Một làn sóng hoảng loạn về AI đã quét từ các phòng họp hội đồng quản trị doanh nghiệp đến Quốc hội đến bàn ăn trong tháng Chín này, được thúc đẩy bởi những cảnh báo kịch tính về trí tuệ nhân tạo và an ninh mạng. Nhưng theo các báo cáo gần đây, câu chuyện ngày tận thế bao quát có thể đang bỏ lỡ câu chuyện cấp bách hơn, và có thể hành động được nhiều hơn: các mối đe dọa hack bằng AI mà người tiêu dùng thực sự phải đối mặt ngay bây giờ, chứ không phải trong một tương lai giả định nào đó.
Trong khi các tiêu đề chạy theo bóng ma của thảm họa do AI gây ra, các công cụ mà kẻ tấn công thực sự đang sử dụng ngày nay ít điện ảnh hơn nhưng lại có hậu quả lớn hơn nhiều đối với người dân thường và doanh nghiệp nhỏ. Hiểu được sự khác biệt giữa các kịch bản ngày tận thế AI giả định và các kỹ thuật cụ thể đã có trong bộ công cụ của tội phạm là bước đầu tiên để phòng thủ chống lại chúng.
Cuộc 'hoảng loạn hack bằng AI' thực sự nói về điều gì
Sự gia tăng lo lắng gần đây xung quanh AI và hack đã được thúc đẩy bởi sự kết hợp giữa nghiên cứu chính đáng và nỗi sợ mang tính suy đoán. Các nhà lập pháp, giám đốc điều hành và người dùng hàng ngày đều đã bày tỏ quan điểm về việc liệu AI có đại diện cho một mối đe dọa an ninh mạng hiện hữu hay không. Nhưng phần lớn cuộc trò chuyện này coi hack bằng AI như một mối nguy xa vời, trừu tượng, một điều gì đó có thể xảy ra cuối cùng, thay vì một điều gì đó đã định hình lại bối cảnh mối đe dọa.
Cách đặt vấn đề đó bỏ lỡ điểm mấu chốt. Câu chuyện thực sự không phải là một cuộc nổi dậy AI giả định chống lại cơ sở hạ tầng trọng yếu. Đó là cách âm thầm hơn, từng bước hơn mà AI đã và đang hạ thấp rào cản gia nhập cho tội phạm mạng, khiến các phương thức tấn công hiện có trở nên nhanh hơn, rẻ hơn và thuyết phục hơn. Bằng chứng về sự chuyển dịch này đã được ghi nhận trong nghiên cứu tình báo mối đe dọa, bao gồm báo cáo dài 154 trang của Anthropic phơi bày malware và zero-day do AI tạo ra, trong đó trình bày chi tiết cách các mô hình AI bị lạm dụng để phát triển các công cụ tấn công hoạt động được thay vì chỉ thảo luận về các kịch bản giả định.
Ba vectơ tấn công cụ thể được hỗ trợ bởi AI đã được sử dụng
Ba kỹ thuật cụ thể nổi bật là những mối đe dọa hack bằng AI cấp bách nhất mà người tiêu dùng và các tổ chức nhỏ cần hiểu.
Thứ nhất, nhồi nhét thông tin đăng nhập tự động đã trở nên hiệu quả đáng kể với sự hỗ trợ của AI. Kẻ tấn công sử dụng các tổ hợp tên người dùng và mật khẩu bị đánh cắp từ các vụ vi phạm trước đó, sau đó dựa vào tự động hóa do AI điều khiển để kiểm tra những thông tin đăng nhập đó trên vô số trang web và dịch vụ ở quy mô mà không nhóm người nào có thể sánh kịp bằng tay.
Thứ hai, lừa đảo được cá nhân hóa siêu cao đã vượt xa các email lừa đảo chung chung, đầy lỗi chính tả của những năm trước. Các mô hình ngôn ngữ AI giờ đây có thể tạo ra những thông điệp thuyết phục, được điều chỉnh theo ngữ cảnh, bắt chước phong cách viết của đồng nghiệp, tham chiếu các chi tiết thật về công việc hoặc cuộc sống của mục tiêu, và thích ứng theo thời gian thực trong suốt cuộc trò chuyện. Điều này khiến các nỗ lực lừa đảo trở nên khó phát hiện hơn đáng kể đối với người bình thường, vì những dấu hiệu cảnh báo thông thường, như cách diễn đạt vụng về hoặc lỗi ngữ pháp rõ ràng, ngày càng vắng mặt.
Thứ ba, AI đang được sử dụng để phát hiện và khai thác các lỗ hổng phần mềm, bao gồm cả các lỗ hổng zero-day mà trước đây các bên phòng thủ chưa biết đến. Nghiên cứu đã phát hiện các trường hợp thực tế về việc hệ thống AI bị lạm dụng theo cách này. Các phát hiện riêng biệt cũng đã cho thấy các lỗ hổng zero-click trong các công cụ trình duyệt AI như Claude in Chrome và ChatGPT Atlas, nhấn mạnh rằng bản thân các công cụ AI có thể trở thành bề mặt tấn công, chứ không chỉ là công cụ tạo ra tấn công.
