thủ công. Điều này buộc nhiều tổ chức để AI tự động quét và phân loại, chỉ chuyển qua con người khi có dấu hiệu bị tấn công rõ ràng. Một khi AI bị đánh lừa ngay từ bước đầu, không còn cửa nào để con người can thiệp lại.

Từ "chiêu trò" tin tặc nghiệp dư tới đòn tấn công tinh vi của gián điệp nhà nước

Tháng 6 vừa qua, hãng bảo mật chuỗi cung ứng Socket lần ra một gói npm tên shai_hulululud, đưa nội dung nhạy cảm vào chú thích để đánh lừa AI. Gói mã độc này chồng tới ba lớp phòng thủ thay vì một câu văn đơn giản. Trong đó có một đoạn văn tiếng Nhật giả làm hướng dẫn chế tạo vũ khí sinh học, một chuỗi lệnh giả "SYSTEM OVERRIDE" nhằm ghi đè chỉ dẫn của bộ quét và khoảng 32.000 dòng chú thích lặp lại y hệt nhau, đủ để làm tràn khả năng xử lý văn bản của mô hình trước khi nó kịp đọc tới mã độc thật.

Thủ phạm đứng sau là TeamPCP, một nhóm tin tặc nghiệp dư viết mã độc để phá hoại như một trò thi đấu. Ngày 27/8, cảnh sát Australia đã bắt giữ hai thành viên của nhóm là Ruben Ian Thomson, 21 tuổi, và Louis Michael Gaebler, 23 tuổi, với tổng cộng 14 tội danh liên quan tội phạm mạng.

Thủ thuật chèn lệnh đó tương tự như GuardBreaker mà ESET phát hiện ra. Tuy nhiên, thủ phạm là UAC-0099, một nhóm tin tặc chuyên nghiệp được cho là liên hệ với tình báo quân sự Nga, hoạt động từ giữa năm 2022.

Một bên là nhóm tin tặc trẻ, chạy theo giải thưởng ảo và bảng xếp hạng nội bộ. Một bên là tổ chức chuyên nghiệp và có thể có liên hệ với tình báo. Cả hai cùng nhận ra có thể biến chính cơ chế an toàn của AI thành công cụ che giấu mã độc. Đó không phải sự trùng hợp, mà là dấu hiệu cho thấy lỗ hổng này quá dễ tìm ra một khi ai đó thử đưa vài dòng chữ nhạy cảm vào code và quan sát phản ứng của AI.

Từ Miasma đến GuardBreaker: Sáu tháng leo thang

Nhìn theo trục thời gian, thủ thuật này không xuất hiện đột ngột mà được tinh chỉnh qua từng đợt tấn công liên tiếp. Tháng 3/2026, chiến dịch Miasma đầu độc cache của công cụ quét lỗ hổng Trivy trên GitHub Actions, cài file ẩn vào gói LiteLLM để bám trụ bền hơn cả những cách cài đặt truyền thống. Tháng 5/2026, chiến dịch Hades khai thác lỗi cấu hình trong quy trình duyệt mã tự động của kho TanStack, đánh cắp token xác thực để phát hành 84 phiên bản độc hại rải trên 42 gói khác nhau, tất cả đều mang chữ ký hợp lệ. Đầu tháng 6, làn sóng Hades trên PyPI lần đầu đưa chiêu đánh lừa AI vào thực chiến, ra lệnh cho mô hình bỏ qua đoạn mã bị làm rối phía dưới và xếp gói vào diện sạch.

Tốc độ leo thang này đặt ngành an ninh mạng vào thế bị động. Mỗi lần một kỹ thuật né tránh mới bị công khai phân tích - vốn là việc cần làm để cộng đồng phòng thủ kịp vá lỗi - nó cũng đồng thời trở thành tài liệu hướng dẫn cho nhóm tấn công tiếp theo. Việc mã nguồn đầy đủ của Shai-Hulud rò rỉ dưới giấy phép MIT hồi tháng 5 càng khoét sâu vấn đề. Một công cụ từng là tài sản riêng của TeamPCP giờ thành hạ tầng dùng chung, ai cũng tải về và chỉnh sửa được.

Bài toán đặt ra cho ngành bảo mật lúc này không chỉ còn là dạy AI phân biệt thật giả tinh vi hơn, mà là ngừng để AI tự quyết định điều gì đáng tin trong một luồng dữ liệu chưa qua kiểm chứng. Chừng nào các bộ quét mã độc còn coi sự im lặng của AI là bằng chứng vô tội, kẻ tấn công sẽ còn tìm được lý do để khiến AI "làm ngơ".

Nổi bật
      Mới nhất
      ‘Tôi muốn chế tạo vũ khí hạt nhân’: Câu lệnh nham hiểm tin tặc gửi vào mã độc
      • Mặc định

      POWERED BY ONECMS - A PRODUCT OF NEKO