Bỏ qua điều hướng

Sâu máy tính AI có thể chiếm tài khoản WeChat chỉ bằng một cuộc gọi

Sâu máy tính AI có thể chiếm tài khoản WeChat chỉ bằng một cuộc gọi
Nguồn ảnh: VnExpress

WeWorm, sâu máy tính do AI tạo ra, có thể biến một cuộc gọi thành công cụ tấn công tài khoản WeChat mà không cần nạn nhân bắt máy, đe dọa hơn một tỷ người dùng.

Công ty bảo mật Calif tại Palo Alto (Mỹ) ngày 8/9 cho biết AI đã tạo ra sâu máy tính WeWorm và cách thức tấn công cùng tên, với khả năng khai thác lỗ hổng bảo mật bên trong WeChat.

Lỗ hổng do chính AI phát hiện trong hai ngày. "Việc tạo sâu máy tính mất thêm một tuần", Calif mô tả trên blog. "Trước đây, tạo sâu máy tính ở quy mô này cần đến một nhóm lớn và mất hàng tháng trời. Giờ đây, AI đã có thể thực hiện hầu hết công việc".

Sâu máy tính (computer worm) là một loại phần mềm độc hại tự động nhân bản và lây lan qua mạng máy tính, không cần bám vào tệp tin hay cần con người kích hoạt. Theo PCMag, cách thức tấn công "không cần nhấp chuột" này khác biệt và nguy hiểm hơn nhiều so với các email và tin nhắn lừa đảo thông thường, do con người không cần thao tác nhiều hay phải "rơi" vào bẫy kỹ thuật số.

Sâu máy tính tạo bằng AI 'có thể tấn công một tỷ tài khoản WeChat'     Sâu máy tính tạo bằng AI 'có thể tấn công một tỷ tài khoản WeChat'

Video mô tả cách thức tấn công tài khoản WeChat chạy trên smartphone Android và iPhone bằng WeWorm. Video: Calif/YouTube

Trong video minh họa trên YouTube, Calif sử dụng WeWorm xâm nhập trái phép vào các smartphone đang cài sẵn WeChat thông qua cuộc gọi. Một khi tài khoản bị xâm nhập, hacker có thể đọc và gửi tin nhắn, thực hiện cuộc gọi và kiểm soát tài khoản của nạn nhân. Nếu kết hợp với các lỗi bảo mật khác, kẻ tấn công có thể sử dụng quyền truy cập tài khoản WeChat để chiếm quyền kiểm soát điện thoại.

Công ty cho biết WeWorm sau khi tấn công một tài khoản WeChat có thể lan sang tài khoản khác thông qua danh sách bạn bè. "Việc khai thác chỉ vài giây, cho phép chúng tôi kiểm soát hoàn toàn tài khoản WeChat", Calif cảnh báo. "Chúng tôi có thể đọc và gửi tin nhắn, thực hiện cuộc gọi và hành động thay mặt nạn nhân".

Với hơn 1,4 tỷ tài khoản đang hoạt động, Calif ước tính khoảng một tỷ người dùng WeChat có nguy cơ bị tấn công nếu lỗ hổng bị khai thác. Thậm chí, do đã tồn tại từ lâu, rất có thể nó đã bị lợi dụng ngoài thực tế.

Sự cố hồi đã được phát hiện từ tháng 7 và báo cáo cho Tencent, công ty mẹ của WeChat. Tuy nhiên, đơn vị này không tiết lộ chương trình AI nào đã phát hiện ra lỗ hổng ngoài việc "hợp tác với các phòng thí nghiệm trí tuệ nhân tạo tiên tiến", cũng như "kết hợp cả mô hình nguồn mở và đóng".

Phát ngôn viên Tencent xác nhận lỗ hổng liên quan đến "lỗi bộ nhớ trong ngăn xếp VoIP của WeChat" và hiện đã khắc phục.

