Cách AI và tự động hóa đang định nghĩa lại các cuộc tấn công hiện đại

Bùi Hiển
04/05/2026 07:29
D

Khi một kẻ tấn công không biết lập trình vẫn có thể phát động chiến dịch ransomware trong vài giờ nhờ WormGPT và FraudGPT, ranh giới bảo vệ doanh nghiệp đã dịch chuyển hoàn toàn. Báo cáo Tổng quan Mối đe dọa Toàn cầu 2026 của Fortinet ghi nhận 7.831 nạn nhân ransomware toàn cầu trong năm 2025, tăng 389%, là hệ quả trực tiếp của làn sóng tự động hóa này.

AI không còn là công cụ riêng của bên phòng thủ

Năm 2025, các nhóm tội phạm mạng ghi tên 7.831 nạn nhân ransomware vào danh sách công khai trên dark web, tăng 389% so với con số khoảng 1.600 nạn nhân của năm trước. Đây là dữ liệu từ Báo cáo Tổng quan Mối đe dọa Toàn cầu năm 2026 của FortiGuard Labs, công bố tháng 5/2026, dựa trên thông tin tình báo thu thập từ hàng triệu thiết bị Fortinet trên toàn thế giới.

Con số này không phải ngẫu nhiên. Cùng thời điểm đó, thị trường ngầm chứng kiến sự bùng nổ của một thế hệ công cụ hoàn toàn mới: phần mềm tấn công có tích hợp mô hình ngôn ngữ lớn (LLM), được rao bán công khai trên dark web dưới dạng dịch vụ đăng ký theo tháng.

WormGPT và FraudGPT là hai cái tên quen từ năm trước, nay có thêm các phiên bản nâng cấp cùng hai đối thủ mới. HexStrike AI tự động hóa toàn bộ bước trinh sát mục tiêu và tạo đường dẫn tấn công mà không cần người dùng viết một dòng lệnh nào. BruteForceAI tích hợp LLM vào bước phân tích biểu mẫu đăng nhập, thực hiện các cuộc tấn công đa luồng phức tạp mà trước đây đòi hỏi đội ngũ kỹ thuật lành nghề.

Để hiểu tại sao các công cụ này nguy hiểm hơn bất kỳ phần mềm độc hại đơn lẻ nào trước đây, cần nhìn vào cấu trúc tổ chức đứng phía sau. FortiGuard Labs mô tả các nhóm tội phạm mạng có năng lực nhất hiện nay vận hành theo mô hình doanh nghiệp bán tự động với ba tầng phân công rõ ràng.

Tầng đầu tiên là các nhà môi giới truy cập, tức những nhóm chuyên đột nhập vào hệ thống doanh nghiệp rồi rao bán quyền truy cập đó trên dark web thay vì tự khai thác. Một tổ chức sản xuất ở Việt Nam bị nhiễm mã độc hôm nay có thể thấy quyền truy cập vào hệ thống nội bộ của mình được bán cho nhóm ransomware ở một quốc gia khác chỉ sau vài ngày mà không hề hay biết.

Tầng thứ hai là các nhà điều hành mạng botnet, cung cấp hạ tầng tấn công theo dạng dịch vụ thuê theo giờ hoặc theo chiến dịch.

Tầng thứ ba mới là người thực hiện tấn công cuối cùng, dùng WormGPT hay HexStrike AI để tự động hóa bước khai thác. Kết quả là một kẻ tấn công không cần tự xây dựng bất kỳ thứ gì, chỉ cần mua đủ ba dịch vụ từ ba nhà cung cấp khác nhau trên dark web là có thể phát động một chiến dịch ransomware quy mô lớn trong vài giờ.

Tại sao AI lại làm bùng nổ ransomware?

Câu hỏi này có ba lớp giải thích.

Ở lớp đầu tiên, AI giảm rào cản kỹ năng. Trước đây, một cuộc tấn công ransomware thành công yêu cầu kẻ tấn công phải biết lập trình, hiểu cấu trúc mạng nội bộ doanh nghiệp và tự viết mã độc tùy biến. Các công cụ như BruteForceAI loại bỏ phần lớn yêu cầu đó. Bất kỳ ai có thể mô tả mục tiêu bằng ngôn ngữ tự nhiên đều có thể kích hoạt một quy trình tấn công hoàn chỉnh.

