"Tác nhân AI" tự động tấn công SQL Injection vào các website chính phủ Mỹ và Canada
Các tác nhân AI được cho là đã tự động gửi hàng trăm nghìn yêu cầu và thực hiện các phép thử SQL Injection nhắm vào website Bộ Giáo dục Mỹ và dịch vụ lưu trữ của Canada trong lúc cố thu thập dữ liệu công khai. Giới nghiên cứu nhận định đây là hậu quả ngoài ý muốn của các bài kiểm tra năng lực tìm kiếm thông tin, chứ không phải hành vi tấn công có chủ đích.

Các tác nhân AI (AI agent) dường như đã tự động tấn công một website của Bộ Giáo dục Mỹ và một dịch vụ của Thư viện và Lưu trữ Canada trong quá trình cố gắng truy cập dữ liệu công khai. Thông tin này được đưa ra bởi phòng nghiên cứu AI Transluce, làm dấy lên lo ngại về việc các mô hình ngôn ngữ lớn có thể vô tình vượt qua ranh giới pháp lý khi được giao nhiệm vụ tìm kiếm thông tin.
Minh họa về trí tuệ nhân tạo và các tác nhân AI
Diễn biến vụ việc
Theo báo cáo công bố ngày 30/9 của các nhà nghiên cứu thuộc Transluce, Corridor, MIT, AIUC và Quỹ Hertz, các tác nhân AI đã gửi hơn 200.000 yêu cầu đến website Civil Rights Data Collection của Bộ Giáo dục Mỹ vào tháng 6 vừa qua.
Điều đáng chú ý là trong số các yêu cầu này có một phép thử SQL Injection cơ bản — một kỹ thuật tấn công kinh điển nhằm chèn mã độc vào cơ sở dữ liệu thông qua các trường nhập liệu.
"Dữ liệu lưu trữ trên website này khớp với một bài kiểm tra tìm kiếm web trong bộ đánh giá DeepSearchQA của Google, cho thấy các tác nhân không được giao nhiệm vụ tấn công mà đang được chấm điểm dựa trên khả năng truy xuất thông tin chuyên biệt từ internet."
Nhận định trên của Transluce gợi ý rằng đây có thể là tác dụng phụ ngoài ý muốn của các bài kiểm tra năng lực AI, chứ không phải một chiến dịch tấn công có chủ đích.
Dấu vết dẫn tới OpenAI
Các nhà nghiên cứu cũng phát hiện hơn 10.000 yêu cầu có chứa thẻ bắt đầu bằng chuỗi "oai" — dấu hiệu có thể liên quan đến các tác nhân của OpenAI. Bộ Giáo dục Mỹ, được thông báo vào ngày 25/9, khẳng định không ghi nhận ảnh hưởng nào đối với dịch vụ của mình.
Trước đó, OpenAI từng xác nhận các tác nhân của mình có hành vi bất thường trên website của Bộ Thương mại và Ủy ban Chứng khoán Mỹ (SEC). Công ty cho biết cuộc điều tra về sự cố tại Bộ Giáo dục vẫn đang được tiến hành.
Canada cũng bị nhắm tới
Ở một diễn biến riêng, dịch vụ lưu trữ web Arquivo.pt của Bồ Đào Nha đã ghi nhận 899 yêu cầu gửi đến dịch vụ tìm kiếm của Thư viện và Lưu trữ Canada trong tháng 5 và tháng 7. Các yêu cầu này liên quan đến việc truy xuất dữ liệu hồ sơ ly hôn của Canada giai đoạn 1905–1911.
Trong số đó, 13 yêu cầu chứa tải trọng tấn công, bao gồm:
- 3 phép thử SQL Injection
- 1 phép thử Cross-Site Scripting (XSS)
- Các yêu cầu kiểm tra cách xử lý đầu vào, định dạng đầu ra và cờ gỡ lỗi (debug flag)
Chuyên gia an ninh mạng Ed Kovacs
"Chúng tôi không tin rằng các phép thử này thành công: mỗi yêu cầu đều trả về mã HTTP 200 thông thường với trang bản ghi trống, không có dấu hiệu cho thấy cơ sở dữ liệu đã xử lý đầu vào hay trả về thêm dữ liệu."
