Bảo mật qua che giấu đã chết, và AI giáng đòn chí mạng

AI & ML13 tháng 9, 2026·6 phút đọc

Chiến lược "bảo mật qua che giấu" vốn dựa vào việc giữ kín kiến trúc hệ thống nay đã hoàn toàn lỗi thời khi AI agent có thể tìm ra lỗ hổng ẩn giấu hàng thập kỷ chỉ trong vài giờ. Điều này đặt ra mối đe dọa nghiêm trọng đối với hạ tầng công nghiệp (OT/ICS) khi kẻ tấn công không còn cần chuyên môn sâu để gây ra các cuộc tấn công phá hoại.

Bảo mật qua che giấu đã chết, và AI giáng đòn chí mạng

Khái niệm "bảo mật qua che giấu" (security through obscurity) từ lâu đã được xem là một chiến lược yếu kém — dựa trên giả định rằng hệ thống sẽ an toàn miễn là kiến trúc và lỗ hổng của nó được giữ kín. Nhưng với sự trỗi dậy của AI, chiến lược này không chỉ yếu kém — nó đã hoàn toàn lỗi thời.

Các nhà cung cấp phần mềm và nhà nghiên cứu độc lập giờ đây đang sử dụng AI agent để tìm lỗi — bao gồm cả những lỗ hổng cực kỳ ẩn giấu và tồn tại hàng thập kỷ — trong sản phẩm và mã nguồn mở. Kết quả là số lượng công bố bảo mật và bản vá đạt mức kỷ lục, đồng thời tạo ra khối lượng công việc khổng lồ cho các nhà duy trì dự án.

Khi AI phá vỡ "pháo đài" tưởng chừng bất khả xâm phạm

Brett Leatherman, trợ lý giám đốc Phòng An ninh mạng của FBI, nhận định với The Register rằng nhiều thư viện mã nguồn mở đã được cộng đồng kiểm thử suốt mười năm và được tin là an toàn — nhưng các mô hình AI mới nhất vẫn tìm ra lỗ hổng nghiêm trọng trong đó.

"Khi bạn nhìn vào tất cả các thành phần được Adobe và Microsoft vá hôm qua, bạn thấy những thành phần mà không ai nhắc đến suốt nhiều năm," Dustin Childs, thợ săn lỗi chính của Zero Day Initiative thuộc Trend Micro, chia sẻ.

Ông liệt kê hàng loạt công nghệ tưởng chừng đã lùi vào dĩ vãng: Telnet client — liệu còn được dùng trong môi trường an toàn nào không? Windows RNDIS — giao thức mạng qua USB mà Microsoft đang cố loại bỏ. NFS Portmapper — công nghệ Unix từ thập niên 1980. Và Link Layer Topology Discovery — giao thức bản đồ mạng thời Vista mà chẳng ai nghĩ tới kể từ đó.

Trong khi đó, kẻ tấn công cũng dùng AI để dịch ngược các bản vá và tìm ra cách khai thác chỉ trong vài giờ. Trong một vụ việc gần đây, ít nhất bốn nhóm gián điệp — phần lớn bị nghi có liên hệ với Trung Quốc — đã đóng sập "khoảng trống vá" của Chromium mã nguồn mở, sử dụng bộ công cụ khai thác được phát triển ngay sau khi nhà duy trì phát hành bản vá thượng nguồn nhưng trước khi bản ổn định hạ nguồn đến tay người dùng.

Mối đe dọa với hạ tầng công nghiệp

Điều đáng lo ngại nhất là tác động lên các hệ thống công nghệ vận hành (OT)hệ thống điều khiển công nghiệp (ICS) — những hệ thống đảm bảo đèn sáng khi ta bật công tắc, gas chảy qua đường ống và nước sạch chảy ra từ vòi.

Các hệ thống OT thường dùng giao thức ẩn giấu và phần cứng, phần mềm độc quyền, khiến chúng từng là "hộp đen" ngay cả với chuyên gia IT và hacker. AI đã đảo ngược giả định này. Tội phạm không còn cần là chuyên gia OT để thực hiện các cuộc tấn công mạng phá hoại vào hạ tầng trọng yếu — chúng chỉ cần yêu cầu một AI agent tìm hiểu mọi thứ về các hệ thống đó và làm phần việc bẩn thỉu thay chúng.