Ở lớp thứ hai, AI làm thay đổi căn bản hiệu quả tấn công theo một hướng phản trực giác. Dữ liệu telemetry của FortiGate IPS ghi nhận tổng số lần tấn công brute force giảm 22% so với cùng kỳ năm ngoái, nghe có vẻ như tin tốt. Nhưng con số tuyệt đối vẫn là 67,65 tỷ sự kiện trong năm, tương đương 185 triệu lần mỗi ngày, 1,3 tỷ lần mỗi tuần và 5,6 tỷ lần mỗi tháng. Nghịch lý nằm ở chỗ tổng số lần tấn công giảm nhưng xác suất thành công trên mỗi lần thử lại tăng lên, vì AI giúp tin tặc lọc mục tiêu kỹ hơn trước khi ra tay thay vì bắn tràn lan vào mọi tài khoản.

Một cuộc tấn công brute force truyền thống giống như thử hàng nghìn chiếc chìa khóa ngẫu nhiên vào một ổ khóa. Một cuộc tấn công có AI hỗ trợ giống như phân tích dấu mòn trên ổ khóa để đoán ra ba đến năm chiếc chìa khóa có xác suất khớp cao nhất, rồi chỉ thử những chiếc đó. Cùng lúc đó, số lần tấn công khai thác lỗ hổng phần mềm tăng 25,49% trên toàn cầu, cho thấy dòng chảy chuyển dần từ dò mật khẩu sang khai thác điểm yếu kỹ thuật, nơi AI có lợi thế lớn hơn nhiều trong việc tự động hóa bước phân tích và phát triển mã khai thác.

Ở lớp thứ ba, AI cải thiện chất lượng dữ liệu tấn công. Thay vì mua danh sách mật khẩu bị rò rỉ, tin tặc chuyển sang mua stealer logs, tức nhật ký toàn diện từ máy tính bị nhiễm phần mềm đánh cắp thông tin. Các logs này chứa không chỉ mật khẩu mà cả cookie phiên đăng nhập, dữ liệu lưu trên trình duyệt và lịch sử xác thực, đủ để mạo danh người dùng ngay lập tức mà không cần bẻ khóa thêm. Trong các chợ dark web năm 2025, stealer logs chiếm 67,12% tổng giao dịch dữ liệu, vượt xa thông tin đăng nhập đơn thuần chỉ chiếm 5,96%.

Fortinet tiết lộ sự gia tăng mạnh mẽ của tội phạm mạng sử dụng trí tuệ nhân tạo

Cỗ máy đánh cắp thông tin vận hành 24/7

Để hiểu mức độ nghiêm trọng của vấn đề, cần đặt hai con số cạnh nhau. Năm 2025, FortiGuard Labs ghi nhận mức tăng 500% khối lượng stealer logs có sẵn từ các hệ thống bị xâm nhập. Năm 2026, FortiRecon ghi nhận mức tăng thêm 79% so với nền đã rất cao đó, đồng thời phản ánh xu hướng chuyển dịch sang các bộ dữ liệu toàn diện hơn được hỗ trợ bởi AI trong khâu phân loại và làm giàu dữ liệu. Hai năm liên tiếp tăng trưởng ba chữ số có nghĩa là thị trường nguyên liệu đầu vào cho tội phạm mạng đang mở rộng với tốc độ không có dấu hiệu chững lại.

Ba dòng mã độc chịu trách nhiệm cho phần lớn khối lượng này gồm RedLine với 911.968 máy bị nhiễm chiếm 50,80% thị phần, Lumma với 499.784 ca chiếm 27,84% và Vidar với 236.778 ca chiếm 13,19%. Hơn 1,6 triệu máy tính bị kiểm soát đồng thời nghĩa là 1,6 triệu điểm xâm nhập tiềm năng vào mạng nội bộ doanh nghiệp, bất kể tường lửa hay VPN bảo vệ tốt đến đâu, vì dữ liệu được lấy ra từ bên trong máy của nhân viên trước khi lưu lượng mạng bị kiểm tra.

