AI-powered cyberattacks: Khi trí tuệ nhân tạo bắt đầu tự thực hiện các cuộc tấn công mạng

AI đang chuyển từ vai trò trợ lý cho hacker sang thực hiện một phần chuỗi tấn công. Agentic AI, zero-day và malware tự động đang thay đổi an ninh mạng.

AI-powered cyberattacks: Khi trí tuệ nhân tạo bắt đầu tự thực hiện các cuộc tấn công mạng

Trong nhiều năm, trí tuệ nhân tạo chủ yếu được nhắc đến trong an ninh mạng như một công cụ hỗ trợ: viết email phishing thuyết phục hơn, dịch nội dung, phân tích mã nguồn, tạo script hoặc giúp tin tặc tìm kiếm thông tin nhanh hơn. Nhưng từ cuối năm 2025 sang 2026, một ranh giới mới bắt đầu xuất hiện. AI không chỉ trả lời câu hỏi của kẻ tấn công mà trong một số trường hợp đã được giao quyền thực hiện nhiều bước của chiến dịch, tự quan sát trạng thái hệ thống, lựa chọn hành động tiếp theo và tiếp tục chuỗi tác vụ với mức can thiệp của con người thấp hơn trước.

Đây là lý do khái niệm AI-powered cyberattacks đang thay đổi ý nghĩa. Mối lo không còn chỉ nằm ở việc một mô hình ngôn ngữ giúp người ít kinh nghiệm viết mã độc tốt hơn. Rủi ro lớn hơn là sự xuất hiện của agentic AI — các tác nhân AI có thể sử dụng công cụ, chạy lệnh, đọc kết quả, điều chỉnh kế hoạch và hoàn thành một mục tiêu gồm nhiều bước.

Tuy nhiên, điều này không đồng nghĩa rằng Internet đã xuất hiện những “hacker AI” hoàn toàn độc lập có thể tự chọn mục tiêu, tự quyết định động cơ và xâm nhập bất kỳ hệ thống nào. Các báo cáo hiện tại cho thấy một phổ năng lực rộng: từ AI đóng vai trò trợ lý tăng tốc, đến những chiến dịch trong đó con người đặt mục tiêu còn AI đảm nhiệm phần lớn công việc thực thi. Chính vùng chuyển tiếp này mới là điều đáng chú ý nhất.

Từ AI hỗ trợ hacker đến AI trực tiếp thực thi tấn công

Phần lớn hoạt động lạm dụng AI được ghi nhận trước đây vẫn theo mô hình quen thuộc: con người điều khiển, AI hỗ trợ. Microsoft Threat Intelligence cho biết vào tháng 3/2026 rằng đa số việc sử dụng AI độc hại mà hãng quan sát được vẫn tập trung vào tạo văn bản, mã hoặc nội dung truyền thông. Kẻ tấn công dùng mô hình để soạn phishing, dịch thông điệp, tóm tắt dữ liệu đánh cắp, phát triển hoặc sửa lỗi malware và dựng nhanh hạ tầng phục vụ chiến dịch.

Trong mô hình này, AI là một force multiplier: giúp cùng một nhóm người làm được nhiều việc hơn, nhanh hơn và với chi phí thấp hơn. Con người vẫn giữ quyền quyết định mục tiêu, thời điểm triển khai và chiến lược tổng thể.

Agentic AI làm thay đổi cấu trúc đó. Thay vì hỏi từng câu và nhận từng câu trả lời, kẻ vận hành có thể đưa ra một mục tiêu cấp cao, sau đó cho tác nhân AI sử dụng công cụ để tự hoàn thành nhiều bước liên tiếp. AI có thể thử một hướng, đọc kết quả, nhận ra thất bại, thay đổi cách tiếp cận rồi tiếp tục. Chính khả năng tạo vòng lặp giữa quan sát – suy luận – hành động khiến AI agent khác căn bản một chatbot thông thường.