John Hultquist, nhà phân tích chính tại Google Threat Intelligence Group, bày tỏ lo ngại:

"AI cực kỳ giỏi trong việc khắc phục sự cố kỹ thuật, hiểu các hệ thống ẩn giấu và giúp bạn vượt qua chúng, và điều này khiến tôi rất lo lắng về các hệ thống điều khiển công nghiệp. Chúng từng được bảo vệ phần lớn vì chuyên môn chỉ nằm trong đầu một vài người — và điều đó sẽ không kéo dài mãi."

Vài tuần sau Black Hat, năm cơ quan liên bang Mỹ xác nhận rằng kẻ tấn công đã dùng script khai thác do AI tạo ra để xâm nhập vào các bộ điều khiển logic khả trình (PLC) dòng Siemens S7 kết nối Internet tại các cơ sở nước, sản xuất và năng lượng. Cảnh báo từ giới chức Mỹ rất rõ ràng: "Đây không phải rủi ro lý thuyết — đây là mối đe dọa đang hoạt động."

Nghịch lý: AI tấn công giỏi hơn AI phòng thủ

Katie Moussouris, nhà sáng lập và CEO của Luta Security, cho rằng bà chưa bao giờ tin bảo mật qua che giấu là chiến lược thắng lợi — vì bà là hacker quá lâu rồi. Lập luận này luôn thất bại trước một người quyết định hướng ánh mắt về tổ chức của bạn: nếu có thứ gì để tìm, họ sẽ tìm ra.

"Mọi người có thể không quen với tech stack cụ thể mà bạn đang chạy, nhưng đó không còn là rào cản vì AI đã 'nuốt' mọi thứ, và AI sẽ giúp họ liệt kê các điểm yếu."

Tuy nhiên, theo Moussouris, tìm ra lỗi chưa bao giờ là vấn đề bảo mật lớn — mà là phân loại ưu tiên và thực sự sửa chữa. Và đây là lúc AI phòng thủ chưa theo kịp.

Các nghiên cứu gần đây củng cố nhận định này:

  • 1Password thử nghiệm với 6 CVE kể từ tháng 3, tạo ra 6.080 bản vá bằng hai mô hình hàng đầu. Tỷ lệ thành công trung bình chỉ 26% — và ngay cả những bản vá sửa được lỗi cũng làm hỏng hành vi ứng dụng tới 20% trường hợp. Trung bình 53,9% bản vá do LLM tạo ra không khắc phục được lỗ hổng, tạo ra lỗ hổng mới, hoặc cả hai.
  • Veracode kiểm tra hơn 100 mô hình và 80 tác vụ lập trình, phát hiện tỷ lệ vượt qua bảo mật trung bình của mã do AI tạo chỉ đạt 56%.

"Các tổ chức coi đây là việc ném thêm nguồn lực vào tìm và sửa lỗi, mà không đầu tư xem xét thất bại quy trình đã dẫn đến quá nhiều lỗi — những tổ chức đó sẽ chết trên máy chạy bộ," Moussouris cảnh báo. "Họ sẽ lên cơn đau tim và chết. Không có VO2 max nào đủ nhanh để xử lý hết đống lỗi đó."

Giải pháp: Từ săn lỗi sang cải thiện quy trình

Theo Moussouris, câu trả lời không phải là bỏ cuộc, mà là tiếp cận năng động hơn — đánh giá nơi tổ chức có thể tìm ra các mẫu dẫn đến cải thiện quy trình thay vì vá từng lỗ hổng một.

Ví dụ: nếu có nhiều lỗi injection (tiêm nhiễm), đó là vấn đề có thể giải quyết bằng template an toàn hơn ở giai đoạn sớm trong pipeline CI/CD — ngăn chặn ở quy mô lớn thay vì sửa những lỗi dễ tìm và dễ sửa thật nhanh.

Nhiều tổ chức thậm chí không biết cách đo lường tiến độ, chỉ đếm số lỗi và tốc độ sửa. Điều này quan trọng nhưng không cho thấy bức tranh toàn cảnh. Cần nhìn vào loại lỗ hổng, xu hướng theo thời gian và liệu quy trình có đang cải thiện hay không.

Việc chôn vùi khái niệm lỗi thời bảo mật qua che giấu không hẳn là điều xấu — nó buộc các tổ chức phải đối mặt với thực tế rằng an toàn thực sự đến từ thiết kế tốt, quy trình chặt chẽ và khả năng thích ứng, chứ không phải từ việc giữ bí mật kiến trúc hệ thống.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