Google lần đầu tiên phát hiện và chặn một lỗ hổng AI ngày không (zero-day) làm gián đoạn xác thực hai yếu tố
Google đã phát hiện một lỗ hổng ngày không (zero‑day) được tạo ra bởi trí tuệ nhân tạo
*Tóm tắt các sự kiện*
Chủ đề và lý do
Nhóm Google Threat Intelligence Group (GTIG) lần đầu tiên xác định và chặn một lỗ hổng ngày không mới. Tác giả của lỗ hổng đã được sinh ra bằng trí tuệ nhân tạo, thay vì viết tay bởi con người.
Mục tiêu tấn công
Can thiệp quy mô vào hệ thống xác thực hai yếu tố (2FA) của một ứng dụng web mã nguồn mở dành cho quản trị hệ thống.
Cách nhận dạng dấu vết AI
Trong mã Python có những “chữ ký” – đánh giá CVSS giả, định dạng “học tập” điển hình và các mẫu đặc trưng của mô hình ngôn ngữ lớn (LLM).
Nguyên nhân lỗ hổng
Lỗi logic: nhà phát triển cho rằng một thành phần nhất định của hệ thống luôn an toàn và không kiểm tra nó. Qua thành phần chưa được kiểm tra này, kẻ tấn công có thể vượt qua 2FA.
Đối tượng tấn công
Google không tiết lộ ứng dụng cụ thể bị tấn công.
Vai trò của Gemini
Theo các nhà nghiên cứu, mô hình Gemini không được sử dụng trong việc tạo ra lỗ hổng.
Phòng ngừa
Tấn công đã bị dừng trước khi có thể lan rộng.
Những điều khác mà GTIG quan sát thấy
1. Các phương pháp tấn công mới
Kẻ tấn công sử dụng AI không chỉ để tạo mã độc, mà còn để “bypass” hạ tầng của chính các hệ thống AI.
2. Đánh lừa vai trò
Hacker đặt câu hỏi như thể họ là chuyên gia bảo mật, khiến mô hình hành xử khác với những giới hạn đã được thiết lập.
3. Tải lên cơ sở dữ liệu lớn
Trong mô hình tải toàn bộ thư mục lỗ hổng, sau đó áp dụng công cụ OpenClaw để gỡ lỗi phần mềm độc hại trong môi trường kiểm soát trước khi triển khai thực tế.
Kết luận
Google đã có thể phát hiện và trung hòa lỗ hổng được tạo ra bởi AI nhờ phân tích chi tiết mã nguồn và nhận dạng “chữ ký” học máy. Điều này nhấn mạnh nhu cầu kiểm tra liên tục logic của các ứng dụng và nhận thức rằng kẻ tấn công có thể sử dụng AI vừa làm công cụ tạo ra cuộc tấn công, vừa để vượt qua các cơ chế bảo vệ của chính hệ thống.
Bình luận (0)
Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.
Đăng nhập để bình luận