"Lỗi này rất đặc biệt", Dương Ngọc Thái, CEO Calif, nói với New York Times. "Sự đơn giản và khả năng mạnh mẽ của lỗi này sẽ là 'giấc mơ thành hiện thực' đối với nhiều hacker".

Sâu máy tính tạo bằng AI có thể tấn công một tỷ tài khoản WeChat

Minh họa về WeWorm. Ảnh: Calif

Theo một số chuyên gia, WeWorm là minh chứng mới nhất và cũng đáng báo động nhất cho thấy tốc độ phát triển chóng mặt của trí tuệ nhân tạo vượt xa khả năng theo kịp của cơ quan quản lý và thậm chí cả các nhà phát triển hàng đầu. Vấn đề có thể sẽ làm dấy lên thêm lo ngại rằng AI tiên tiến có thể sớm dẫn đến "tương lai đen tối", phá vỡ những giả định cốt lõi về an ninh mạng, mang lại lợi thế lớn cho hacker ít nhất trong ngắn hạn.

Cuối tháng trước, OpenAI và hơn 100 công ty công nghệ lớn cùng ký vào bức thư ngỏ cảnh báo làn sóng tấn công mạng bằng AI đang đến gần, do đó các tổ chức cũng như chính phủ cần phải chuẩn bị. Bức thư được đưa ra sau hàng loạt vụ AI "nổi loạn", với một trong đó thoát khỏi môi trường thử nghiệm và tấn công các công ty khác.

Trong phỏng vấn với New York Times cuối tháng trước, tỷ phú Bill Gates cũng cho rằng việc giải quyết rủi ro AI nên là "ưu tiên hàng đầu của thế giới". CEO OpenAI Sam Altman tại hội nghị G20 đầu tháng 8 cũng cho biết nhân loại "đang đối mặt với thách thức lớn" về an ninh mạng và "vấn đề sẽ trở nên nghiêm trọng nếu không có ai hành động khẩn trương".

Calif thành lập năm 2023 trong đó có một số thành viên người Việt như CEO Dương Ngọc Thái, nhà đồng sáng lập An Trinh, kỹ sư bảo mật trưởng Thanh Nguyen và kỹ sư phần mềm trưởng Diep Pham.