Chiến dịch gián điệp năm 2025 là dấu mốc đáng chú ý

Tháng 11/2025, Anthropic công bố một chiến dịch gián điệp mạng mà công ty cho rằng đã sử dụng năng lực agentic của AI ở mức chưa từng thấy trước đó. Theo Anthropic, nhóm đe dọa được đánh giá với độ tin cậy cao là có liên hệ với nhà nước Trung Quốc đã thao túng Claude Code để thử xâm nhập khoảng 30 mục tiêu trên toàn cầu, gồm doanh nghiệp công nghệ, tổ chức tài chính, nhà sản xuất hóa chất và cơ quan chính phủ.

Điểm đáng chú ý không chỉ là việc AI được dùng trong chiến dịch, mà là vai trò của nó. Anthropic mô tả đây là trường hợp đầu tiên được họ ghi nhận ở quy mô lớn trong đó một cuộc tấn công được thực hiện mà không cần sự can thiệp đáng kể của con người trong nhiều bước vận hành. Công ty cho biết AI không chỉ tư vấn cách làm mà còn trực tiếp thực hiện hoạt động tấn công.

Cần nhìn nhận tuyên bố này đúng phạm vi: đây là kết quả điều tra và đánh giá do chính nhà cung cấp mô hình công bố, không phải bằng chứng rằng mọi chiến dịch hiện đại đã trở nên tự trị. Nhưng nó cho thấy kiến trúc tấn công mới đã vượt khỏi giai đoạn lý thuyết. Một kẻ vận hành có thể đặt mục tiêu, xây quy trình agentic và để hệ thống tự xử lý một phần lớn khối lượng công việc mà trước đây phải giao cho nhiều người.

Google ghi nhận malware có khả năng điều phối hành động bằng AI

Tháng 5/2026, Google Threat Intelligence Group (GTIG) mô tả sự chuyển dịch từ các thử nghiệm AI rời rạc sang việc ứng dụng mô hình tạo sinh ở quy mô công nghiệp trong quy trình của các nhóm tấn công. Một trong những ví dụ đáng chú ý là malware có hỗ trợ AI như PROMPTSPY.

Theo GTIG, loại malware này cho thấy xu hướng hướng tới autonomous attack orchestration: mô hình có thể diễn giải trạng thái của hệ thống, tạo lệnh phù hợp với tình huống và thao tác môi trường nạn nhân một cách linh hoạt hơn so với chuỗi lệnh được viết cứng từ trước.

Đây là thay đổi quan trọng về kỹ thuật. Malware truyền thống thường hoạt động theo logic do lập trình viên định nghĩa trước. Nếu môi trường khác dự kiến, phần mềm độc hại có thể thất bại hoặc cần người điều khiển từ xa can thiệp. Khi một mô hình AI được đưa vào vòng lặp, phần mềm có tiềm năng thích nghi tốt hơn với cấu hình, dữ liệu và phản hồi của từng hệ thống.

AI bắt đầu tham gia cả vào việc tìm và khai thác zero-day

Cũng trong báo cáo tháng 5/2026, GTIG cho biết lần đầu tiên họ xác định một tác nhân đe dọa sử dụng một khai thác zero-day mà nhóm nghiên cứu tin rằng đã được phát triển với sự hỗ trợ của AI. Theo Google, nhóm tội phạm mạng dự định dùng lỗ hổng này trong một chiến dịch khai thác hàng loạt, nhưng hoạt động phát hiện chủ động và phối hợp với nhà cung cấp có thể đã ngăn kế hoạch được triển khai rộng.

GTIG nhấn mạnh rằng họ không cho rằng Gemini được sử dụng trong trường hợp này. Đánh giá AI có tham gia dựa trên cấu trúc, nội dung và đặc điểm của mã khai thác. Điều đáng chú ý hơn bản thân công cụ là loại vấn đề mà AI có thể giúp phát hiện: những lỗi logic cấp cao, nơi hệ thống hoạt động đúng về mặt cú pháp nhưng tồn tại giả định tin cậy sai trong luồng xác thực hoặc phân quyền.

