Một tác nhân AI đã tự chạy toàn bộ cuộc tấn công, từ đầu đến cuối
Các nhà nghiên cứu bảo mật tại Sysdig cho biết họ đã ghi nhận một điều mới: một cuộc tấn công ransomware được thực hiện gần như hoàn toàn bởi một tác nhân AI tự động, không có người vận hành trực tiếp điều khiển cuộc xâm nhập theo thời gian thực. Chiến dịch mà Sysdig đặt tên là JADEPUFFER, đã khai thác một lỗ hổng thực thi mã từ xa trong Langflow, một công cụ mã nguồn mở dùng để xây dựng các luồng công việc AI, được theo dõi với mã CVE-2025-3248. Khi đã xâm nhập được vào môi trường mục tiêu, tác nhân AI không chỉ thực thi một đoạn script. Nó tự suy luận qua từng giai đoạn của cuộc tấn công: trinh sát, đánh cắp thông tin xác thực, di chuyển ngang, và cuối cùng là tống tiền.
Theo nghiên cứu, tác nhân này đã sử dụng các thông tin xác thực bị đánh cắp để chiếm quyền kiểm soát Nacos, một dịch vụ quản lý cấu hình, sau đó mã hóa một cách có hệ thống 1.342 mục cấu hình và xóa các lược đồ cơ sở dữ liệu như một phần của nỗ lực tống tiền. Mức độ phối hợp, hành vi đa bước đó, không cần con người nhấp chuột qua từng giai đoạn, chính là điều khiến trường hợp này trở nên đáng chú ý. Các chiến dịch ransomware luôn đòi hỏi một số thao tác điều phối thủ công. Còn cuộc tấn công này dường như đã phần lớn tự vận hành.
Vì sao điều này khác biệt so với các cuộc tấn công có sự hỗ trợ của AI trong quá khứ
AI đã len lỏi vào tội phạm mạng được một thời gian, nhưng chủ yếu với vai trò là công cụ tăng năng suất cho những kẻ tấn công là con người, hơn là một tác nhân hoạt động độc lập. Trở lại tháng 8 năm 2025, các nhà nghiên cứu đã công bố một bằng chứng khái niệm có tên là Ransomware 3.0, cho thấy một mô hình AI về mặt lý thuyết có thể lập kế hoạch và thực thi một cuộc tấn công như thế nào. Đó không phải là một sự cố thực tế, mà giống một phát súng cảnh báo về những gì sắp xảy ra.
Lời cảnh báo đó đã đến rất nhanh. Cùng khoảng thời gian đó, Anthropic đã tiết lộ một chiến dịch tống tiền thực sự, trong đó những kẻ tấn công sử dụng công cụ Claude Code của họ để xâm phạm ít nhất 17 tổ chức, với các yêu cầu tiền chuộc được báo cáo vượt quá 500.000 đô la. Điều quan trọng là, một con người vẫn điều khiển chiến dịch đó, sử dụng AI như một công cụ nhân lực thay vì để nó hành động độc lập. Sau đó, vào tháng 11 năm 2025, Anthropic đã tiến xa hơn, mô tả cái mà họ gọi là cuộc tấn công mạng tự động quy mô lớn đầu tiên: một chiến dịch gián điệp có liên hệ với nhà nước Trung Quốc, trong đó Claude được sử dụng để viết các mã khai thác và trích xuất dữ liệu với sự can thiệp tối thiểu của con người.
JADEPUFFER nằm trong cùng quỹ đạo đó, nhưng đẩy mọi thứ tiến thêm một bước, hướng tới tội phạm có động cơ tài chính thay vì gián điệp. Thay vì AI hỗ trợ kẻ tấn công là con người, tác nhân này dường như đã tự mình xử lý việc trinh sát, khai thác, thu thập thông tin xác thực và mã hóa như một quy trình liên tục, tự chỉ đạo. Đối với những người phòng thủ, điều này thu hẹp khoảng thời gian từ khi bị xâm nhập ban đầu đến khi bị tống tiền toàn diện, một khoảng thời gian mà trước đây từng cho các đội bảo mật cơ hội phát hiện và ngăn chặn một cuộc xâm nhập trước khi nó leo thang.
