Nghiên cứu
Anthropic phân tích 832 tài khoản độc hại: Tỷ lệ tấn công nguy hiểm tăng vọt từ 33% lên 56%
(giờ Việt Nam)
Tóm tắt AI
Báo cáo của Anthropic chỉ ra sự gia tăng đáng kể của các cuộc tấn công AI tinh vi trong một năm qua, với 67% kẻ xấu sử dụng AI để viết mã độc. Các phương thức tấn công truyền thống đang dần lỗi thời trước sự trỗi dậy của các tác nhân AI tự động.
Bản dịch AI
Khi AI làm thay đổi bản chất và phương thức đằng sau các cuộc tấn công mạng, liệu các kỹ thuật và khung bảo mật mà cộng đồng an ninh mạng đang sử dụng có còn hiệu quả?
Trong một báo cáo mới, chúng tôi tìm cách trả lời câu hỏi đó. Chúng tôi đã kiểm tra 832 tài khoản bị cấm do hoạt động tấn công mạng độc hại từ tháng 3 năm 2025 đến tháng 3 năm 2026 và đối chiếu chúng với MITRE ATT&CK, một cơ sở dữ liệu lâu đời về các chiến thuật và kỹ thuật được tin tặc sử dụng. Chúng tôi đã công bố một phần kết quả này trong Báo cáo Điều tra Vi phạm Dữ liệu (DBIR) năm 2026 của Verizon và đang chia sẻ một phân tích chi tiết hơn tại đây. 832 trường hợp này chỉ là một phần nhỏ trong tổng số tài khoản bị cấm trong giai đoạn này, nhưng chúng đại diện cho những trường hợp mà chúng tôi có đủ thông tin chi tiết để thực hiện đánh giá kỹ lưỡng về kỹ thuật của kẻ tấn công.
Có ba kết luận chính từ phân tích của chúng tôi:
Dưới đây, chúng tôi cung cấp tóm tắt về từng kết luận này. Bạn có thể đọc bản phân tích dài hơn trên blog Frontier Red Team của chúng tôi.
Cách AI khiến kẻ tấn công trở nên nguy hiểm hơn
Các hoạt động sử dụng AI phổ biến nhất trong cơ sở dữ liệu của chúng tôi liên quan đến việc chuẩn bị cho một cuộc tấn công mạng, chẳng hạn như viết mã độc (560 trong số 832 tài khoản mà chúng tôi nghiên cứu, tương đương 67,3%, đã sử dụng AI cho mục đích này). Một số lượng nhỏ hơn các đối tượng sử dụng AI cho các hoạt động phức tạp hơn—ví dụ, 54 trong số 832 đối tượng (6,5%) đã sử dụng AI để hỗ trợ "di chuyển ngang" (lateral movement), bao gồm việc điều hướng sâu vào bên trong một mạng lưới đã bị xâm nhập.
Chúng tôi đã tìm thấy bằng chứng nhất quán cho thấy AI đang được sử dụng để giúp gia tăng mức độ đe dọa của kẻ tấn công. Trong sáu tháng đầu tiên của phân tích, 33% đối tượng được hệ thống chấm điểm rủi ro của chúng tôi phân loại là mức độ rủi ro trung bình trở lên. Nhưng đến sáu tháng tiếp theo, tỷ lệ đó đã tăng vọt lên 56%—tăng khoảng 1,7 lần.
Trong suốt giai đoạn nghiên cứu, việc sử dụng AI của kẻ tấn công đã chuyển dịch từ các kỹ thuật giành quyền truy cập ban đầu vào hệ thống sang các hoạt động được thực hiện sau khi đã xâm nhập thành công. Ví dụ, việc sử dụng AI để khám phá tài khoản—xác định các tài khoản hợp lệ bên trong môi trường đã bị xâm nhập—đã tăng 8,9%, trong khi lừa đảo (phishing) có hỗ trợ bởi AI—một kỹ thuật phổ biến để giành quyền truy cập vào hệ thống—lại giảm 8,6%. Điều này cho thấy kẻ tấn công đang ngày càng áp dụng AI sâu hơn vào vòng đời của cuộc tấn công.
