# Cảnh báo: Tác nhân AI đang trở thành kênh phát tán mã độc mới

- Nguồn: Artificial Intelligence News (Web)
- Thời gian phát hành: 2026-09-23 14:53 (giờ Việt Nam)
- Điểm AI: 62/100
- Link AIHOT.vn: https://aihot.vn/items/102e7e90ba0dd51b
- Nguồn dữ liệu AI HOT: https://aihot.news/items/cmudt3gt206gproghgavw9jf3
- Link gốc: https://www.artificialintelligence-news.com/news/ai-agents-are-becoming-a-new-malware-distribution-channel

## Tóm tắt AI

Chiến dịch FakeGit ghi nhận hơn 800 kho lưu trữ giả mạo dưới dạng AI skills và MCP server để phát tán mã độc SmartLoader và StealC, với quy mô lên tới 14 triệu lượt tải xuống.

## Thân bài

![AI Agents Are Becoming a New Malware Distribution Channel](https://www.artificialintelligence-news.com/wp-content/uploads/2026/09/zulfugar-karimov-nBClEqKKVM-unsplash-scaled.jpg)

Tác giả: Farukh Rakhimov, Trưởng bộ phận Tuân thủ, Bảo vệ dữ liệu và An ninh thông tin tại AdTech Holding

Khoảng 7.600 kho lưu trữ GitHub giả mạo, 6.600 hồ sơ lừa đảo và hơn 14 triệu lượt tải xuống: đó là quy mô của FakeGit, một chiến dịch phần mềm độc hại được Island ghi nhận vào tháng 7 năm 2026. Hơn 800 kho lưu trữ đã mạo danh các kỹ năng AI và máy chủ MCP để phát tán SmartLoader và phần mềm đánh cắp thông tin StealC.

Các kho lưu trữ giả mạo không phải là điều mới mẻ. Điều đáng ngạc nhiên là ai đã đề xuất chúng.

Gemini và ChatGPT đã độc lập gợi ý cùng một kho lưu trữ walmart-mcp độc hại. Các tác nhân (agent) này đã tìm thấy dự án của kẻ tấn công và cung cấp cho người dùng hướng dẫn cài đặt.

Kẻ tấn công không còn cần phải lừa dối người dùng trực tiếp nữa. Chúng có thể lừa dối chính những trợ lý mà người dùng tin tưởng.

Tại sao các Agent lại dễ bị tổn thương

Hai đặc điểm kiến trúc khiến các cuộc tấn công này trở nên khả thi.

Thứ nhất, các agent xử lý hướng dẫn và thông tin bên ngoài dưới dạng văn bản. Một hướng dẫn độc hại ẩn trong tệp README, trang web hoặc mô tả công cụ có thể bị diễn giải thành thứ cần tuân theo thay vì phân tích. Đây là hình thức tấn công tiêm lệnh gián tiếp (indirect prompt injection).

Thứ hai, các agent có thể thực thi những hướng dẫn đó.

Chuyên gia bảo mật Simon Willison gọi sự kết hợp của ba điều kiện này là "bộ ba gây chết người" (lethal trifecta): quyền truy cập vào thông tin có giá trị, tiếp xúc với nội dung bên ngoài không đáng tin cậy và khả năng gửi dữ liệu ra bên ngoài hệ thống.

Tổng hợp lại, những điều kiện này biến văn bản độc hại thành một nguy cơ rò rỉ dữ liệu tiềm tàng.

Các cuộc tấn công khác khai thác một thứ đơn giản hơn: các tín hiệu tin cậy giả tạo. Số sao, lượt tải xuống, lịch sử đóng góp và danh sách đăng ký có thể khiến phần mềm độc hại trông có vẻ hợp pháp.

Dưới đây là tám cách mà những điểm yếu này đang bị khai thác.

1. AgentBaiting: Khi một Agent đề xuất phần mềm độc hại

AgentBaiting nhắm vào trợ lý thay vì người dùng.