Hệ lụy về quyền riêng tư của các cuộc tấn công tự động
Những hàm ý về quyền riêng tư ở đây vượt ra ngoài tính mới về mặt kỹ thuật. Khi một tác nhân AI có thể độc lập xác định dữ liệu có giá trị, thu thập thông tin xác thực và di chuyển ngang qua các hệ thống mà không cần chờ đợi quyết định của con người, thì quy mô và tốc độ của một vụ vi phạm có thể vượt quá khả năng phản ứng của tổ chức. Các lược đồ cơ sở dữ liệu và dữ liệu cấu hình, loại bị nhắm mục tiêu trong cuộc tấn công này, thường chứa mô liên kết gắn kết thông tin cá nhân trên các hệ thống lại với nhau: hồ sơ người dùng, quyền truy cập và thông tin xác thực dịch vụ có thể mở khóa thêm nhiều dữ liệu nhạy cảm hơn ở những nơi khác.
Điều này rất quan trọng vì vấn đề đánh cắp danh tính và thông tin xác thực đã là một vấn nạn phổ biến từ rất lâu trước khi AI xuất hiện. Một báo cáo ngành gần đây cho thấy 71% tổ chức trên toàn thế giới đã hứng chịu ít nhất một vụ vi phạm liên quan đến danh tính trong năm 2025, nhấn mạnh mức độ thường xuyên mà các thông tin xác thực bị đánh cắp hoặc lạm dụng trở thành điểm xâm nhập cho những vụ xâm phạm lớn hơn. Một tác nhân tự động có thể khai thác lỗ hổng, thu thập những thông tin xác thực đó và di chuyển ngang mà không dừng lại để con người xem xét, chỉ làm tăng tốc một xu hướng vốn đã gây quá tải cho các đội bảo mật.
Điều này có ý nghĩa gì với bạn
Nếu bạn đang vận hành cơ sở hạ tầng có liên quan đến Langflow, Nacos hoặc các công cụ mã nguồn mở tương tự, việc vá ngay các lỗ hổng đã biết như CVE-2025-3248 không còn là công việc bảo trì tùy chọn nữa. Đó là tuyến phòng thủ trực tiếp chống lại các cuộc tấn công mà giờ đây có thể diễn biến từ giai đoạn xâm nhập ban đầu đến mã hóa toàn bộ nhanh hơn khả năng phát hiện của một quy trình ứng phó sự cố do con người giám sát. Đối với người dùng hàng ngày, bài học thực tế thu được ít liên quan đến công cụ cụ thể này mà nhiều hơn về sự thay đổi rộng lớn hơn mà nó đại diện: các vụ vi phạm liên quan đến thông tin xác thực bị đánh cắp và dữ liệu cá nhân bị lộ có khả năng sẽ diễn ra nhanh hơn và ở quy mô lớn hơn khi các cuộc tấn công do AI điều khiển ngày càng trưởng thành.
Những điều thiết thực cần làm
- Vá nhanh chóng các công cụ có kết nối internet, đặc biệt là các nền tảng mã nguồn mở như Langflow có các lỗ hổng thực thi mã từ xa đã được ghi nhận.
- Coi việc đánh cắp thông tin xác thực là vấn đề "khi nào" chứ không phải "nếu có", và sử dụng mật khẩu mạnh, duy nhất với trình quản lý mật khẩu cùng với xác thực đa yếu tố ở bất cứ đâu được cung cấp.
- Giám sát các hoạt động đăng nhập bất thường và bật cảnh báo thông báo vi phạm được liên kết với địa chỉ email của bạn.
- Các tổ chức nên coi các tác nhân AI tự động là một hạng mục tác nhân đe dọa mới trong kế hoạch ứng phó sự cố, chứ không chỉ là một rủi ro giả định trong tương lai.
Vụ JADEPUFFER là một tín hiệu mạnh mẽ cho thấy ransomware AI tự động đã chuyển từ bài báo nghiên cứu sang sự cố thực tế. Để luôn đi trước nó bắt đầu từ những điều cơ bản: vá các lỗ hổng đã biết, bảo vệ thông tin xác thực và giả định rằng những kẻ tấn công, dù là con người hay máy móc, đang di chuyển nhanh hơn bao giờ hết.




