Các cuộc tấn công được hỗ trợ bởi AI đã tăng 89% trong năm ngoái, CrowdStrike phát hiện

Báo cáo Săn lùng Mối đe dọa năm 2026 mới được CrowdStrike công bố đưa ra một con số cụ thể về điều mà các nhà nghiên cứu bảo mật đã cảnh báo trong nhiều tháng: AI không còn chỉ là một công cụ phòng thủ nữa. Nó đã trở thành vũ khí chính của những kẻ tấn công, và ngày càng trở thành mục tiêu theo đúng nghĩa của nó. Theo báo cáo, hoạt động của đối thủ có sự hỗ trợ của máy móc đã tăng 89 phần trăm trong năm 2025, một bước nhảy phản ánh tốc độ mà những kẻ tấn công đã áp dụng các công cụ tự động và sinh tạo để tăng tốc mọi giai đoạn của một vụ xâm nhập, từ trinh sát đến khai thác.

Cách đóng khung của báo cáo, rằng hạ tầng AI hiện đang phục vụ như cả một công cụ tấn công lẫn một bề mặt kiểm soát giá trị cao, nắm bắt một sự dịch chuyển quan trọng vượt ra ngoài các đội an ninh doanh nghiệp. Khi những kẻ tấn công có thể sử dụng AI để tìm kiếm và vũ khí hóa các lỗ hổng nhanh hơn, thời gian mà những người phòng thủ có để phản ứng tiếp tục bị thu hẹp, và điều đó có hậu quả trực tiếp đối với bất kỳ ai vận hành mạng gia đình, bộ định tuyến văn phòng, hay máy tính xách tay chưa được vá lỗi.

Tại sao cửa sổ vá lỗi 48 giờ lại quan trọng với người dùng thông thường

Một trong những phát hiện quan trọng nhất trong nghiên cứu của CrowdStrike là sự thu hẹp của các cửa sổ vá lỗi. Trong lịch sử, các tổ chức và cá nhân có nhiều ngày hoặc nhiều tuần để áp dụng bản cập nhật bảo mật trước khi những kẻ tấn công bắt đầu khai thác một lỗ hổng đã được tiết lộ trên quy mô lớn. Khoảng đệm đó đang biến mất. Với các công cụ được AI hỗ trợ giúp đối thủ dịch ngược các bản vá và xây dựng các khai thác hoạt động được gần như ngay khi một lỗ hổng được tiết lộ, cửa sổ hiệu quả để áp dụng bản sửa lỗi trước khi khai thác hàng loạt bắt đầu đã giảm xuống còn khoảng 48 giờ trong nhiều trường hợp.

Dòng thời gian bị nén đó ảnh hưởng đặc biệt nặng nề đến phần cứng cấp tiêu dùng. Bộ định tuyến gia đình, trung tâm nhà thông minh và thiết bị mạng văn phòng nhỏ thường là những thiết bị cuối cùng được vá, nếu như chúng có được vá. Nhiều thiết bị chạy phần sụn cập nhật không thường xuyên, và rất nhiều người dùng không bao giờ kiểm tra cập nhật trừ khi được nhắc. Khi một lỗ hổng ảnh hưởng đến phần sụn bộ định tuyến được triển khai rộng rãi trở nên công khai, mức tăng 89 phần trăm trong hoạt động tấn công do máy hỗ trợ có nghĩa là đường cong khai thác dốc hơn và nhanh hơn trước đây. Một thiết bị từng có một tuần an toàn tương đối sau khi tiết lộ thì bây giờ có thể chỉ có hai ngày.

Đây cũng là lúc lập luận cho việc bảo vệ theo lớp trở nên cụ thể hơn thay vì chỉ là lý thuyết. Một VPN sẽ không vá được bộ định tuyến dễ bị tấn công, nhưng trong khoảng thời gian từ lúc tiết lộ đến lúc vá, việc mã hóa lưu lượng của bạn làm giảm giá trị của bất kỳ dữ liệu nào mà kẻ tấn công chặn được nếu chúng giành được chỗ đứng trên mạng. Nó không thay thế cho việc cập nhật phần sụn kịp thời, nhưng là một phần hợp lý của chiến lược phòng thủ theo chiều sâu trong khi các bản vá đang được triển khai.

