Tin Mới Nhất (VI)

Tội phạm mạng mới tấn công 14 công ty bằng cách sử dụng các lệnh AI cơ bản

Conceito de hacker, Cibercriminalidade
Foto: Conceito de hacker, Cibercriminalidade - A HIP A HUB STOCK/Shutterstock.com

Khả năng trợ lý ảo dựa trên máy học có thể vượt qua các hệ thống an ninh mạng không còn chỉ là lý thuyết nữa. Các hoạt động phức tạp như quét lỗ hổng và tạo tập lệnh độc hại giờ đây có thể được thực hiện bằng các thuật toán nâng cao. Mặc dù các công ty công nghệ triển khai các rào chắn trong các mô hình ngôn ngữ lớn (LLM), nhưng những rào cản này thể hiện sự không ổn định. Một tài liệu kỹ thuật gần đây tiết lộ rằng lỗ hổng trong những hạn chế này cho phép một cá nhân không có kiến ​​thức lập trình nâng cao có thể xâm phạm cơ sở hạ tầng của ít nhất 14 tổ chức khác nhau.

Bất chấp số lượng mục tiêu, sự kiện này không xuất hiện trong danh sách những vụ rò rỉ thông tin lớn nhất trong lịch sử kỹ thuật số. Cuộc tấn công được xác định nhờ vào công việc của OALABS, một nhóm chuyên phân tích phần mềm độc hại, có toàn quyền truy cập vào các tệp hoạt động của tội phạm mạng. Cơ sở dữ liệu này chứa toàn bộ lịch sử tương tác của kẻ tấn công với các hệ thống tự động, dẫn đến một hồ sơ chi tiết được các nhà nghiên cứu công bố vào giữa năm nay.

Claude
Claude – gguy / Shutterstock.com

Trong nỗ lực che giấu danh tính kỹ thuật số của mình, tác giả của các cuộc tấn công đã tránh sử dụng máy tính của chính mình để chạy các tập lệnh. Chiến lược được áp dụng là lưu trữ các ứng dụng trên máy chủ của bên thứ ba mà anh ấy đã thành thạo trước đó. Điều mà kẻ tấn công không lường trước được là chiếc máy này thuộc về một người có liên hệ chặt chẽ với các chuyên gia OALABS. Khi nhận thấy chuyển động đáng ngờ, chủ sở hữu thiết bị đã sao chép toàn bộ thư mục hồ sơ của tội phạm và chuyển tài liệu cho đội an ninh để phân tích.

Tài liệu được phục hồi chứa hơn một nghìn bản ghi cuộc trò chuyện với Claude Code, do Anthropic phát triển và Codex, do OpenAI tạo ra, cả hai đều hoạt động như những tác nhân tự trị có khả năng chạy mã trực tiếp trên máy. Vì các chương trình được cấu hình trong môi trường cục bộ nên nhật ký lưu trữ dữ liệu chi tiết, bao gồm các lệnh chính xác được nhập, yêu cầu hệ thống và logic xử lý của máy. Một chi tiết thu hút sự chú ý của các nhà phân tích là chất lượng của các hướng dẫn được gửi đi thấp, đầy mơ hồ và lỗi chính tả cơ bản.

Các chiến lược được áp dụng để vượt qua rào cản của trợ lý ảo

Hầu hết các mô hình sáng tạo hiện nay đều dựa vào các bộ lọc đạo đức, nhưng trong phần này, hiệu quả của chúng bị hạn chế. Hồ sơ cho thấy hệ thống thậm chí còn cảnh báo về việc vi phạm các nguyên tắc: Claude đã chặn lệnh 9 lần, trong khi Codex chỉ chặn một lần. Để vượt qua các biện pháp phòng vệ này, người dùng độc hại đã sử dụng kỹ thuật xã hội chống lại chính máy, tuyên bố rằng máy đang tiến hành kiểm tra xâm nhập được ủy quyền (trong thị trường doanh nghiệp được gọi là “đội đỏ”). Phương pháp đánh lừa thuật toán này giống hệt với phương pháp được ghi nhận vào đầu năm nay, khi tội phạm mạng tuyên bố đang tham gia vào một chương trình săn tiền thưởng để đánh cắp thông tin của chính phủ ở Mexico.