Tại sao ngành sản xuất và bệnh viện bị nhắm đến nhiều nhất?

FortiRecon xác định lĩnh vực sản xuất chịu thiệt hại nặng nhất với 1.284 nạn nhân ransomware, dịch vụ kinh doanh với 824 và bán lẻ với 682. Trong các vụ tấn công qua thông tin đăng nhập đám mây, bệnh viện và cơ sở bán lẻ đứng đầu danh sách mục tiêu. Lý do có tính hệ thống: hai ngành này có lượng người dùng lớn với quyền truy cập rộng, vòng quay nhân sự cao khiến tài khoản cũ thường không bị thu hồi kịp thời, và mô hình tích hợp đám mây phức tạp tạo ra nhiều điểm kết nối dễ bị tấn công.

Toàn bộ các sự cố đám mây được xác nhận trong năm 2025 đều bắt nguồn từ thông tin đăng nhập bị đánh cắp hoặc sử dụng sai mục đích, không phải từ lỗ hổng hạ tầng. Điều này thay đổi căn bản câu hỏi phòng thủ: vấn đề không còn là "tường lửa có đủ mạnh không" mà là "ai đang dùng tài khoản này và hành vi có bình thường không."

Thông tin tình báo từ FortiCNAPP, nền tảng bảo vệ ứng dụng đám mây của Fortinet, làm rõ thêm cơ chế này. Vấn đề không đơn giản là mật khẩu bị lộ. Vấn đề là các tổ chức lớn như bệnh viện hay chuỗi bán lẻ có hàng nghìn người dùng với tài khoản riêng biệt, mỗi tài khoản kết nối với nhiều dịch vụ đám mây khác nhau qua các mối quan hệ ủy quyền chồng chéo. Khi một tài khoản bất kỳ trong mạng lưới đó bị xâm phạm, tin tặc không chỉ truy cập được dữ liệu của người dùng đó mà còn có thể di chuyển ngang qua các mối liên kết ủy quyền để tiếp cận tài nguyên của tổ chức rộng hơn. FortiCNAPP gọi đây là rủi ro từ "sự phân tán thông tin định danh" chứ không chỉ là "rò rỉ mật khẩu". Càng nhiều người dùng, càng nhiều tích hợp đám mây, bề mặt tấn công càng rộng theo cấp số nhân, và không có giải pháp vá lỗi nào xử lý được vì điểm yếu nằm ở cấu trúc quản lý danh tính, không phải ở lỗ hổng phần mềm.

Với doanh nghiệp Việt Nam

Có thể thấy, Việt Nam chưa xuất hiện trong top quốc gia bị tấn công ransomware của báo cáo Fortinet (Mỹ 3.381, Canada 374, Đức 291), nhưng điều này có thể phản ánh mức độ báo cáo và ghi nhận sự cố còn hạn chế hơn là mức độ tấn công thực tế thấp hơn.

Điều có thể xác minh là các phần mềm đánh cắp thông tin như RedLine và Lumma không phân biệt địa lý. Một máy tính bị nhiễm tại Hà Nội hay TP HCM gửi dữ liệu về cùng máy chủ như máy tính tại New York. Doanh nghiệp Việt trong chuỗi cung ứng của các tập đoàn đa quốc gia, đặc biệt trong lĩnh vực sản xuất điện tử và may mặc, mang theo rủi ro trở thành điểm xâm nhập vào hệ thống của đối tác nước ngoài thông qua đúng cơ chế môi giới truy cập mà báo cáo mô tả.

Báo cáo Tổng quan Mối đe dọa Toàn cầu 2026 của Fortinet cũng đề xuất các tổ chức cần chuyển trọng tâm từ bảo vệ vành đai sang phát hiện hành vi bất thường trong xác thực, đồng thời triển khai giám sát stealer log chủ động để phát hiện khi thông tin nhân viên xuất hiện trên dark web trước khi bị khai thác.

Tải Báo cáo Tổng quan Mối đe dọa Toàn cầu 2026 của Fortinet tại đây.

