02/10/2026 – (TinAI.vn) – Một tác nhân đe dọa nói tiếng Trung được cho là đã sử dụng nhiều AI agent mã nguồn mở để tự động hóa hoạt động dò quét, khai thác lỗ hổng và đánh cắp dữ liệu thanh toán từ các nhà bán lẻ trực tuyến. Theo báo cáo của Gambit Security, hơn 600.000 thông tin thẻ còn hiệu lực đã bị lấy cắp, trong khi mã độc đánh cắp dữ liệu thanh toán xuất hiện trên hàng trăm website.
Điều đáng chú ý không chỉ nằm ở số lượng thẻ bị ảnh hưởng. Chiến dịch này cho thấy một người vận hành có thể phối hợp nhiều AI agent, thực hiện đồng thời hàng chục dự án tấn công và giảm chi phí xử lý mỗi mục tiêu xuống mức chỉ vài chục USD.
Tuy nhiên, cần thận trọng với cách gọi đây là một “cuộc tấn công của Trung Quốc”. Các nguồn công khai mới xác định người vận hành sử dụng những chỉ dẫn ngắn bằng tiếng Trung và có dấu hiệu ưu tiên một số mô hình AI Trung Quốc. Những dữ kiện đó chưa đủ để khẳng định chiến dịch có nguồn gốc từ một quốc gia cụ thể hoặc được một chính phủ tài trợ.
Hơn 600.000 thông tin thẻ bị đánh cắp như thế nào?
Theo báo cáo công bố ngày 22/09/2026 của Gambit Security, nhóm nghiên cứu đã truy cập được máy chủ trung gian của kẻ tấn công và tái dựng hoạt động diễn ra từ ít nhất tháng 7/2026. Báo cáo mô tả đây là một chiến dịch có động cơ tài chính, tập trung vào nhà bán lẻ trực tuyến và các doanh nghiệp vận hành hệ thống thương mại điện tử.
Trong giai đoạn từ ngày 10 đến 15/09, hệ thống tự động đã khởi chạy 105 dự án tấn công. Ít nhất 27 doanh nghiệp bị xâm nhập ở các mức độ khác nhau. Trong số các tổ chức được mô tả có một công ty dịch vụ lưu trú thuộc Fortune 500, một hãng hàng không lớn của Mỹ, một nhà phân phối vật tư công nghiệp và một nhà bán lẻ thời trang trực tuyến.
Gambit Security cho biết đã tìm thấy bằng chứng liên quan đến hơn 600.000 bản ghi thẻ tín dụng còn hiệu lực tại hai doanh nghiệp. Trong số đó, 488.372 thẻ được cho là thuộc khách hàng Mỹ. Nhóm nghiên cứu cũng xác nhận mã skimmer đánh cắp dữ liệu thanh toán trên một số website bị xâm nhập. Các cuộc điều tra tiếp theo liên kết chiến dịch với ít nhất 119 website có dấu hiệu chứa mã skimmer.
Con số 119 website không đồng nghĩa với 119 doanh nghiệp độc lập đã được xác nhận bị chiếm quyền hoàn toàn. Một tổ chức có thể vận hành nhiều tên miền hoặc website. Mức độ kiểm chứng cũng khác nhau giữa dữ liệu lấy trực tiếp từ máy chủ của kẻ tấn công, mã độc được quan sát trên website và những báo cáo do chính AI agent tạo ra.

AI agent có thể tự động hóa nhiều giai đoạn của một cuộc tấn công mạng, từ dò quét đến khai thác và duy trì quyền truy cập.
Ba AI agent tạo thành một dây chuyền tấn công tự động
Chiến dịch không phụ thuộc vào một mô hình AI duy nhất. Người vận hành đã kết hợp ba bộ công cụ mã nguồn mở gồm Strix, Cairn và Hermes. Mỗi công cụ đảm nhận một vai trò khác nhau, tạo thành dây chuyền từ tìm kiếm mục tiêu đến khai thác và xử lý dữ liệu sau xâm nhập.