Tại sao zero-day và lừa đảo ở quy mô lớn lại quan trọng hơn các kịch bản khoa học viễn tưởng
Thật hấp dẫn khi tập trung vào các kịch bản kịch tính, gây chú ý trên tiêu đề liên quan đến các hệ thống AI hành động tự chủ chống lại cơ sở hạ tầng trọng yếu. Nhưng đối với phần lớn người tiêu dùng và doanh nghiệp nhỏ, rủi ro thực tế không phải là một AI nổi loạn. Đó là hiệu ứng cộng dồn của các phương thức tấn công hiện có trở nên nhanh hơn và có khả năng mở rộng hơn.
Các zero-day do AI phát hiện quan trọng vì chúng thu hẹp khoảng thời gian mà các bên phòng thủ có để vá lỗ hổng trước khi chúng bị khai thác. Lừa đảo ở quy mô lớn quan trọng vì nó nhân lên số người tiếp xúc với các vụ lừa đảo thuyết phục cùng một lúc. Đánh giá của chính Anthropic về việc sử dụng trong thế giới thực, đã phát hiện nhiều sự cố hack trong một phân tích hơn 141.000 cuộc trò chuyện, chứng minh rằng đây không phải là những rủi ro lý thuyết chỉ giới hạn trong các bài báo nghiên cứu. Chúng là những sự cố đang hoạt động đã xảy ra. Tương tự, các báo cáo về ransomware được hỗ trợ bởi AI buộc các nhà cung cấp dịch vụ được quản lý phải suy nghĩ lại chiến lược phục hồi mạng cho thấy cách AI đang tăng tốc các dòng thời gian tấn công mà trước đây từng cho các bên phòng thủ nhiều không gian thở hơn.
Phòng thủ thực tế: Mật khẩu, 2FA và VPN trên các mạng không đáng tin cậy
Tin tốt là những điều cơ bản của vệ sinh an ninh mạng tốt vẫn hiệu quả chống lại các cuộc tấn công được tăng cường bởi AI, chúng chỉ trở nên quan trọng hơn bao giờ hết.
Sử dụng một mật khẩu duy nhất, mạnh cho mỗi tài khoản loại bỏ rủi ro do nhồi nhét thông tin đăng nhập tự động gây ra, vì một mật khẩu bị rò rỉ từ một dịch vụ bị vi phạm không thể mở khóa các dịch vụ khác. Bật xác thực hai yếu tố (2FA) thêm một rào cản thứ hai quan trọng, nghĩa là ngay cả một mật khẩu bị đoán đúng hoặc bị lừa đảo cũng không đủ để tự nó cho phép kẻ tấn công truy cập.
Khi sử dụng mạng Wi-Fi công cộng hoặc không quen thuộc, dù ở quán cà phê, sân bay hay khách sạn, VPN mã hóa lưu lượng của bạn và giảm rủi ro bị chặn bắt trên các mạng không đáng tin cậy. Điều này sẽ không ngăn được một email lừa đảo tinh vi, nhưng nó đóng lại một con đường riêng mà kẻ tấn công có thể khai thác để chặn bắt dữ liệu không được mã hóa.
Điều này có ý nghĩa gì với bạn
Các mối đe dọa hack bằng AI mà người tiêu dùng phải đối mặt ngày nay ít liên quan đến khoa học viễn tưởng hơn và liên quan nhiều hơn đến các phiên bản nhanh hơn, thông minh hơn của các vụ lừa đảo và tấn công đã tồn tại nhiều năm. Điều đó thực ra lại trấn an theo một nghĩa nào đó: các biện pháp phòng thủ đã hiệu quả, như mật khẩu mạnh duy nhất, 2FA và vệ sinh mạng thận trọng, vẫn hiệu quả chống lại các mối đe dọa được tăng cường bởi AI. Tính cấp bách không phải là hoảng loạn trước một mối nguy AI trừu tượng. Đó là áp dụng các thực hành bảo mật đã được chứng minh một cách nhất quán hơn, vì kẻ tấn công giờ đây có trong tay những công cụ nhanh hơn, thuyết phục hơn.
Những điểm chính cần ghi nhớ
Đừng để những tiêu đề ngày tận thế AI kịch tính làm xao lãng khỏi các bước thực tế giúp giảm rủi ro thực sự của bạn. Sử dụng trình quản lý mật khẩu để tạo và lưu trữ mật khẩu duy nhất cho mỗi tài khoản. Bật xác thực hai yếu tố ở bất cứ nơi nào được cung cấp, đặc biệt là cho email, ngân hàng và dịch vụ tài chính. Hãy hoài nghi với những tin nhắn bất ngờ, ngay cả những tin nghe có vẻ thuyết phục và mang tính cá nhân, vì AI đã khiến việc mạo danh trở nên dễ dàng hơn. Và sử dụng VPN khi kết nối với các mạng công cộng hoặc không quen thuộc để bảo vệ dữ liệu của bạn trong quá trình truyền tải. Các mối đe dọa hack bằng AI mà người tiêu dùng phải đối mặt là có thật và hiện tại, không phải giả định, và cách phòng thủ tốt nhất là đối xử với chúng như vậy ngay hôm nay thay vì chờ đợi vòng tiêu đề tiếp theo.