Báo cáo Tổng quan các mối đe dọa toàn cầu năm 2026 cho thấy việc khuyến khích ngăn chặn tội phạm mạng chưa bao giờ quan trọng hơn thế. Để giúp các chuyên gia an ninh luôn đi trước tội phạm mạng, Fortinet và Crime Stoppers International đã ra mắt chương trình Cybercrime Bounty nhằm cung cấp một kênh an toàn, ẩn danh cho người dân và các hacker mũ trắng gửi thông tin về các mối đe dọa trên mạng.

Cảnh báo của FortiGuard cung cấp thông tin quan trọng về các cuộc tấn công mạng đang diễn ra với những hậu quả nghiêm trọng ảnh hưởng đến các công ty, tổ chức và ngành công nghiệp. Trong trường hợp xảy ra sự cố, FortiGuard Labs cung cấp phản hồi nhanh chóng, hiệu quả và phân tích chuyên sâu giúp giảm thiểu tác động và ngăn chặn các cuộc xâm nhập trong tương lai, mang lại sự bảo vệ toàn diện trong bối cảnh kỹ thuật số ngày càng biến động hiện nay.

Theo tạp chí Điện tử và Ứng dụng

Bình luận

Tối thiểu 10 chữ Tiếng việt có dấu Không chứa liên kết

Gửi bình luận

Tin cùng chuyên mục

Prudential khép lại Ngày tài chính số Việt Nam 2026

Prudential khép lại Ngày tài chính số Việt Nam 2026

Google ra mắt Search Profiles dành riêng cho website và nhà sáng tạo nội dung

Google ra mắt Search Profiles dành riêng cho website và nhà sáng tạo nội dung

Quy hoạch tần số truyền hình số mặt đất băng tần 470-694 MHz có gì mới

Quy hoạch tần số truyền hình số mặt đất băng tần 470-694 MHz có gì mới

Synology giới thiệu loạt giải pháp quản trị dữ liệu thế hệ mới

Synology giới thiệu loạt giải pháp quản trị dữ liệu thế hệ mới

Lenovo công bố chiến dịch toàn cầu mới cùng David Beckham

Lenovo công bố chiến dịch toàn cầu mới cùng David Beckham

Bên trong trái bóng World Cup 2026: Khi công nghệ hỗ trợ trọng tài

Bên trong trái bóng World Cup 2026: Khi công nghệ hỗ trợ trọng tài

Ăng-ten 10 watt giúp robot dưới nước liên lạc xuyên 700 mét

Ăng-ten 10 watt giúp robot dưới nước liên lạc xuyên 700 mét

Meta xác nhận mở rộng dịch vụ trả phí trên Facebook, Instagram và WhatsApp

Meta xác nhận mở rộng dịch vụ trả phí trên Facebook, Instagram và WhatsApp

Zalo tiếp tục nâng cao năng lực tiếp cận công nghệ cho nhiều nhóm người dùng

Zalo tiếp tục nâng cao năng lực tiếp cận công nghệ cho nhiều nhóm người dùng

Làm thế nào để bứt phá hiệu quả cùng AI?

Làm thế nào để bứt phá hiệu quả cùng AI?

Trao Giải thưởng Sao Khuê và công bố Bản đồ Giải pháp Công nghệ số Việt Nam 2026

Trao Giải thưởng Sao Khuê và công bố Bản đồ Giải pháp Công nghệ số Việt Nam 2026

Google mở rộng công cụ xác thực AI trên Google Search, Chrome và Pixel

Google mở rộng công cụ xác thực AI trên Google Search, Chrome và Pixel

Tin mới cập nhật

PVcomBank và VNPT hợp tác chiến lược toàn diện giai đoạn mới

PVcomBank và VNPT hợp tác chiến lược toàn diện giai đoạn mới

VinFast lập kỉ lục mới, tiến sát mốc doanh số 100.000 xe sau 5 tháng

VinFast lập kỉ lục mới, tiến sát mốc doanh số 100.000 xe sau 5 tháng

Tiếp sức mùa thi 2026: Huy động gần 5 tỷ đồng hỗ trợ thí sinh tại 750 điểm thi trên cả nước

Tiếp sức mùa thi 2026: Huy động gần 5 tỷ đồng hỗ trợ thí sinh tại 750 điểm thi trên cả nước

Trước cuộc thanh tra toàn diện ngành dược, doanh nghiệp cần chuẩn bị gì?