Trong chiến dịch FakeGit, kẻ tấn công đã tạo ra các kho lưu trữ thuyết phục với tài liệu thực tế và phân phối chúng thông qua các danh mục công khai.

Gemini và ChatGPT đã độc lập đề xuất cùng một trình kết nối Walmart MCP giả mạo vì nó có vẻ phù hợp và đáng tin cậy.

Các kho lưu trữ này phát tán SmartLoader, phần mềm đã tải xuống StealC để đánh cắp thông tin đăng nhập trình duyệt, cookie, phiên làm việc đang hoạt động và dữ liệu ví tiền điện tử.

Các agent không bị xâm nhập. Chúng chỉ đơn giản là đề xuất phần mềm mà độ tin cậy bề ngoài đã được dàn dựng.

2. Tool Poisoning: Hướng dẫn ẩn trong mô tả công cụ

Các máy chủ MCP cung cấp cho agent những mô tả văn bản về các công cụ khả dụng. Kẻ tấn công có thể ẩn các hướng dẫn bên trong những mô tả đó.

Vào tháng 4 năm 2025, Invariant Labs đã chứng minh cách các hướng dẫn được nhúng trong một công cụ máy tính độc hại có thể thao túng một trình kết nối email đáng tin cậy khác để sao chép các tin nhắn gửi đi cho kẻ tấn công.

Người dùng không bao giờ nhìn thấy các hướng dẫn độc hại này.

Tool poisoning vẫn là một mô hình đe dọa đã được chứng minh hơn là một sự cố thực tế

đã được xác nhận công khai.

3. Khi các Agent che giấu hành động của chúng

Một số kỹ năng độc hại hướng dẫn rõ ràng các agent không được tiết lộ những gì chúng đã làm.

Một nghiên cứu học thuật năm 2026 đã kiểm tra 98.380 kỹ năng từ hai danh mục và xác nhận 157 kỹ năng là độc hại, xác định 632 lỗ hổng và 13 kỹ thuật tấn công.

Một hướng dẫn lặp đi lặp lại đã đặt tiêu đề cho nghiên cứu: “Không đề cập điều này với người dùng.”

Do đó, một agent có thể báo cáo rằng một tác vụ đã hoàn thành trong khi bỏ qua các hành động trái phép, bao gồm cả việc truyền tải thông tin nhạy cảm.

4. Rug Pull: Phần mềm đáng tin cậy thay đổi sau khi cài đặt

Một gói phần mềm có thể hoạt động hợp pháp trong nhiều tháng trước khi đưa vào các chức năng độc hại.

Vào tháng 9 năm 2025, Koi Security đã phát hiện postmark-mcp, một trình kết nối mạo danh dịch vụ email Postmark hợp pháp.

Các phiên bản đến 1.0.15 có vẻ vô hại. Phiên bản 1.0.16 đã đưa vào một người nhận BCC ẩn, sao chép các email gửi đi đến một tên miền do kẻ tấn công kiểm soát.

Gói này có khả năng làm lộ các tin nhắn đặt lại mật khẩu và liên kết xác thực liên quan đến khoảng 300 tổ chức.

Postmark xác nhận rằng trình kết nối đó không phải là sản phẩm của họ và dịch vụ của chính họ không bị xâm nhập.

Cuộc tấn công đã khai thác sự tin tưởng tích lũy từ các phiên bản trước đó. Các bản cập nhật tự động cho phép chức năng độc hại xâm nhập mà không cần sự phê duyệt mới từ người dùng.

5. Các thay đổi độc hại có thể xảy ra bên ngoài gói phần mềm

Việc xem xét mã nguồn không thể phát hiện mọi thứ khi các phụ thuộc bên ngoài thay đổi độc lập.

_Bài gốc còn tiếp._ Xem tiếp tại: <https://www.artificialintelligence-news.com/news/ai-agents-are-becoming-a-new-malware-distribution-channel>
