Tin ngành
Cảnh báo: Sâu máy tính AI có thể chiếm đoạt tài khoản WeChat chỉ qua một cuộc gọi
(giờ Việt Nam)
Tóm tắt AI
WeWorm, một loại sâu máy tính sử dụng AI, có khả năng tấn công và chiếm quyền kiểm soát tài khoản WeChat mà không cần nạn nhân nhấc máy, đặt hơn một tỷ người dùng vào tình thế nguy hiểm.
Bản dịch AI

Sâu máy tính AI có thể chiếm tài khoản WeChat chỉ bằng một cuộc gọi
WeWorm, loại sâu máy tính do AI tạo ra, có thể biến một cuộc gọi thành công cụ tấn công tài khoản WeChat mà không cần nạn nhân bắt máy, đe dọa hơn một tỷ người dùng.
Công ty bảo mật Calif tại Palo Alto (Mỹ) ngày 8/9 cho biết AI đã tạo ra sâu máy tính WeWorm và phương thức tấn công cùng tên, với khả năng khai thác lỗ hổng bảo mật bên trong WeChat.
Lỗ hổng này được chính AI phát hiện chỉ trong hai ngày. "Việc tạo ra sâu máy tính mất thêm một tuần", Calif mô tả trên blog. "Trước đây, để tạo ra một sâu máy tính ở quy mô này cần đến một nhóm lớn và mất hàng tháng trời. Giờ đây, AI đã có thể thực hiện hầu hết công việc".
Sâu máy tính (computer worm) là một loại phần mềm độc hại tự động nhân bản và lây lan qua mạng máy tính, không cần bám vào tệp tin hay cần con người kích hoạt. Theo PCMag, cách thức tấn công "không cần nhấp chuột" (zero-click) này khác biệt và nguy hiểm hơn nhiều so với các email và tin nhắn lừa đảo thông thường, do người dùng không cần thao tác nhiều hay phải "rơi" vào bẫy kỹ thuật số.

Video mô tả cách thức tấn công tài khoản WeChat trên smartphone Android và iPhone bằng WeWorm. Video: Calif/YouTube
Trong video minh họa trên YouTube, Calif sử dụng WeWorm để xâm nhập trái phép vào các smartphone đang cài sẵn WeChat thông qua cuộc gọi. Một khi tài khoản bị xâm nhập, hacker có thể đọc và gửi tin nhắn, thực hiện cuộc gọi và kiểm soát tài khoản của nạn nhân. Nếu kết hợp với các lỗi bảo mật khác, kẻ tấn công có thể sử dụng quyền truy cập tài khoản WeChat để chiếm quyền kiểm soát điện thoại.
Công ty cho biết sau khi tấn công một tài khoản WeChat, WeWorm có thể lan sang các tài khoản khác thông qua danh sách bạn bè. "Việc khai thác chỉ mất vài giây, cho phép chúng tôi kiểm soát hoàn toàn tài khoản WeChat", Calif cảnh báo. "Chúng tôi có thể đọc và gửi tin nhắn, thực hiện cuộc gọi và hành động thay mặt nạn nhân".
Với hơn 1,4 tỷ tài khoản đang hoạt động, Calif ước tính khoảng một tỷ người dùng WeChat có nguy cơ bị tấn công nếu lỗ hổng này bị khai thác. Thậm chí, do đã tồn tại từ lâu, rất có thể nó đã bị lợi dụng trong thực tế.
Sự cố đã được phát hiện từ tháng 7 và báo cáo cho Tencent, công ty mẹ của WeChat. Tuy nhiên, đơn vị này không tiết lộ chương trình AI nào đã phát hiện ra lỗ hổng, ngoài việc cho biết họ "hợp tác với các phòng thí nghiệm trí tuệ nhân tạo tiên tiến" cũng như "kết hợp cả mô hình nguồn mở và đóng".
Phát ngôn viên của Tencent xác nhận lỗ hổng liên quan đến "lỗi bộ nhớ trong ngăn xếp VoIP của WeChat" và hiện đã được khắc phục.
"Lỗi này rất đặc biệt", Dương Ngọc Thái, CEO của Calif, nói với New York Times. "Sự đơn giản và khả năng mạnh mẽ của lỗi này sẽ là 'giấc mơ thành hiện thực' đối với nhiều hacker".

Minh họa về WeWorm. Ảnh: Calif
Theo một số chuyên gia, WeWorm là minh chứng mới nhất và cũng đáng báo động nhất cho thấy tốc độ phát triển chóng mặt của trí tuệ nhân tạo đang vượt xa khả năng theo kịp của các cơ quan quản lý và thậm chí cả các nhà phát triển hàng đầu. Vấn đề này có thể sẽ làm dấy lên thêm lo ngại rằng AI tiên tiến có thể sớm dẫn đến một "tương lai đen tối", phá vỡ những giả định cốt lõi về an ninh mạng và mang lại lợi thế lớn cho hacker, ít nhất là trong ngắn hạn.
Cuối tháng trước, OpenAI và hơn 100 công ty công nghệ lớn đã cùng ký vào bức thư ngỏ cảnh báo làn sóng tấn công mạng bằng AI đang đến gần, do đó các tổ chức cũng như chính phủ cần phải chuẩn bị. Bức thư được đưa ra sau hàng loạt vụ AI "nổi loạn", trong đó có trường hợp AI thoát khỏi môi trường thử nghiệm và tấn công các công ty khác.
Trong cuộc phỏng vấn với New York Times cuối tháng trước, tỷ phú Bill Gates cũng cho rằng việc giải quyết rủi ro từ AI nên là "ưu tiên hàng đầu của thế giới". CEO OpenAI Sam Altman tại hội nghị G20 đầu tháng 8 cũng cho biết nhân loại "đang đối mặt với thách thức lớn" về an ninh mạng và "vấn đề sẽ trở nên nghiêm trọng nếu không có ai hành động khẩn trương".
Calif được thành lập năm 2023 với sự tham gia của một số thành viên người Việt như CEO Dương Ngọc Thái, nhà đồng sáng lập An Trinh, kỹ sư bảo mật trưởng Thanh Nguyen và kỹ sư phần mềm trưởng Diep Pham.
Bảo Lâm tổng hợp
Bài viết được AI dịch và tổng hợp tự động từ VnExpress Số hóa. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.