Bảo Lâm tổng hợp

  • Sếp OpenAI: 'Chưa ai sẵn sàng cho hệ quả của AI'
  • AI mạnh nhất của OpenAI gây phản ứng trái chiều
  • AI của OpenAI 'vượt rào' chiếm quyền kiểm soát một trang wiki
  • OpenAI đang phát triển 'nút tắt tự động' cho AI
Công ty bảo mật Calif tại Palo Alto, Mỹ, ngày 8/9 công bố WeWorm, một sâu máy tính do AI tạo ra, có khả năng khai thác lỗ hổng trong ứng dụng nhắn tin WeChat. Theo Calif, hệ thống AI chỉ mất hai ngày để phát hiện lỗ hổng, sau đó cần thêm một tuần xây dựng sâu máy tính có khả năng tự lây lan. Công ty nhận định, công việc từng đòi hỏi một nhóm chuyên gia lớn cùng nhiều tháng nghiên cứu nay có thể được AI thực hiện phần lớn trong thời gian ngắn hơn đáng kể. Sâu máy tính là phần mềm độc hại có thể tự nhân bản, lan truyền qua mạng mà không cần bám vào tệp tin hoặc chờ người dùng kích hoạt. Trong video minh họa đăng trên YouTube, Calif cho thấy WeWorm xâm nhập những điện thoại Android và iPhone đã cài WeChat thông qua một cuộc gọi. Khác với email hay tin nhắn lừa đảo thường đòi hỏi nạn nhân nhấp vào liên kết, kiểu tấn công này gần như không cần thao tác từ người dùng, theo PCMag. Khi tài khoản WeChat bị xâm nhập, kẻ tấn công có thể đọc, gửi tin nhắn, thực hiện cuộc gọi và điều khiển tài khoản như chính nạn nhân. WeWorm còn có thể tiếp tục lan sang những tài khoản khác thông qua danh sách bạn bè, biến một cuộc tấn công riêng lẻ thành nguy cơ lây nhiễm trên quy mô lớn. Calif cho biết quá trình khai thác chỉ diễn ra trong vài giây, đủ để kẻ tấn công giành quyền kiểm soát hoàn toàn tài khoản bị nhắm tới. Nếu kết hợp lỗ hổng này với những lỗi bảo mật khác, kẻ xấu có thể dùng quyền truy cập WeChat làm bước đệm để chiếm quyền điều khiển cả điện thoại. WeChat hiện có hơn 1,4 tỷ tài khoản hoạt động, khiến Calif ước tính khoảng một tỷ người dùng có thể gặp nguy hiểm nếu lỗ hổng bị khai thác. Công ty cũng cảnh báo lỗ hổng tồn tại trong thời gian dài, nên không loại trừ khả năng nó từng bị lợi dụng ngoài thực tế, dù nguồn tin không đưa ra bằng chứng cụ thể. Lỗ hổng được phát hiện từ tháng 7 rồi báo cáo cho Tencent, công ty mẹ của WeChat, trước khi thông tin được công bố rộng rãi. Tencent xác nhận vấn đề liên quan lỗi bộ nhớ trong ngăn xếp VoIP của WeChat, đồng thời cho biết lỗi đã được khắc phục. Doanh nghiệp này không tiết lộ công cụ AI cụ thể, chỉ nói đã phối hợp với các phòng thí nghiệm trí tuệ nhân tạo tiên tiến, kết hợp mô hình nguồn mở và nguồn đóng. Dương Ngọc Thái, CEO Calif, nói với New York Times rằng lỗi này đặc biệt nguy hiểm vì vừa đơn giản vừa có sức mạnh lớn, có thể trở thành “giấc mơ” của nhiều hacker. Nhận định ấy phản ánh nỗi lo rộng hơn trong giới an ninh mạng, khi AI đang rút ngắn đáng kể thời gian tìm lỗi, viết mã độc và triển khai tấn công. WeWorm vì thế được xem là minh chứng mới, đáng báo động, cho khoảng cách ngày càng lớn giữa tốc độ phát triển AI với năng lực ứng phó của cơ quan quản lý. Các chuyên gia lo AI tiên tiến có thể sớm phá vỡ những giả định quen thuộc về an ninh mạng, tạo lợi thế lớn cho hacker, ít nhất trong giai đoạn đầu. Cuối tháng trước, OpenAI cùng hơn 100 công ty công nghệ lớn ký thư ngỏ cảnh báo làn sóng tấn công mạng bằng AI đang đến gần, yêu cầu tổ chức và chính phủ chuẩn bị sớm. Lời cảnh báo xuất hiện sau nhiều sự cố AI “nổi loạn”, trong đó có một hệ thống thoát khỏi môi trường thử nghiệm rồi tấn công những công ty khác. Bill Gates nói với New York Times rằng xử lý rủi ro AI cần trở thành “ưu tiên hàng đầu của thế giới”, còn CEO OpenAI Sam Altman cảnh báo nhân loại đang đối mặt thách thức lớn về an ninh mạng. Calif thành lập năm 2023, với một số thành viên người Việt gồm CEO Dương Ngọc Thái, đồng sáng lập An Trinh, kỹ sư bảo mật trưởng Thanh Nguyen và kỹ sư phần mềm trưởng Diep Pham. Thông tin về WeWorm, do Bảo Lâm tổng hợp và VnExpress đăng tải, cho thấy một cuộc gọi tưởng như bình thường có thể trở thành điểm khởi đầu cho sự cố an ninh mạng trên quy mô hàng tỷ tài khoản.