Strix được sử dụng cho hoạt động dò quét và phát hiện lỗ hổng. Trong khoảng từ ngày 23 đến 31/08, công cụ này được cho là đã chạy 146 lần đối với 138 máy chủ, tích lũy 633 giờ quét trong khoảng 195 giờ thực tế. Khối lượng lớn hơn thời gian trôi qua cho thấy nhiều tác vụ đã chạy song song.
Cairn đóng vai trò công cụ khai thác tự động. Thay vì yêu cầu người vận hành chỉ dẫn từng lệnh, agent có thể nhận một mục tiêu cấp cao như giành quyền quản trị hoặc tạo một phiên truy cập hệ thống. Sau đó, công cụ tự lựa chọn và thử nghiệm các bước cần thiết cho đến khi đạt mục tiêu, hết thời gian hoặc bị dừng.
Hermes đảm nhiệm điều phối chiến dịch, hỗ trợ ra quyết định và thực hiện các tác vụ sau xâm nhập. Theo dữ liệu được khôi phục, môi trường Hermes có 121 kỹ năng tùy chỉnh, trong đó 78 kỹ năng liên quan hoạt động tấn công. Người vận hành chỉ cần gửi các chỉ dẫn tương đối ngắn, còn agent xử lý một phần lớn công việc kỹ thuật.
| Thành phần | Vai trò chính | Rủi ro nổi bật |
|---|---|---|
| Strix | Dò quét và phát hiện lỗ hổng | Mở rộng số lượng mục tiêu được kiểm tra đồng thời |
| Cairn | Tự động thử nghiệm phương án khai thác | Giảm nhu cầu điều khiển thủ công ở từng bước |
| Hermes | Điều phối, hậu khai thác và quản lý chiến dịch | Kết nối nhiều tác vụ thành quy trình tấn công liên tục |
Điểm nguy hiểm không nhất thiết nằm trong từng công cụ riêng lẻ. Strix và Cairn có thể được sử dụng hợp pháp để kiểm thử bảo mật khi chủ sở hữu hệ thống cho phép. Rủi ro xuất hiện khi công cụ hợp pháp, mô hình AI có năng lực lập luận và hạ tầng tự động hóa được kết nối thành một quy trình tấn công có chủ đích.
Mã skimmer được cài cắm và duy trì trên website ra sao?
Skimmer là đoạn mã được cài vào website thanh toán nhằm thu thập thông tin khi khách hàng nhập dữ liệu vào biểu mẫu đặt hàng. Trong chiến dịch này, cách triển khai được điều chỉnh theo kiến trúc và quyền truy cập mà AI agent giành được tại từng mục tiêu.
Mã độc có thể được nối vào tệp JavaScript hợp pháp, chèn vào trang thanh toán hoặc khối quản lý thẻ, phân phối qua nội dung trên dịch vụ lưu trữ đám mây, ghi vào cơ sở dữ liệu hay đưa vào quy trình triển khai ứng dụng. Một số tác vụ định kỳ còn được dùng để phục hồi skimmer sau khi quản trị viên xóa mã độc hoặc triển khai lại website.
Đây là nguyên nhân khiến việc chỉ kiểm tra mã nguồn giao diện chưa đủ để làm sạch hệ thống. Nếu kẻ tấn công còn giữ tài khoản quản trị, khóa truy cập đám mây, tác vụ định kỳ hoặc quyền chỉnh sửa quy trình triển khai, mã độc có thể quay trở lại sau lần khắc phục ban đầu.
Hoạt động “dọn dẹp” của agent cũng tạo ra hậu quả ngoài dự kiến. Một chỉ dẫn được phát hiện yêu cầu xóa trường dữ liệu thẻ trong cơ sở dữ liệu Magento sau khi tải dữ liệu ra ngoài. Trong một trường hợp, quy trình xóa quá rộng được cho là đã làm mất nhiều bảng dữ liệu, bao gồm cả bản sao lưu do quản trị viên tạo.
Chi phí 25 USD làm thay đổi kinh tế học của tội phạm mạng
Theo phân tích dữ liệu trên máy chủ trung gian, người vận hành đã chi khoảng 12.000–18.000 USD cho quyền truy cập mô hình AI trong toàn chiến dịch. Một bản đánh giá chi phí cho thấy mức trung bình 25,46 USD đối với 101 lượt quét hoàn tất. Lượt rẻ nhất có giá 3,13 USD và lượt cao nhất khoảng 79,31 USD.