AI vừa là Vũ khí vừa là Mục tiêu

Điều khiến làn sóng tấn công này khác biệt là vai trò kép mà AI hiện đóng. Một mặt, những kẻ tấn công sử dụng AI để mở rộng các hoạt động vốn từng đòi hỏi các đội ngũ lớn: nội dung lừa đảo tự động, quét lỗ hổng nhanh hơn và sinh mã để phát triển khai thác. Mặt khác, chính các hệ thống AI, các mô hình, dữ liệu huấn luyện và hạ tầng cung cấp năng lượng cho chúng, đã trở thành những mục tiêu hấp dẫn. Xâm phạm một đường ống AI có thể cho phép kẻ tấn công thao túng đầu ra, đầu độc dữ liệu huấn luyện hoặc chiếm đoạt tài nguyên tính toán, tất cả mà không cần chạm vào một điểm cuối truyền thống nào.

Mô thức này lặp lại những gì các nhà nghiên cứu đã ghi nhận trong thực tế. Các nhóm mã độc tống tiền như JadePuffer đã vượt ra ngoài việc sử dụng AI như một công cụ năng suất và bắt đầu xây dựng mã độc tống tiền được thiết kế riêng để nhắm mục tiêu vào chính các mô hình AI, coi hạ tầng học máy là tài sản có giá trị, có thể khai thác thay vì chỉ là một máy chủ khác trên mạng. Khi các hệ thống AI được nhúng sâu hơn vào hoạt động kinh doanh và thậm chí cả các quy trình pháp lý và thực thi pháp luật, các câu hỏi về tính toàn vẹn và minh bạch của đầu ra của chúng ngày càng khó tách rời khỏi chính an ninh mạng. Các luật sư bào chữa đã bắt đầu phản đối cách thức bằng chứng do AI tạo ra được sản xuất và xác minh tại tòa, một dấu hiệu sớm cho thấy vai trò ngày càng tăng của AI với tư cách vừa là công cụ vừa là mục tiêu đang lan tỏa vào những góc không ngờ tới của trách nhiệm giải trình và giám sát, như đã thấy trong nỗ lực của các luật sư bào chữa ở Massachusetts nhằm xem xét kỹ lưỡng các hệ thống giám sát dựa trên AI.

Điều này có ý nghĩa gì với bạn

Bạn không cần phải vận hành hạ tầng doanh nghiệp để bị ảnh hưởng bởi sự dịch chuyển này. Mức tăng 89 phần trăm trong các cuộc tấn công do máy hỗ trợ phần lớn là câu chuyện về tốc độ, và tốc độ gây bất lợi cho bất kỳ ai chậm cập nhật phần mềm, sử dụng lại mật khẩu hoặc để cài đặt mặc định trên phần cứng mạng. Nếu phần sụn bộ định tuyến của bạn chưa được đụng đến từ khi thiết lập, hoặc máy tính xách tay của bạn đã trì hoãn thông báo cập nhật Windows hàng tuần, bạn chính xác là loại mục tiêu mềm có lợi cho những kẻ tấn công khi việc phát triển khai thác tăng tốc.

Phản ứng thực tế không phải là hoảng loạn, mà là thói quen. Việc vá nhanh hơn từ phía bạn là biện pháp đối phó trực tiếp với việc khai thác nhanh hơn từ phía chúng.

Những điều có thể hành động

  • Bật cập nhật tự động cho phần sụn bộ định tuyến, hệ điều hành và trình duyệt bất cứ khi nào có thể, vì kiểm tra thủ công là quá chậm so với cửa sổ khai thác 48 giờ.
  • Khởi động lại và kiểm tra bảng quản trị bộ định tuyến gia đình hàng tháng để tìm bản cập nhật phần sụn; nhiều thiết bị không tự động cập nhật theo mặc định.
  • Sử dụng VPN trên các mạng công cộng hoặc chia sẻ như một lớp bảo vệ bổ sung trong khi bạn chờ các bản vá được triển khai, không phải là sự thay thế cho việc cập nhật phần mềm.
  • Chú ý đến các thông báo an ninh của nhà cung cấp cho các thiết bị bạn dựa vào hàng ngày, và xử lý mọi thông báo vá quan trọng với sự khẩn trương thay vì trì hoãn nó.
  • Theo dõi cách các sự cố bảo mật liên quan đến AI phát triển, vì các cuộc tấn công nhắm vào hạ tầng và mô hình AI có khả năng sẽ trở nên phổ biến hơn khi công nghệ này lan rộng vào nhiều sản phẩm tiêu dùng và doanh nghiệp hơn.

Các phát hiện của CrowdStrike là một lời nhắc nhở rằng các công cụ mà kẻ tấn công sử dụng đang phát triển nhanh chóng, nhưng các nguyên tắc cơ bản về vệ sinh an ninh tốt vẫn không thay đổi. Luôn cập nhật và phân lớp phòng thủ của bạn vẫn là cách đáng tin cậy nhất để đi trước một bối cảnh đe dọa đang chỉ di chuyển nhanh hơn.