Nếu năng lực này tiếp tục tăng, khoảng thời gian an toàn giữa lúc một điểm yếu xuất hiện, được công bố và bị khai thác có thể tiếp tục thu hẹp. Người phòng thủ khi đó không chỉ chạy đua với chuyên gia săn lỗi của đối phương mà còn với các hệ thống có thể đọc lượng mã lớn, so sánh bản vá, kiểm tra giả thuyết và lặp lại quá trình gần như liên tục.

Dữ liệu năm 2026 cho thấy AI đang đi sâu hơn vào chuỗi tấn công

Anthropic công bố tháng 6/2026 một phân tích trên 832 tài khoản đã bị cấm vì hoạt động mạng độc hại trong giai đoạn từ tháng 3/2025 đến tháng 3/2026. Các hành vi được ánh xạ vào khung MITRE ATT&CK để xem AI đang được dùng ở những bước nào của cuộc tấn công.

Kết quả cho thấy phần lớn trường hợp vẫn liên quan đến công việc chuẩn bị, đặc biệt là viết malware. Có 560 trong số 832 tài khoản, tương đương 67,3%, sử dụng AI cho mục đích này. Nhưng AI cũng bắt đầu xuất hiện ở các giai đoạn phức tạp hơn. Anthropic ghi nhận 54 trường hợp, tương đương 6,5%, sử dụng AI để hỗ trợ lateral movement — quá trình di chuyển sâu hơn bên trong một mạng đã bị xâm nhập.

Điều quan trọng không phải tỷ lệ 6,5% là lớn hay nhỏ, mà là việc AI đã chạm tới những tác vụ trước đây đòi hỏi nhiều ngữ cảnh, khả năng suy luận và xử lý phản hồi từ môi trường thực. Anthropic kết luận rằng các cuộc tấn công đang trở nên tự động hơn và khả năng nối nhiều phần của chuỗi tấn công bằng AI làm mờ ranh giới truyền thống giữa nhóm có năng lực cao và nhóm ít kỹ năng hơn.

AI-powered cyberattack thực tế sẽ diễn ra như thế nào?

Một chiến dịch có hỗ trợ agentic AI không nhất thiết phải là một “siêu AI” duy nhất điều khiển mọi thứ. Thực tế có thể giống một dây chuyền tác nhân chuyên biệt hơn.

  • Tác nhân trinh sát: tổng hợp thông tin công khai, xác định hệ thống, công nghệ và danh tính có giá trị.
  • Tác nhân phân tích lỗ hổng: đọc tài liệu kỹ thuật, mã nguồn hoặc bản vá để ưu tiên điểm yếu có khả năng khai thác.
  • Tác nhân social engineering: tạo nội dung phù hợp theo ngôn ngữ, vai trò và ngữ cảnh của từng mục tiêu.
  • Tác nhân thực thi: sử dụng công cụ được cấp, chạy lệnh, phân tích phản hồi và thử bước tiếp theo.
  • Tác nhân xử lý dữ liệu: phân loại lượng lớn dữ liệu thu được để tìm thông tin có giá trị.

Con người có thể vẫn là người xác định mục tiêu cuối cùng, nhưng nếu phần lớn công việc trung gian được tự động hóa, kinh tế của tấn công mạng sẽ thay đổi. Một nhóm nhỏ có thể vận hành nhiều chiến dịch đồng thời hơn, nhắm tới nhiều mục tiêu hơn và duy trì hoạt động lâu hơn.

Rủi ro lớn nhất là tốc độ và quy mô, không chỉ “độ thông minh”

Trong an ninh mạng, một hệ thống không cần thông minh hơn chuyên gia giỏi nhất mới trở nên nguy hiểm. Nó chỉ cần đủ tốt, đủ nhanh và đủ rẻ để thực hiện hàng nghìn lần công việc mà trước đây con người chỉ có thể làm vài chục lần.

AI tạo ra lợi thế ở bốn điểm.

  • Tốc độ: đọc tài liệu, mã, log và kết quả công cụ nhanh hơn quy trình thủ công.
  • Quy mô: nhiều tác vụ có thể được thực hiện song song trên số lượng mục tiêu lớn.
  • Khả năng cá nhân hóa: nội dung phishing hoặc kịch bản giả danh có thể được điều chỉnh riêng cho từng nạn nhân.
  • Khả năng lặp: tác nhân có thể thử, thất bại, đọc phản hồi và tiếp tục mà không cần người vận hành theo dõi từng bước.