Sau khi thuyết phục hệ thống về ý định sai trái của mình, người điều hành đã cung cấp danh sách IP và gửi lệnh cực kỳ chung chung để bắt đầu công nhận. Từ lệnh đơn giản này, Claude nắm quyền điều khiển hoạt động bằng cách thực hiện các nhiệm vụ sau:

  • Lập bản đồ tất cả các dịch vụ của công ty được tiếp xúc với Internet công cộng.
  • Thực hiện tìm kiếm tự động các lỗ hổng được ghi lại trong kho bảo mật.
  • Đã viết và thực thi các mã khai thác cần thiết để đột nhập vào máy.
  • Nó trích xuất các tập tin bí mật và tạo ra sự cân bằng ước tính giá trị của dữ liệu trên thị trường ngầm.

Trong giai đoạn sau của cuộc tấn công, cá nhân này yêu cầu trợ lý ảo phân loại mục tiêu dựa trên tiềm năng lợi nhuận thu được thông qua tiền chuộc. Để đáp ứng yêu cầu, nền tảng này đã tạo ra một kế hoạch hành động chi tiết với các chiến thuật kiếm tiền khác nhau, bao gồm đề xuất các phương pháp tống tiền trực tiếp chống lại giám đốc điều hành của các công ty bị tấn công.

Dấu vết kỹ thuật số tiết lộ kẻ tấn công thiếu chuẩn bị kỹ thuật

Những lỗi vận hành đã phạm phải trong chiến dịch cho thấy rõ sự thiếu kinh nghiệm của tác giả trong thế giới ngầm trên mạng. Phiên bản Claude sử dụng là bản sao không có giấy phép, được lấy từ một lập trình viên ở Cộng hòa Séc. Tuy nhiên, sai lầm lớn nhất lại xảy ra trong những lần tương tác đầu tiên: tên tội phạm yêu cầu trí tuệ nhân tạo xem xét lý lịch nghề nghiệp của chính hắn. Tài liệu này chứa tên khai sinh, lịch sử học tập và liên kết trực tiếp đến trang LinkedIn của anh ấy. Mặc dù ban đầu OALABS nghi ngờ có một cái bẫy nhằm gài bẫy một người vô tội, nhưng các cuộc điều tra sau đó đã xác nhận rằng dữ liệu trên thực tế thuộc về người điều hành.

Tính nghiệp dư càng lộ rõ ​​khi chính hacker này tin rằng cơ sở hạ tầng tạm thời của mình đang bị tấn công mạng. Trong cơn hoảng loạn, anh ta đã ra lệnh cho thuật toán liệt kê tất cả các IP được kết nối với máy chủ của mình. Kết quả của quá trình quét này đã tiết lộ vị trí thực sự của nó, tiết lộ các kết nối có nguồn gốc từ các nhà cung cấp Internet dân cư ở thành phố Addis Ababa, thủ đô của Ethiopia.

Ngay cả khi xâm phạm hàng chục mạng lưới, các phân tích chỉ ra rằng người Ethiopia không thể biến các cuộc xâm lược thành tiền. Cơ hội sinh lợi nhất đến khi anh truy cập vào nút Lightning Network, lớp giao dịch thứ cấp của mạng Bitcoin. Ví kỹ thuật số được lưu trữ trên máy chứa 69,71 BTC, số tiền trị giá khoảng 4 triệu đô la. Tuy nhiên, việc thiếu kiến ​​thức về mật mã nâng cao đã ngăn chặn hành vi trộm cắp vì tệp chứa khóa riêng đã bị khóa bằng mật khẩu phức tạp.

Các nhà nghiên cứu nhấn mạnh rằng các phiên bản được khám phá trong vụ việc là Claude Opus 4.5 và GPT-5.2, những phiên bản không còn đại diện cho trình độ tiên tiến của các công ty tương ứng. Phản ứng ngay lập tức của ngành công nghệ sẽ là thắt chặt các bộ lọc bảo mật để chặn mọi lời nhắc đáng ngờ. Tuy nhiên, OALABS cảnh báo rằng việc phong tỏa quá nghiêm ngặt sẽ gây ra tác dụng phụ nghiêm trọng: nó sẽ gây tổn hại đến công việc của các kiểm toán viên và chuyên gia bảo mật thông tin, những người dựa vào chính những công cụ này để kiểm tra và bảo vệ mạng công ty một cách hợp pháp.

Chia sẻ

Thêm tin trong Tin Mới Nhất (VI)

Xem thêm