Claude, Codex và Hermes âm thầm cài mã độc vào mạng nội bộ doanh nghiệp

27 tháng 8, 2026·4 phút đọc

Nghiên cứu mới từ một startup Israel phát hiện hơn 100 trang web doanh nghiệp, gồm cả các công ty Fortune 500, có tệp llms.txt tham chiếu đến mã nguồn không ai sở hữu. Khi các tác nhân AI như Claude, Codex và Hermes truy cập, chúng tự động cài đặt mã độc tiềm ẩn, làm lộ lỗ hổng nghiêm trọng trong chuỗi cung ứng phần mềm thời đại AI.

Các tệp tin cấu hình dành cho AI trên hơn 100 trang web doanh nghiệp đang tham chiếu đến mã nguồn không có chủ sở hữu, biến chúng thành "kênh phân phối" lý tưởng cho mã độc. Trong một thử nghiệm mang tính cảnh báo, các nhà nghiên cứu đã ghi nhận các tác nhân mã hóa (coding agent) như Claude, CodexHermes tự động cài đặt phần mềm chứng minh (POC) vào mạng nội bộ của hàng chục công ty, trong đó có nhiều tên tuổi trong danh sách Fortune 500.

Điểm tựa cho AI: llms.txt và lỗ hổng không ngờ

Sự việc bắt nguồn từ định dạng tệp llms.txtllms-full.txt – một tiêu chuẩn mới nổi, tương tự robots.txt dành cho công cụ tìm kiếm nhưng phục vụ các mô hình AI. Các tệp này chứa tóm tắt cấu trúc và nội dung của trang web, giúp agent AI hiểu và điều hướng. Tuy nhiên, khi các tệp này tham chiếu đến các gói mã (package) hoặc tên miền không được đăng ký, chúng trở thành một vector tấn công chuỗi cung ứng cực kỳ nguy hiểm.

Diễn biến thử nghiệm: Từ giả lập đến "thu hoạch" thông tin thật

Nhóm nghiên cứu từ một startup stealth của Israel đã quét 6.214 tên miền thuộc các nhà thầu quốc phòng, công ty công nghệ lớn và doanh nghiệp Fortune 500. Họ tìm thấy 8.265 tệp llms.txt/llms-full.txt, trong đó 120 tệp (mỗi tệp trên một website riêng biệt) trỏ đến các gói mã hoặc tên miền không được đăng ký quyền sở hữu.

Để kiểm chứng, họ đã nhanh chóng đăng ký một số tên miền và thiết lập máy chủ chứa mã POC. Cách thiết lập này cho phép họ ghi nhận mọi truy cập (phone-home) từ các máy thực thi mã.

Kết quả đáng báo động:

  • Trong vòng một giờ, máy chủ của họ đã nhận được tín hiệu từ một công ty Fortune 500.
  • Sau một thời gian, tổng cộng họ nhận được hàng chục phản hồi từ các doanh nghiệp lớn và startup khác.
  • Nhật ký hệ thống (log) ghi nhận chuỗi tiến trình cha-con (parent process) của các lệnh cài đặt, giúp xác định chính xác các tác nhân AI đã kích hoạt mã, bao gồm: Claude (Anthropic), Codex (OpenAI)Hermes (Nous Research).

"Điều này cho thấy một kịch bản tấn công 'cướp tên miền' có thể dẫn đến hậu quả nghiêm trọng: bất kỳ agent AI nào quét tệp llms.txt đều có thể vô tình tải và chạy mã độc từ đối tác hoặc kẻ tấn công," nhóm nghiên cứu nhận định.

Rủi ro "sở hữu không chủ" và làn sóng mới của tấn công AI

Vấn đề cốt lõi nằm ở khái niệm "unowned code" – mã nguồn không có người sở hữu. Khi một trang web (do lỗi cấu hình hoặc vô tình) tham chiếu đến một gói phần mềm đã bị xóa, hoặc tên miền không còn được gia hạn, bất kỳ ai cũng có thể đăng ký mua chúng.

Hậu quả thực tế được ghi nhận trong nghiên cứu: ít nhất một trang web bị cấu hình sai đang dẫn dắt cả người dùng lẫn AI đến malware đang hoạt động trực tiếp. Điều này biến các tác nhân AI mã hóa – hiện được các kỹ sư tin dùng để tự động hóa công việc – thành "cỗ máy phát tán mã độc" không hề hay biết.

Bài học cho doanh nghiệp Việt Nam

Mặc dù nghiên cứu tập trung vào các công ty toàn cầu, mối đe dọa này có ý nghĩa đặc biệt với các doanh nghiệp Việt Nam đang nhanh chóng ứng dụng AI vào quy trình phát triển phần mềm và vận hành hệ thống.

Một vài điểm cần lưu ý:

  • Kiểm tra tệp llms.txt: Nếu website hoặc dịch vụ của bạn xuất bản tệp này, hãy đảm bảo mọi đường dẫn (URL) bên trong đều trỏ đến tài nguyên do mình kiểm soát và còn hiệu lực.
  • Giám sát tiến trình AI: Theo dõi chặt chẽ các lệnh cài đặt và mạng lưới của các công cụ AI trong nội bộ, đặc biệt là các lệnh chạy tự động không qua kiểm duyệt.
  • Quy trình quản trị rủi ro chuỗi cung ứng: Xem xét kỹ lưỡng nguồn gốc của mọi thư viện mã, kể cả khi được cài đặt bởi các tác nhân AI. Đây là một dạng thức mới của tấn công chuỗi cung ứng phần mềm mà các quy trình kiểm tra mã truyền thống có thể bỏ sót.

Kết luận

Sự việc này gióng lên hồi chuông cảnh báo về một lỗ hổng bảo mật mới mang tên "AI poisoning" – đầu độc dữ liệu cho AI. Khi các agent AI trở thành công cụ đắc lực trong doanh nghiệp, việc bảo mật các "nguồn dữ liệu số" mà chúng đọc và tin tưởng trở thành một bài toán sống còn. Các hãng như Anthropic, OpenAI và Nous Research hiện chưa đưa ra phản hồi chính thức, nhưng rõ ràng, vấn đề này cần được giải quyết trước khi những kẻ tấn công biến đây thành một chiến dịch lớn.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