Verizon trong 2026 Data Breach Investigations Report cho biết khai thác lỗ hổng đã trở thành điểm vào của 31% vụ vi phạm được phân tích, vượt thông tin đăng nhập bị đánh cắp. Verizon cũng cảnh báo AI đang góp phần rút ngắn thời gian để kẻ tấn công tận dụng các điểm yếu đã biết. Điều này tạo áp lực lớn lên mô hình vá lỗi dựa quá nhiều vào lịch bảo trì thủ công.

Nhưng chưa nên hiểu rằng AI đã thay thế hacker

Microsoft lưu ý rằng phần lớn hoạt động độc hại dùng AI hiện nay vẫn nằm ở vai trò tăng tốc, trong khi con người giữ quyền kiểm soát mục tiêu và quyết định triển khai. Hãng cũng cho biết thử nghiệm với agentic AI của các nhóm đe dọa đang xuất hiện nhưng chưa được quan sát ở quy mô phổ biến và vẫn bị giới hạn bởi độ tin cậy cũng như rủi ro vận hành.

OpenAI cũng từng nhận định trong báo cáo tháng 2/2026 rằng các tác nhân đe dọa thường kết hợp AI với những công cụ truyền thống như website, tài khoản mạng xã hội và nhiều nền tảng khác nhau. Thực tế vì thế không phải là AI thay thế toàn bộ hạ tầng tấn công, mà là AI đang dần trở thành một lớp điều phối mới bên trên các công cụ vốn đã tồn tại.

Sự phân biệt này rất quan trọng. Nếu mô tả mọi email phishing được viết bằng chatbot là “AI tự tấn công”, chúng ta sẽ đánh mất khả năng nhận diện đâu là thay đổi thực sự. Ranh giới đáng quan tâm là lúc mô hình được trao công cụ và quyền hành động đủ lớn để tự duy trì một chuỗi thao tác dài, có khả năng thích nghi theo phản hồi của mục tiêu.

Tín hiệu mới nhất: các phòng thí nghiệm bắt đầu chuẩn bị cho năng lực cyber “Critical”

Ngày 7/8/2026, OpenAI công bố rằng các đánh giá nội bộ mới nhất đối với một mô hình sắp ra mắt có tên Astra cho thấy tiến bộ đáng kể về lập trình agentic và an ninh mạng. Công ty cho biết tại thời điểm công bố họ chưa thể loại trừ khả năng mô hình đạt ngưỡng năng lực cyber Critical theo Preparedness Framework.

Trong khung đánh giá của OpenAI, ngưỡng Critical bao gồm những khả năng như phát hiện và phát triển zero-day hoạt động trên nhiều hệ thống thực tế đã được gia cố mà không cần con người can thiệp, hoặc xây dựng và thực thi chiến lược tấn công đầu-cuối mới chỉ từ một mục tiêu cấp cao. OpenAI nhấn mạnh đây là kết quả đánh giá sơ bộ, không phải tuyên bố rằng mô hình đã chắc chắn đạt ngưỡng đó.

Thông báo này vẫn là một chỉ báo quan trọng về hướng phát triển của năng lực mô hình. Những gì năm 2025 còn xuất hiện như một chiến dịch đặc biệt có thể dần trở thành khả năng cần được đánh giá có hệ thống trong quá trình phát triển AI biên.

Doanh nghiệp phải phòng thủ khác đi khi tốc độ tấn công tăng

Khi đối phương có thể tự động hóa nhiều bước, phản ứng thủ công sau cảnh báo sẽ ngày càng khó theo kịp. Trọng tâm phòng thủ cần chuyển sang giảm quyền truy cập, giảm bề mặt tấn công và tăng khả năng phát hiện theo hành vi.