Trước cuộc thanh tra toàn diện ngành dược, doanh nghiệp cần chuẩn bị gì?

Robot tự phát hiện và hái trái cây chín với độ chính xác gần như tuyệt đối

Robot tự phát hiện và hái trái cây chín với độ chính xác gần như tuyệt đối

Mazda CX-30 2027 ra mắt tại châu Âu cùng loạt những thay đổi nhỏ

Mazda CX-30 2027 ra mắt tại châu Âu cùng loạt những thay đổi nhỏ

Thí sinh bước vào ngày thi thứ hai với các môn tự chọn

Thí sinh bước vào ngày thi thứ hai với các môn tự chọn

Từ 1-7, bắt đầu truy xuất nguồn gốc hàng hóa trên toàn quốc

Từ 1-7, bắt đầu truy xuất nguồn gốc hàng hóa trên toàn quốc

HONOR 600 Series chính thức lên kệ với giá bán từ 10.990.000 đồng

HONOR 600 Series chính thức lên kệ với giá bán từ 10.990.000 đồng

Xi măng Long Sơn đồng hành cùng hành trình phát triển đất nước

Xi măng Long Sơn đồng hành cùng hành trình phát triển đất nước

Đáp án môn Toán thi tốt nghiệp THPT năm 2026 tất cả 24 mã đề

Đáp án môn Toán thi tốt nghiệp THPT năm 2026 tất cả 24 mã đề

Môn thi Ngữ văn: Toàn quốc có 12 thí sinh bị đình chỉ thi

Môn thi Ngữ văn: Toàn quốc có 12 thí sinh bị đình chỉ thi

Tin đọc nhiều

Google ra mắt Search Profiles dành riêng cho website và nhà sáng tạo nội dung

Google ra mắt Search Profiles dành riêng cho website và nhà sáng tạo nội dung

Quy hoạch tần số truyền hình số mặt đất băng tần 470-694 MHz có gì mới

Quy hoạch tần số truyền hình số mặt đất băng tần 470-694 MHz có gì mới

Synology giới thiệu loạt giải pháp quản trị dữ liệu thế hệ mới

Synology giới thiệu loạt giải pháp quản trị dữ liệu thế hệ mới

Bên trong trái bóng World Cup 2026: Khi công nghệ hỗ trợ trọng tài

Bên trong trái bóng World Cup 2026: Khi công nghệ hỗ trợ trọng tài

MISA AMIS OneAI: Nền tảng AI hợp nhất phổ cập cho tổ chức, doanh nghiệp và gia đình

MISA AMIS OneAI: Nền tảng AI hợp nhất phổ cập cho tổ chức, doanh nghiệp và gia đình

Microchip giới thiệu tiện ích mở rộng MPLAB cho Visual Studio Code

Microchip giới thiệu tiện ích mở rộng MPLAB cho Visual Studio Code

Brazil: Dữ liệu tiêm chủng COVID-19 của 243 triệu công dân bị đánh cắp đòi tiền chuộc

Brazil: Dữ liệu tiêm chủng COVID-19 của 243 triệu công dân bị đánh cắp đòi tiền chuộc

Hàng loạt Macbook M1 tự dưng vỡ màn hình, Apple có đồng ý bảo hành?

Hàng loạt Macbook M1 tự dưng vỡ màn hình, Apple có đồng ý bảo hành?