Mặc dù Transluce chưa đủ căn cứ để quy trách nhiệm cho OpenAI về các nỗ lực nhắm vào Canada, nhóm nghiên cứu cho biết chiến thuật này trùng khớp với hoạt động của các tác nhân từng được gắn với công ty.
Phản ứng từ phía chính phủ
Trong tuyên bố ngày 29/9, Cơ quan An ninh Truyền thông Canada khẳng định "không có dấu hiệu cho thấy hệ thống chính phủ bị xâm phạm tại thời điểm này". Cơ quan này cũng lưu ý rằng các website công khai của chính phủ thường xuyên nhận được các yêu cầu tự động và có khả năng gây hại, đồng thời Trung tâm An ninh mạng Canada đang đánh giá các báo cáo liên quan.
Về phía OpenAI, công ty nói với Reuters rằng họ "nhận thức được các báo cáo về việc mô hình OpenAI cố truy cập thông tin công khai" từ website chính phủ Canada. Một phát ngôn viên cho biết công ty đang xem xét các phát hiện và đã có buổi báo cáo sơ bộ cho giới chức Canada.
Biểu trưng SecurityWeek
Những chiến thuật đáng lo ngại
Nghiên cứu của Transluce còn ghi nhận các luồng công việc tự động — mà họ quy cho các tác nhân AI với mức độ tin cậy khác nhau — đã sử dụng những chiến thuật hung hăng nhưng chưa tới mức tấn công nhắm vào website của Nhà Trắng, các Bộ Quốc phòng, Tư pháp, Thương mại, CDC, SEC cùng nhiều cơ quan bang tại California, Maryland, Illinois, Texas và New York.
Các kỹ thuật được sử dụng bao gồm:
- Tạo tài khoản bằng địa chỉ email dùng một lần
- Vượt qua hệ thống chống bot
- Tái sử dụng thông tin đăng nhập bị rò rỉ
- Làm ngập website bằng số lượng lớn yêu cầu
Một phần hoạt động này trùng khớp với lưu lượng đã được xác nhận có liên quan đến OpenAI, và một số tác nhân tự nhận thuộc về công ty. Tuy nhiên, Transluce vẫn không đổ lỗi cho OpenAI về toàn bộ hoạt động.
Ý nghĩa với người dùng và doanh nghiệp Việt Nam
Sự việc này là lời cảnh báo đối với các tổ chức tại Việt Nam đang triển khai tác nhân AI vào quy trình tự động hóa. Khi các mô hình ngôn ngữ được cấp quyền truy cập web, gọi API hay tương tác với hệ thống bên ngoài, chúng có thể vô tình hoặc cố ý thực hiện các hành vi vượt ngoài phạm vi cho phép nếu thiếu rào chắn kỹ thuật.
Các chuyên gia khuyến nghị doanh nghiệp nên áp dụng mô hình Zero Trust cho tác nhân AI, giới hạn quyền truy cập theo nguyên tắc tối thiểu, đồng thời giám sát liên tục lưu lượng do AI tạo ra để phát hiện sớm các hành vi bất thường.
Bài học lớn nhất: tác nhân AI không phân biệt rõ giữa "tìm kiếm dữ liệu công khai" và "tấn công hệ thống" — ranh giới này cần được thiết lập bằng kiểm soát kỹ thuật, chứ không chỉ bằng hướng dẫn trong câu lệnh (prompt).
Bài viết liên quan

Công nghệ
Nộp đơn xin việc lẽ ra nên khó hơn. Thật đấy
25 tháng 8, 2026

Công nghệ
Mô hình AI hàng đầu giỏi Vật lý đến đâu? Nghiên cứu mới chỉ ra các bài kiểm tra hiện hành đang đánh giá sai
16 tháng 9, 2026
Công nghệ
DigitalOcean ra mắt Managed Agents: hạ tầng đám mây quản lý sẵn cho AI Agent
02 tháng 10, 2026