  • Quản lý danh tính chặt chẽ: ưu tiên MFA chống phishing, quyền tối thiểu và kiểm soát tài khoản đặc quyền.
  • Rút ngắn vòng đời vá lỗi: ưu tiên lỗ hổng đang phơi nhiễm trên Internet, có dấu hiệu bị khai thác hoặc dẫn tới tài sản quan trọng.
  • Giám sát hành vi thay vì chỉ chữ ký: AI-powered malware có thể thay đổi lệnh và luồng hoạt động, khiến cách phát hiện dựa hoàn toàn vào mẫu tĩnh kém hiệu quả hơn.
  • Phân đoạn mạng: hạn chế khả năng lateral movement nếu một tài khoản hoặc thiết bị bị xâm nhập.
  • Kiểm soát AI agent nội bộ: tác nhân hợp pháp cũng có thể trở thành đường tấn công nếu bị prompt injection, đánh cắp thông tin xác thực hoặc cấp quyền quá rộng.
  • Tự động hóa phòng thủ có kiểm soát: sử dụng AI để triage cảnh báo, tổng hợp log và hỗ trợ điều tra, nhưng giữ cơ chế phê duyệt đối với hành động có thể gây gián đoạn lớn.

Cuộc đua AI trong an ninh mạng sẽ diễn ra ở cả hai phía

Cùng những năng lực giúp AI tìm lỗ hổng và tự động hóa tấn công cũng có thể được dùng để bảo vệ hệ thống. Google đã triển khai các tác nhân như Big Sleep cho nghiên cứu lỗ hổng và CodeMender để hỗ trợ sửa lỗi. OpenAI cũng cho rằng các mô hình cyber-capable nâng cao nên được sử dụng để giúp đội phòng thủ phát hiện và xử lý điểm yếu trước khi đối phương khai thác.

Vì vậy, tương lai của an ninh mạng khó là câu chuyện “AI chống lại con người”. Khả năng cao hơn là một cuộc chạy đua giữa hai hệ thống có AI hỗ trợ: bên tấn công dùng tác nhân để tăng tốc trinh sát, khai thác và duy trì quyền truy cập; bên phòng thủ dùng tác nhân để tìm lỗi, phân tích tín hiệu, ưu tiên rủi ro và phản ứng nhanh hơn.

Khi tấn công mạng trở thành bài toán tự động hóa

AI-powered cyberattacks đang bước qua một ngưỡng quan trọng. AI vẫn chưa biến mọi kẻ tấn công thành chuyên gia cấp cao và chưa thay thế hoàn toàn con người. Nhưng các bằng chứng từ Anthropic, Google, Microsoft, OpenAI và những nghiên cứu năm 2026 cho thấy AI đang được đưa sâu hơn vào các giai đoạn phức tạp của chuỗi tấn công, từ nghiên cứu lỗ hổng đến thực thi lệnh và điều phối nhiều bước.

Điều đáng lo không phải là hình ảnh một AI có “ý chí” tự đi hack Internet. Rủi ro thực tế hơn là một hệ thống được con người giao mục tiêu, cung cấp công cụ và quyền truy cập, sau đó có thể làm liên tục hàng giờ những công việc mà trước đây cần cả một nhóm kỹ thuật.

Khi chi phí suy luận tiếp tục giảm và khả năng agentic tăng, lợi thế lớn nhất có thể thuộc về phía nào tự động hóa nhanh hơn nhưng vẫn kiểm soát được rủi ro. Với doanh nghiệp, điều này biến an ninh mạng từ cuộc chiến phản ứng sau sự cố thành cuộc đua về tốc độ quan sát, vá lỗi, quản trị danh tính và ra quyết định.

Nguồn tham khảo: Anthropic — “Disrupting the first reported AI-orchestrated cyber espionage campaign” (11/2025) và phân tích AI-enabled cyber threats theo MITRE ATT&CK (6/2026); Google Threat Intelligence Group — “AI Threat Tracker” (5/2026); Microsoft Threat Intelligence — “AI as tradecraft” (3/2026); OpenAI — “Disrupting malicious uses of AI” (2/2026) và “Responding to the next frontier of critical cyber capabilities” (8/2026); Verizon — 2026 Data Breach Investigations Report.

Chia sẻ