AI phá vỡ mã nguồn của Snowflake, rồi một AI khác khai thác lỗ hổng
Một lỗ hổng nghiêm trọng trong quy trình GitHub Actions của Snowflake đã bị phát hiện và khai thác hoàn toàn tự động bởi hai tác nhân AI: một AI viết mã vô tình tạo ra lỗi, và một AI tấn công tự tìm, khai thác và đánh cắp thông tin xác thực. Sự việc chỉ diễn ra trong khuôn khổ chương trình săn lỗ hổng bảo mật hợp pháp, và Snowflake đã vá lỗi ngay trong ngày, xoay vòng thông tin xác thực bị ảnh hưởng và xác nhận không có truy cập trái phép nào khác.

AI phá vỡ mã nguồn của Snowflake, rồi một AI khác khai thác lỗ hổng
Một AI đã vô tình phá vỡ mã nguồn của Snowflake, sau đó một AI tấn công khác tự động tìm ra lỗ hổng, khai thác và đánh cắp thông tin xác thực mà không cần sự can thiệp của con người. May mắn thay, đây không phải là một vụ AI độc hại gây hại, mà là một cuộc săn lỗ hổng hợp pháp được thực hiện thông qua chương trình tiết lộ lỗ hổng HackerOne của Snowflake.
Sự việc bắt đầu khi Wiz, một công ty an ninh mạng, sử dụng "red agent" — một tác nhân AI tự động được thiết kế cho mục đích tấn công bảo mật — để quét các kho lưu trữ công khai vào ngày 23/6. AI này đã phát hiện ra một lỗ hổng tiêm script trong quy trình GitHub Actions của kho lưu trữ snowflakedb/snowflake-connector-net.
Lỗ hổng bắt nguồn từ AI viết mã
Điều đáng chú ý là lỗ hổng này không phải do con người tạo ra. Vào ngày 18/6, GitHub Copilot Autofix — một trợ lý AI viết mã — đã đồng tác giả một commit và vô tình loại bỏ mẫu đầu vào đã được kiểm tra bảo mật của kho lưu trữ, thay thế bằng cách mở rộng chuỗi trực tiếp trong script shell. Điều này tạo ra một lỗ hổng cho phép người dùng chưa xác thực thực thi lệnh tùy ý trong bộ chạy GitHub Actions chỉ bằng cách mở một issue với tiêu đề được thiết kế đặc biệt.
"Chúng tôi đã tạo một tiêu đề issue mà sau khi mở rộng template, có thể thoát khỏi chuỗi echo và đánh cắp thông tin xác thực Jira thông qua một cuộc gọi out-of-band", Gal Nagli, Trưởng bộ phận tiếp xúc mối đe dọa của Wiz, cho biết.
Thông tin xác thực này cho phép Wiz có quyền đọc các dự án kỹ thuật, an ninh tuân thủ và săn lỗ hổng của Snowflake.
Phản ứng nhanh chóng từ Snowflake
Wiz đã báo cáo lỗ hổng cho Snowflake vào ngày 23/6 — cùng ngày họ phát hiện ra. Snowflake đã vá lỗi ngay trong ngày hôm đó, đồng thời thu hồi và xoay vòng token Jira bị ảnh hưởng. Qua kiểm tra nhật ký, họ xác nhận Wiz là bên thứ ba duy nhất truy cập vào endpoint trong thời gian 5 ngày lỗ hổng tồn tại.
Một phát ngôn viên của Snowflake cho biết: "Việc tiết lộ đã được điều tra và khắc phục ngay lập tức, và cuộc điều tra của chúng tôi không tìm thấy bằng chứng về truy cập trái phép. Chúng tôi đang hợp tác cùng Wiz để chia sẻ những bài học này với ngành công nghiệp rộng lớn hơn."
Về phía Wiz, họ đã xóa tất cả dữ liệu truy cập được trong quá trình nghiên cứu và thử nghiệm khai thác — một thông lệ chuẩn mực trong các chương trình săn lỗ hổng có thẩm quyền.
Bài học cho kỷ nguyên AI viết mã
Cuộc tấn công này cho thấy một thực tế đang nhanh chóng hình thành trong phát triển phần mềm: các trợ lý AI viết mã có thể vô tình tạo ra lỗ hổng, trong khi các AI tấn công tự động có thể nhanh chóng khai thác chúng ngoài thực tế. Điều này đặc biệt quan trọng khi ngày càng nhiều nhà phát triển Việt Nam và toàn cầu sử dụng các công cụ như GitHub Copilot, ChatGPT hay Cursor trong quy trình phát triển hàng ngày.
"Sự cố này cho thấy kiểm tra mã của con người là không đủ để nhanh chóng phát hiện các lỗ hổng — đặc biệt khi các nhà phát triển ngày càng sử dụng AI", Nagli nhận định.
Tất nhiên, Wiz — một công ty chuyên về bảo mật AI — có lợi ích thương mại trong việc nhấn mạnh điều này. Nhưng điều đó không làm cho luận điểm trở nên sai. Với tốc độ phát hành mã AI ngày càng tăng, các quy trình kiểm tra bảo mật tự động, giám sát liên tục và phản hồi nhanh — như cách Snowflake đã xử lý — sẽ trở thành tiêu chuẩn bắt buộc chứ không chỉ là khuyến nghị.