Những loại kỹ thuật "hậu xâm nhập" (post-compromise) này trước đây chỉ giới hạn ở những đối tượng có kiến thức kỹ thuật để thực hiện chúng. Cuộc điều tra của chúng tôi cho thấy AI hiện có thể được điều khiển để thực hiện các hoạt động này thay cho những đối tượng ít kỹ năng hơn.
Tại sao việc đánh giá mức độ đe dọa của một đối tượng lại khó khăn hơn
Các đội ngũ bảo mật đánh giá mức độ rủi ro của một tin tặc như thế nào? Theo truyền thống, họ sử dụng các thông tin như số lượng kỹ thuật khác nhau mà tin tặc sử dụng và các công cụ hoặc giao diện mà chúng vận hành. Tuy nhiên, phân tích của chúng tôi cho thấy những tín hiệu này không còn phản ánh chính xác mức độ rủi ro của một đối tượng đe dọa nhất định.
Giờ đây, khi AI có thể thực hiện các tác vụ kỹ thuật cao thay cho con người, không còn nhiều mối tương quan giữa kỹ năng của tin tặc và số lượng kỹ thuật mà chúng sử dụng: những đối tượng ít kỹ năng nhất trong tập dữ liệu của chúng tôi đã sử dụng trung bình khoảng 16 kỹ thuật riêng biệt, trong khi những đối tượng có kỹ năng cao nhất sử dụng khoảng 20 kỹ thuật. Tương tự, nền tảng cụ thể được sử dụng—Claude Code, API hay giao diện trò chuyện—cũng không tương quan với mức độ rủi ro của đối tượng.
Điều thường giúp phân biệt các đối tượng có rủi ro cao hơn chính là giai đoạn nào trong vòng đời tấn công mà chúng áp dụng AI. Ví dụ, chúng tập trung sử dụng AI vào các kỹ thuật đòi hỏi cao về mặt vận hành—những kỹ thuật cần nhiều thời gian, sự giám sát hoặc ra quyết định theo thời gian thực—như khám phá tài khoản, di chuyển ngang và leo thang đặc quyền, thay vì chỉ tập trung vào các tác vụ cho phép giành quyền truy cập ban đầu vào hệ thống.
Nhưng ngay cả tín hiệu đó cũng đang dần mất đi giá trị: như đã thảo luận ở phần trước, các kỹ thuật vận hành đó chính là nơi mà nhóm đối tượng rộng lớn hơn đang hướng tới khi ngày càng nhiều kẻ tấn công được phân loại là rủi ro cao hơn. Điểm khác biệt bền vững hơn chính là loại "giàn giáo" (scaffolding) mà kẻ tấn công xây dựng xung quanh mô hình: các đối tượng rủi ro cao thiết kế các kiến trúc cho phép mô hình liên kết các giai đoạn riêng biệt của một cuộc tấn công mạng và thực hiện chúng với sự can thiệp tối thiểu của con người.
Tại sao các khung bảo mật cần phải thay đổi
Nhiều hành vi giúp phân biệt các đối tượng có rủi ro cao nhất—chẳng hạn như sử dụng AI để điều phối các bước trong chuỗi tấn công một cách tuần tự, đưa ra quyết định theo thời gian thực về việc phải làm gì tiếp theo và thực thi mà không cần sự can thiệp của con người—vẫn chưa được đưa vào làm các kỹ thuật của kẻ tấn công trong khung MITRE ATT&CK.
Hãy xem xét chiến dịch gián điệp mạng do nhà nước bảo trợ mà chúng tôi đã ngăn chặn vào tháng 11 năm 2025. Trong trường hợp đó, một đối tượng độc hại đã thao túng Claude Code để cố gắng xâm nhập các mục tiêu trên khắp thế giới với rất ít sự can thiệp của con người. Đối chiếu với khung MITRE ATT&CK cho thấy đối tượng này đã sử dụng 30 kỹ thuật trên 13 chiến thuật, tương đương với nhiều đối tượng rủi ro trung bình trong tập dữ liệu của chúng tôi. Rõ ràng, việc chỉ tập trung vào số lượng kỹ thuật mà đối tượng này sử dụng đã đánh giá thấp mức độ nguy hiểm thực sự của chúng (ngược lại, áp dụng phương pháp chấm điểm rủi ro của chúng tôi cho cuộc tấn công này sẽ đạt mức rủi ro tối đa là 100).