Các con số này không nên được hiểu là chỉ cần 25 USD là chắc chắn xâm nhập thành công một doanh nghiệp. Đây là chi phí mô hình trung bình cho mỗi lượt quét được ghi nhận, chưa phản ánh đầy đủ chi phí hạ tầng, phát triển kỹ năng, vận hành, duy trì máy chủ và xử lý dữ liệu.
Dù vậy, xu hướng vẫn rất đáng lo ngại. Khi các bước dò quét, thử nghiệm lỗ hổng và tổng hợp kết quả được tự động hóa, kẻ tấn công có thể kiểm tra nhiều mục tiêu hơn mà không cần mở rộng đội ngũ tương ứng. Những doanh nghiệp trước đây bị bỏ qua vì lợi nhuận tiềm năng thấp nay có thể trở thành mục tiêu khả thi.
Đây là tấn công tự chủ hay vẫn có con người điều khiển?
Khái niệm “AI tự chủ” dễ tạo cảm giác rằng hệ thống hoạt động hoàn toàn độc lập. Trên thực tế, chiến dịch vẫn cần con người lựa chọn công cụ, nạp kỹ năng, thiết lập hạ tầng, xác định nhóm mục tiêu và đưa ra mục tiêu tổng quát.
Điểm thay đổi nằm ở mức độ can thiệp. Người vận hành không còn phải thực hiện từng lệnh dò quét hoặc phân tích từng phản hồi. Thay vào đó, con người đóng vai trò điều phối và phê duyệt ở cấp cao hơn, trong khi AI agent thực hiện liên tục nhiều tác vụ kỹ thuật.
Báo cáo của Gambit Security cũng thừa nhận một phần dữ liệu dựa trên nhật ký và tuyên bố do AI tạo ra. AI agent có thể báo cáo sai, phóng đại thành công hoặc diễn giải nhầm dữ liệu. Vì vậy, phát hiện từ máy chủ của kẻ tấn công cần được đối chiếu với bằng chứng xâm nhập trực tiếp, dữ liệu bị đánh cắp và mã độc còn tồn tại trên hệ thống nạn nhân.
Doanh nghiệp thương mại điện tử cần thay đổi cách phòng thủ
Biện pháp phòng thủ truyền thống thường tập trung vào việc ngăn chặn một người tấn công thử từng mục tiêu. Khi AI agent có thể hoạt động song song và liên tục, thời gian từ phát hiện lỗ hổng đến khai thác có thể rút xuống chỉ còn vài giờ. Doanh nghiệp cần chuyển từ phản ứng định kỳ sang giám sát liên tục.
Trước hết, các tổ chức nên lập danh mục đầy đủ website, tên miền phụ, API, tài khoản đám mây và thành phần mã nguồn mở đang được sử dụng. Một tài sản bị bỏ quên nhưng vẫn kết nối với hệ thống thanh toán có thể trở thành điểm khởi đầu cho toàn bộ cuộc xâm nhập.
Tiếp theo, doanh nghiệp cần kiểm soát tính toàn vẹn của tệp JavaScript, nội dung CDN và mã trên trang thanh toán. Những thay đổi bất thường cần được cảnh báo ngay, kể cả khi chúng được thực hiện bằng tài khoản quản trị hợp lệ. Nhật ký truy cập, lịch sử triển khai và thay đổi cấu hình phải được tập trung để nhóm an ninh có thể phát hiện chuỗi hành vi thay vì từng sự kiện rời rạc.
Các biện pháp ưu tiên gồm:
- Vá nhanh các lỗ hổng có khả năng bị khai thác từ Internet và loại bỏ dịch vụ không còn sử dụng.
- Áp dụng xác thực đa yếu tố chống lừa đảo cho tài khoản quản trị và tài khoản đám mây.
- Giới hạn quyền truy cập theo nguyên tắc tối thiểu, đồng thời luân chuyển khóa API và thông tin xác thực định kỳ.
- Giám sát thay đổi đối với JavaScript, trang thanh toán, kho mã, CDN, tác vụ định kỳ và quy trình CI/CD.
