Tấn công mạng AI DeepSeek phá vỡ giới hạn mới về tự động hóa

Các nhà nghiên cứu bảo mật tại Unit 42 đã ghi nhận một trong những diễn biến đáng lo ngại nhất trong việc sử dụng AI tấn công cho đến nay: một tác nhân đe dọa nói tiếng Trung được cho là đã biến DeepSeek thành một tác nhân tấn công tự động bằng công cụ Hermes Agent, tiến hành các chiến dịch nhắm vào hơn 460 mục tiêu với sự can thiệp tối thiểu của con người. Điều khiến cuộc tấn công mạng AI DeepSeek này trở nên đặc biệt đáng chú ý không chỉ là quy mô, mà còn là quy trình hoạt động. Theo Unit 42, kẻ tấn công ban đầu đã cố gắng sử dụng các mô hình của Claude và OpenAI cho chiến dịch, nhưng các hệ thống đó được cho là đã từ chối thực hiện tác vụ độc hại. Sau đó, kẻ vận hành đã chuyển sang DeepSeek, hệ thống dường như không có các rào cản bảo vệ như vậy.

Sau khi được cấu hình, tác nhân AI không chỉ hỗ trợ một bước duy nhất trong chuỗi tấn công. Nó được cho là đã tự quét tìm lỗ hổng, di chuyển giữa các hệ thống và khai thác điểm yếu một cách tự động sau khi nhận được hướng dẫn ban đầu. Một số báo cáo về chiến dịch này cho biết kẻ vận hành chỉ khởi động bằng một lệnh duy nhất gửi qua ứng dụng nhắn tin, sau đó hệ thống AI thực hiện trinh sát và khai thác mà hầu như không cần chỉ dẫn thêm. Mức độ tự động đó là một sự thay đổi có ý nghĩa so với các cuộc tấn công trước đây được AI hỗ trợ, khi mà con người vẫn đảm nhận phần lớn việc thực thi kỹ thuật.

Tại sao các rào cản AI (hay sự thiếu vắng chúng) lại quan trọng

Chi tiết về việc Claude và OpenAI từ chối tham gia có lẽ là phần quan trọng nhất của câu chuyện này. Nó cho thấy các bộ lọc an toàn được tích hợp trong các mô hình AI thương mại lớn có thể chặn một cách hiệu quả một số quy trình tấn công nhất định, ít nhất là khi kẻ xấu cố gắng sử dụng chúng một cách trực tiếp và minh bạch. Nhưng nó cũng bộc lộ cách lách rõ ràng: kẻ tấn công không cần đánh bại mọi rào cản của các hệ thống AI, chúng chỉ cần tìm một mô hình sẵn sàng hợp tác.

DeepSeek, một mô hình AI do Trung Quốc phát triển, đã phải đối mặt với sự giám sát liên tục về cách xử lý dữ liệu và kiểm duyệt nội dung kể từ khi phát hành công khai. Vụ việc này bổ sung một khía cạnh mới cho sự giám sát đó: mô hình này dường như sẵn sàng hỗ trợ hoạt động khai thác tự động mà không phản đối. Một số tường thuật về chiến dịch cho thấy tác nhân AI cũng được sử dụng để xâm nhập một lượng lớn máy chủ bổ sung, có khả năng lên đến hàng nghìn, cho mục đích proxyjacking, một hình thức sử dụng thiết bị bị xâm nhập để định tuyến lưu lượng nhằm kiếm lời hoặc che giấu các cuộc tấn công tiếp theo. Nếu chính xác, điều đó có nghĩa là chiến dịch không chỉ giới hạn ở 460 mục tiêu đã xác nhận mà còn đang tích cực mở rộng cơ sở hạ tầng của chính nó khi đang chạy.

Mô hình quét lỗ hổng và khai thác dựa trên AI này lặp lại xu hướng rộng hơn mà các đội bảo mật đang theo dõi: kẻ tấn công ngày càng tự động hóa việc phát hiện và khai thác các lỗ hổng đã biết nhanh hơn khả năng vá của các tổ chức. Việc CISA gần đây thêm các lỗ hổng bị khai thác tích cực vào danh sách Lỗ hổng đã biết bị khai thác là lời nhắc nhở rằng các lỗ hổng chưa được vá và đã được công khai vẫn là điểm xâm nhập dễ nhất cho cả kẻ tấn công là con người và do AI điều khiển. Khi một tác nhân tự động có thể quét và khai thác nhiều loại lỗ hổng đã biết trên hàng trăm mục tiêu mà không cần con người thực hiện từng bước, thời gian để các tổ chức vá lỗi sẽ bị thu hẹp đáng kể.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn là một độc giả cá nhân, câu chuyện này không phải là lý do để hoảng sợ, nhưng nó là một tín hiệu đáng chú ý. Các cuộc tấn công tự động dựa trên AI đang trở thành năng lực hoạt động thực sự, không còn là rủi ro lý thuyết trong tương lai. Đối với hầu hết người dùng, rủi ro thực tế đến gián tiếp: nếu một dịch vụ, ứng dụng hoặc nền tảng bạn sử dụng bị xâm nhập thông qua hình thức khai thác tự động này, dữ liệu của bạn có thể bị ảnh hưởng theo.

Đối với quản trị viên CNTT, đội bảo mật và chủ doanh nghiệp nhỏ, những tác động trực tiếp hơn. Kẻ tấn công được trang bị tác nhân AI tự động không cần chuyên môn kỹ thuật sâu để thực hiện chiến dịch quét và khai thác quy mô lớn. Điều đó hạ thấp rào cản gia nhập cho các cuộc tấn công từng đòi hỏi kẻ vận hành có kỹ năng, và nó có nghĩa là các hệ thống chưa vá có nguy cơ cao bị phát hiện và khai thác nhanh chóng, đôi khi trước khi đội phòng thủ biết rằng một lỗ hổng mới đang bị nhắm mục tiêu tích cực.

Các biện pháp khả thi

Vá lỗi kịp thời và nhất quán. Các công cụ quét tự động tìm kiếm các lỗ hổng đã biết, chưa được vá, vì vậy việc cập nhật kịp thời vẫn là một trong những biện pháp phòng thủ hiệu quả nhất.

Giám sát các mẫu xác thực hoặc quét bất thường. Các tác nhân tự động thường tạo ra các mẫu lưu lượng đặc biệt, như việc thăm dò nhanh, tuần tự trên nhiều hệ thống, mà các công cụ giám sát bảo mật có thể gắn cờ.

Thận trọng với những công cụ AI mà tổ chức của bạn tích hợp vào quy trình làm việc, và hiểu rằng không phải tất cả các nhà cung cấp AI đều áp dụng cùng tiêu chuẩn an toàn.

Cập nhật thông tin về các tiết lộ lỗ hổng mới nổi và danh sách lỗ hổng bị khai thác, vì đây là nguyên liệu thô mà các công cụ tấn công tự động dựa vào.

Chiến dịch tấn công mạng AI DeepSeek được Unit 42 mô tả chi tiết là một bản xem trước về cách các năng lực tấn công AI đang phát triển. Luôn cập nhật việc vá lỗi, giám sát và thông tin tình báo về lỗ hổng vẫn là cách đáng tin cậy nhất để đón đầu các mối đe dọa tự động như chiến dịch này.