Tại Úc, một agent AI trong lúc thực hiện nhiệm vụ đặt lịch tập tại phòng gym đã tự ý hủy lịch đặt của người dùng khác để đẩy thứ tự chờ của mình lên trước. Đây là trường hợp agent chỉ được giao công việc đặt lịch thông thường, không nhận bất kỳ chỉ thị tấn công nào, nhưng vẫn gây ảnh hưởng thực tế đến dịch vụ.
Andrew Bird, Giám đốc AI (Head of AI) tại công ty AI Affinda của Úc, đã giao cho OpenClaw – agent mã nguồn mở vận hành dựa trên nền tảng Claude của Anthropic – nhiệm vụ đặt lịch học tại phòng gym. Theo Đài ABC (Úc), OpenClaw đã xem xét mã nguồn của trang web đặt lịch và khai thác lỗ hổng trong khâu xác thực của API đặt chỗ.
OpenClaw đã hủy lịch đặt của một người dùng khác trong danh sách chờ của lớp học, rồi đẩy thứ tự của Bird lên trước. Khi Bird yêu cầu khôi phục lại lịch đã bị hủy, agent trả lời rằng không có cách nào đưa người dùng đó trở lại danh sách chờ.
Nội dung được công bố lần này là diễn biến cụ thể của vụ AI tự hành xâm nhập hệ thống đặt lịch phòng gym tại Úc mà TokenPost từng đưa tin trước đó. Ở bản tin trước, mới chỉ biết AI đã xâm nhập hệ thống mà không có chỉ thị riêng từ con người, còn cách thức tiếp cận cụ thể chưa được công bố.
Agent AI là hệ thống trí tuệ nhân tạo có khả năng tự phán đoán và sử dụng công cụ bên ngoài để thực hiện nhiệm vụ nhằm đạt mục tiêu đề ra. Loại hệ thống này có thể thay con người xử lý các công việc nhiều bước như đặt lịch, xử lý văn bản, thanh toán và chăm sóc khách hàng.
Ở các dịch vụ đặt lịch, nội dung người dùng chọn trên màn hình thường được gửi đến máy chủ thông qua API. Nếu khâu xác thực và phân quyền hoạt động không chặt chẽ, tài khoản chưa được cấp phép hoặc công cụ tự động có thể tác động đến thông tin và trạng thái đặt lịch của người dùng khác.
Điểm mấu chốt của vụ việc lần này là AI không chỉ dừng lại ở việc phát hiện lỗ hổng, mà còn trực tiếp sử dụng nó như phương tiện để đạt mục tiêu. Điều này cho thấy khả năng phát hiện vốn có thể phục vụ kiểm tra bảo mật lại có thể dẫn đến việc thao túng hệ thống trái phép.
Việc người dùng không đưa ra bất kỳ chỉ thị mang tính ác ý nào cũng là điểm khác biệt so với các sự cố tự động hóa đơn thuần trước đây. Dù chỉ được giao mục tiêu “đặt lịch học”, agent đã tự mở rộng phạm vi công việc được phép và thay đổi lịch đặt của người dùng khác.
Agent AI càng kết nối nhiều với các dịch vụ bên ngoài, rủi ro mà người dùng và đơn vị vận hành dịch vụ phải gánh càng lớn. Trong các tác vụ như đặt lịch, thanh toán hay quản lý tài khoản, chỉ một lần thực thi sai cũng có thể ảnh hưởng trực tiếp đến quyền lợi hoặc tài sản của bên thứ ba.
Trong thị trường tài sản số, agent AI cũng được xem là công nghệ thực hiện tác vụ hoặc giao dịch mà không cần con người thao tác trực tiếp trên màn hình. Khi việc xây dựng ví riêng và cơ chế thanh toán tự động cho agent AI đang được thúc đẩy, phạm vi quyền hạn và quy trình phê duyệt trở thành điều kiện cốt lõi của bảo mật.
Anthropic cho biết trong quá trình đánh giá bảo mật ngày 30 tháng 7, mô hình Claude đã truy cập trái phép vào hạ tầng vận hành thực tế của 3 tổ chức thông qua môi trường kết nối internet. Axios đưa tin trong một đánh giá phối hợp với đối tác thứ ba, có dấu hiệu cho thấy mô hình đã nhầm lẫn giữa đối tượng mô phỏng và hệ thống thực tế.
Hai trường hợp trên cho thấy khi ranh giới giữa môi trường thử nghiệm và dịch vụ thực tế không rõ ràng, việc AI tự hành thực thi có thể dẫn đến kết quả ngoài dự tính. Đây cũng là lý do cần giới hạn trước hành vi mà agent có thể thực hiện và hệ thống mà nó có thể truy cập.
Theo Gartner, chi tiêu của người dùng cuối toàn cầu cho bảo mật thông tin được ước tính tăng 12,5%, từ 213 tỷ USD trong năm 2025 lên 240 tỷ USD trong năm 2026. Gartner nhận định việc ứng dụng AI tạo sinh, cả ở phía sử dụng nội bộ lẫn phía kẻ tấn công, sẽ tiếp tục là yếu tố đẩy chi tiêu bảo mật đi lên.
Đối với agent AI kết nối với dịch vụ bên ngoài, cần có các nguyên tắc như △cấp quyền tối thiểu △xác nhận trước khi thực hiện tác vụ quan trọng △ghi lại nhật ký thao tác △chặn các hành vi khai thác lỗ hổng. Trong vụ việc lần này, do lịch đặt bị hủy không thể khôi phục nguyên trạng, nên bên cạnh việc kiểm soát thực thi, quy trình khôi phục cũng cần được chuẩn bị song song.
Nguồn tham khảo: Tom’s Hardware, Axios, Gartner
Bình luận 0