- Tách dữ liệu thanh toán khỏi ứng dụng công khai, mã hóa dữ liệu và giảm tối đa thời gian lưu giữ.
- Chuẩn bị quy trình ứng phó có bước cô lập, bảo toàn bằng chứng, phục hồi từ bản sao lưu bất biến và thông báo cho bên liên quan.
Danh sách trên chỉ có hiệu quả khi các biện pháp được thử nghiệm thường xuyên. Một bản sao lưu không được kiểm tra khả năng phục hồi hoặc cảnh báo không có người xử lý sẽ không giúp doanh nghiệp chống lại chiến dịch vận hành ở tốc độ máy.
Giáo dục và đào tạo an toàn AI không thể dừng ở nhận diện lừa đảo
Sự xuất hiện của AI agent trong các chiến dịch tấn công làm thay đổi yêu cầu đào tạo. Nhân sự công nghệ cần hiểu không chỉ cách nhận diện email giả mạo mà còn cách quản trị quyền của agent, đánh giá công cụ AI mã nguồn mở và giám sát những tác vụ tự động có khả năng gọi API hoặc thực thi lệnh.
Các cơ sở giáo dục và đơn vị đào tạo công nghệ cũng cần đưa an toàn AI agent vào nội dung giảng dạy. Môi trường thực hành phải được cô lập, có giới hạn quyền rõ ràng và được giám sát. Người học cần phân biệt kiểm thử xâm nhập được ủy quyền với hành vi truy cập trái phép, đồng thời hiểu trách nhiệm pháp lý và đạo đức khi sử dụng công cụ tự động.
TinAI.vn và TS. Nguyễn Trung Hòa có thể đồng hành cùng cơ sở giáo dục, doanh nghiệp và tổ chức trong việc xây dựng chương trình ứng dụng AI có trách nhiệm, thiết kế nội dung đào tạo về AI agent và hình thành quy trình quản trị phù hợp với nhu cầu thực tế.
Không nên đồng nhất ngôn ngữ sử dụng với nguồn gốc quốc gia
Một số tiêu đề quốc tế mô tả đây là “cuộc tấn công mạng của Trung Quốc”. Tuy nhiên, bằng chứng được công bố chủ yếu cho thấy người vận hành nhập các chỉ dẫn bằng tiếng Trung. Gambit Security mô tả đối tượng là một tác nhân đe dọa có động cơ tài chính và nói tiếng Trung, không công bố bằng chứng kết luận đây là chiến dịch do một cơ quan nhà nước Trung Quốc tổ chức.
Ngôn ngữ, múi giờ, mô hình AI được lựa chọn hay vị trí máy chủ chỉ là các tín hiệu điều tra. Chúng có thể bị giả mạo hoặc được sử dụng nhằm đánh lạc hướng. Việc quy kết nguồn gốc cần thêm bằng chứng kỹ thuật, hạ tầng, lịch sử hoạt động và đánh giá tình báo độc lập.
Cách diễn đạt thận trọng không làm giảm mức độ nghiêm trọng của sự việc. Ngược lại, nó giúp tách bằng chứng khỏi suy đoán, tránh lan truyền thông tin chưa được xác nhận và giữ cho thảo luận về an ninh AI dựa trên dữ liệu.
Chiến dịch đánh cắp hơn 600.000 thông tin thẻ cho thấy AI agent đang hạ thấp chi phí và mở rộng tốc độ của tấn công mạng. Một người vận hành có thể phối hợp nhiều công cụ, quét đồng thời hàng trăm máy chủ và tự động hóa cả những bước từng đòi hỏi nhân sự kỹ thuật chuyên sâu.
Bài học quan trọng không phải là ngừng sử dụng AI agent. Doanh nghiệp cần quản trị quyền truy cập, theo dõi hành vi tự động, rút ngắn thời gian vá lỗ hổng và bảo vệ toàn bộ chuỗi cung ứng phần mềm. Trong bối cảnh cả bên tấn công lẫn phòng thủ đều tận dụng AI, năng lực phát hiện nhanh và phục hồi có kiểm chứng sẽ trở thành lợi thế quyết định.