Trong cuộc tấn công đó, mô hình hoạt động như một tác nhân tự hành (autonomous agent): nó thực thi các lệnh, khai thác lỗ hổng, đánh cắp thông tin xác thực và đưa ra các quyết định chiến thuật, chỉ cần sự can thiệp của con người ở một vài thời điểm quan trọng. Hiện chưa có mã ATT&CK nào cho loại điều phối tác nhân này—tuy nhiên đây chính xác là những hành vi mà chúng ta dự đoán sẽ thấy nhiều hơn khi các tác nhân AI trở nên mạnh mẽ hơn.
Nhìn về phía trước
Những phát hiện từ phân tích này đã giúp định hình các biện pháp bảo vệ mà chúng tôi tích hợp vào các mô hình của mình. Ví dụ, chúng tôi đã phát triển và triển khai các biện pháp bảo vệ an ninh mạng trên các mô hình mạnh mẽ nhất của mình để phát hiện và chặn một số hoạt động được tiết lộ tại đây, như phát triển mã độc hoặc trích xuất dữ liệu hàng loạt. Tiếp nối công việc với Verizon, chúng tôi cũng đang thảo luận với MITRE về cách khung ATT&CK có thể phát triển để bao gồm các hành vi hỗ trợ bởi AI mà chúng tôi đã quan sát được.
Các mô hình tiên phong (frontier models) đang nhanh chóng thay đổi các công cụ mà cả kẻ tấn công và người phòng thủ có trong tay. Chúng tôi cam kết giúp những người làm công tác phòng thủ đi trước các chiến thuật đang phát triển này và ưu tiên cung cấp các công cụ mạnh mẽ nhất cho họ. Chúng tôi sẽ tiếp tục chia sẻ những gì mình học được từ Dự án Glasswing, từ các tập dữ liệu như tập dữ liệu chúng tôi đã thu thập ở đây và từ các hoạt động an ninh mạng khác của chúng tôi.
Trên bài đăng blog Red của mình, chúng tôi chia sẻ một hình ảnh trực quan tương tác về các kỹ thuật được kẻ tấn công sử dụng, nhằm giúp những người phòng thủ luôn đi trước các mối đe dọa hỗ trợ bởi AI.
Nội dung liên quan
Thông tin chi tiết về các biện pháp bảo vệ an ninh mạng của Fable 5 và khung jailbreak của chúng tôi
Đọc thêm
Giới thiệu Claude Sonnet 5
Sonnet 5 mang lại hiệu suất tiên phong trong việc lập trình, tác nhân và công việc chuyên môn ở quy mô lớn.
Đọc thêm
Triển khai lại Fable 5
Fable 5 sẽ trở lại trên toàn cầu vào ngày 1 tháng 7. Chúng tôi cũng đang đề xuất một khung tiêu chuẩn toàn ngành để chấm điểm mức độ nghiêm trọng của jailbreak, cùng với Amazon, Microsoft, Google và các đối tác khác của Glasswing.
Đọc thêm
Ý chính từ bài gốc
- AI giúp kẻ tấn công thực hiện các giai đoạn phức tạp như di chuyển ngang và khám phá tài khoản thay vì chỉ truy cập ban đầu.
- Tỷ lệ đối tượng tấn công có rủi ro từ trung bình trở lên tăng mạnh, cho thấy AI đang hạ thấp rào cản kỹ thuật cho kẻ xấu.
- Các chỉ số đánh giá rủi ro truyền thống dựa trên số lượng kỹ thuật không còn chính xác khi AI có thể tự động hóa chuỗi tấn công.
- Khung MITRE ATT&CK cần cập nhật để nhận diện các hành vi của AI tự hành như ra quyết định chiến thuật và thực thi không cần con người.
- Anthropic đang triển khai các biện pháp bảo vệ mô hình và phối hợp với MITRE để cải thiện khả năng phòng thủ trước các mối đe dọa mới.
Bài viết được AI dịch và tổng hợp tự động từ www.anthropic.com. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.