ITU Digital World 2020: Doanh nghiệp kỳ vọng vào các cơ hội mới

ITU Digital World 2020: Doanh nghiệp kỳ vọng vào các cơ hội mới

Tấn công mạng lừa đảo chiếm một nửa số cuộc tấn công mạng ở Việt Nam trong 5 tháng qua

Tấn công mạng lừa đảo chiếm một nửa số cuộc tấn công mạng ở Việt Nam trong 5 tháng qua

Video xem nhiều

Toàn cảnh xác lập kỷ lục Bản đồ Việt Nam được xếp từ nhiều xe ô tô nhất năm 2022

Toàn cảnh xác lập kỷ lục Bản đồ Việt Nam được xếp từ nhiều xe ô tô nhất năm 2022

Ford F-150 Lightning 2022 ra mắt: Bán tải chạy điện giá khởi điểm chưa đến 40 nghìn USD

Ford F-150 Lightning 2022 ra mắt: Bán tải chạy điện giá khởi điểm chưa đến 40 nghìn USD

Isuzu Mu-X 2021 hoàn toàn mới: Thiết kế hiện đại và đầy công nghệ

Isuzu Mu-X 2021 hoàn toàn mới: Thiết kế hiện đại và đầy công nghệ

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Honda MSX 125 Grom 2021 mẫu xe côn tay phiên bản đường đua

Clip: Khuyến cáo đối với người lao động, người làm việc, người bán hàng tại khu dịch vụ trong dịch Covid-19

Clip: Khuyến cáo đối với người lao động, người làm việc, người bán hàng tại khu dịch vụ trong dịch Covid-19

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

Lộ diện siêu xe hypercar Czinger 21C tăng tốc 0-100km/h chưa tới 2 giây

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

“Rắn tiên tri” dự đoán đội tuyển Việt Nam thắng Thái Lan

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Một ngày trải nghiệm giấc mơ trở thành tay đua F1 chuyên nghiệp ở Nhật Bản

Làm thế nào để nâng cao tương tác giữa loa và phòng nghe hiệu quả

Làm thế nào để nâng cao tương tác giữa loa và phòng nghe hiệu quả

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

Trực tiếp: Apple ra mắt Iphone 11 tại Cupertino, California, Mỹ

Những gì bạn muốn biết về 5G

Những gì bạn muốn biết về 5G

5G thay đổi tương lai của bạn như thế nào?

5G thay đổi tương lai của bạn như thế nào?

Bàn về tầm nhìn và các trụ cột của công nghệ thông tin di động 6G
04/03/2022
Chip xử lý A15 Bionic của Apple có gì mới
15/09/2021
Sex Education mùa 3 được Netflix công chiếu vào 17/9
14/09/2021
iPhone 13 không thay đổi nhiều về ngoại hình, camera được nâng cấp mạnh
13/09/2021
Cách xem trực tiếp sự kiện ra mắt iPhone 13 và Apple Watch 7
10/09/2021
VNEID của Bộ Công an khác các ứng dụng đang được vận hành?
10/09/2021
'Cái tôi' thời 4.0 và tính hai mặt của mạng xã hội
04/09/2021
'Muôn màu' cảm xúc của trẻ trong ngày khai giảng online
24/08/2021
Chủ tịch Chu Ngọc Anh giải toả 'ách tắc' về Giấy đi đường cho người dân Thủ đô
10/08/2021
Hàng loạt Macbook M1 tự dưng vỡ màn hình, Apple có đồng ý bảo hành?
02/08/2021
6 bộ phim hay nhất để xem trên VieON
29/01/2021
Bắc Ninh: Không ký kết triển khai dự án Owifi 5G với CSE Singapore
27/06/2020
Bị World Bank cấm dự thầu 7 năm, công ty Sao Bắc Đẩu thừa nhận sai sót
27/06/2020
Wefinex - Mô hình hoạt động đa cấp "đội lốt" đầu tài chính trên mạng internet
10/06/2020
Khai trừ MISA khỏi Câu lạc bộ Chữ ký số và Giao dịch điện tử Việt Nam
27/05/2020
Chuyển đổi số - Nên hiểu như thế nào cho đúng
25/05/2020
Chống thất thu thuế là thách thức lớn đối với nền kinh tế số
29/04/2020
Cách chuyển tập tin sang máy tính mới
10/11/2019
VNPT, MobiFone, VTC sẽ hoàn thành cổ phần hóa trước năm 2021
20/08/2019
5G thay đổi tương lai của bạn như thế nào?
26/07/2019
Nhận diện hành vi lừa đảo trên không gian mạng
25/07/2019
Truyền hình OTT - Hướng đi mới của các “nhà Đài”
24/07/2019