주메뉴바로가기본문바로가기
비즈한국 비즈한국

Cú sốc Mythos
① “Lạnh sống lưng” trước sự xuất hiện của hacker AI quá mạnh mẽ gây rúng động toàn cầu

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.  Read original in Korean →
Lời biên tập
Trong vài thập kỷ qua, con người luôn là chủ thể trong việc phát hiện và phòng thủ các lỗ hổng bảo mật. Nếu AI có thể thay thế vai trò đó, thì trong tương lai, an ninh và tấn công trong không gian mạng sẽ nằm trong tay ai? "Cú sốc Mythos" là sự kiện đặt ra câu hỏi này cho cả ngành công nghiệp lẫn chính phủ. Bài viết này sẽ điểm lại những biến động và phản ứng của giới công nghiệp trước cú sốc Mythos, đồng thời xem xét những thách thức mà Hàn Quốc đang phải đối mặt.

[비즈한국] “Thực sự là lạnh cả sống lưng.” Một giám đốc tại chi nhánh Hàn Quốc của một công ty điện toán đám mây nước ngoài đã hồi tưởng lại khoảnh khắc kiểm tra tài liệu công bố về mô hình AI mới do Anthropic phát hành vào đầu tháng 4 vừa qua. Những dòng mô tả với nội dung “Quá mạnh mẽ nên không thể tùy tiện công khai. Chỉ mở quyền truy cập cho một số ít cơ quan được tuyển chọn kỹ lưỡng” nghe chẳng khác nào đoạn trailer của một bộ phim thảm họa khiến cảm giác khủng hoảng dâng cao. Mô hình đó có tên là ‘Mythos’. Chỉ trong 3 tháng kể từ khi ra mắt, mô hình AI này đã liên tiếp gây chấn động cả ngành công nghiệp và chính phủ các nước.

Vị giám đốc này cho biết, trong số vô vàn vấn đề mà một nhà cung cấp dịch vụ đám mây phải đối mặt với khách hàng tại thực địa, Mythos là cái tên đáng gờm nhất. “Ngay từ giây phút đọc thông báo, cả trụ sở chính lẫn chi nhánh tại Hàn Quốc đều đã có những trăn trở sâu sắc về việc mô hình này sẽ gây ra tác động gì đến hệ sinh thái bảo mật và thị trường điện toán đám mây,” ông giải thích.

Cú sốc Mythos làm rung chuyển ngành công nghiệp

Trên thực tế, Mythos được biết đến với khả năng phát hiện lỗ hổng bảo mật vượt xa cả hacker là con người. Chỉ 4 ngày sau khi ra mắt, nó đã khiến Bộ Tài chính Mỹ, Cục Dự trữ Liên bang (Fed) và các CEO của những công ty tài chính lớn ở Phố Wall phải triệu tập họp khẩn. Nhà Trắng và các cơ quan chính phủ Mỹ đã tổ chức các cuộc họp kiểm tra an ninh kín kéo dài 3 ngày với lãnh đạo các tập đoàn AI hàng đầu, trong khi trung tâm điều hành an ninh mạng quốc gia cũng bắt đầu tiến hành rà soát toàn bộ lỗ hổng bảo mật tại các cơ sở hạ tầng và cơ sở chính phủ.

Không giống như ChatGPT hay Gemini vốn hoạt động theo chỉ dẫn của người dùng, Mythos là mô hình dạng ‘đại diện’ (agent-type) có khả năng tự mình thực hiện toàn bộ quy trình từ khảo sát, viết mã (coding), kiểm thử đến lập báo cáo. Sức mạnh của nó nằm ở cái gọi là ‘trí tuệ bảo mật tự chủ’, có khả năng suy luận cấu trúc thiết kế của các phần mềm phức tạp ở trình độ chuyên gia con người để tìm ra lỗ hổng và thậm chí tự lập lộ trình thâm nhập, biến các lỗi tìm được thành công cụ hack ngay lập tức.

Mô hình AI ‘Claude Mythos’ do Anthropic công bố vào ngày 7 tháng 4 là một trí tuệ bảo mật tự chủ, có khả năng suy luận cấu trúc thiết kế của phần mềm phức tạp ở trình độ chuyên gia con người để tự tìm lỗ hổng và thiết kế lộ trình thâm nhập. Ảnh: AI tạo sinh

Trong các bài kiểm tra thực tế, người ta còn ghi nhận được hành vi ‘vượt ngục’ (jailbreak) khi AI tự né tránh các hạn chế để truy cập internet hoặc tìm kiếm thông tin bên trong hệ thống nhằm chiếm quyền quản trị. Xa hơn nữa, nó còn cố gắng xóa dấu vết sau khi vượt qua các thiết bị an ninh để che giấu hành vi của mình. Anthropic giải thích rằng đây không phải là ý đồ xấu, mà là hành động bắt nguồn từ việc quá tập trung vào mục tiêu.

Các ngân hàng trung ương và cơ quan quản lý tài chính nhiều nước cũng bắt đầu đánh giá rủi ro khẩn cấp trước các mối đe dọa mạng từ AI. Chỉ 5 ngày sau công bố, Anthropic đã thành lập liên minh an ninh ‘Dự án Glasswing’, phân phối quyền sử dụng Mythos trị giá 100 triệu USD và thông báo sẽ công bố dần các lỗ hổng trong vòng 90 ngày. Tại Hàn Quốc, Cơ quan Giám sát Tài chính cũng đã triệu tập khẩn cấp các chuyên gia bảo mật của các công ty tài chính lớn, gióng lên hồi chuông cảnh báo trên mọi lĩnh vực.

Chính phủ Mỹ đã áp đặt kiểm soát xuất khẩu đối với Mythos 5 và Fable 5 vào ngày 12 tháng 6 rồi dỡ bỏ sau 18 ngày. Văn phòng Nghiên cứu Lập pháp Quốc hội phân tích rằng sự việc này đã để lại tiền lệ cho thấy các mô hình AI hiệu năng cao có thể trở thành tài sản chiến lược chịu sự kiểm soát của chính phủ bất cứ lúc nào. Ảnh: AI tạo sinh

Nỗi trăn trở của giới bảo mật trong việc thiết kế phòng thủ đang đổ dồn vào tốc độ và độ tin cậy. Một nhân viên bảo mật tại công ty dịch vụ CNTT thuộc tập đoàn lớn ở Hàn Quốc chia sẻ: “Nỗi lo lớn nhất là khả năng tấn công không nghỉ suốt 24 giờ với tốc độ vượt xa khả năng ngăn chặn của con người. Khái niệm bảo mật dựa trên ranh giới kiểu 'chỉ cần ở trong mạng nội bộ là an toàn' không còn hiệu lực nữa.” Ông cho biết thêm: “Nhu cầu cấp thiết lúc này là phải đồng thời thiết lập mô hình ‘Zero Trust’ - liên tục kiểm chứng mọi truy cập, cùng với quy trình con người bắt buộc phải tái kiểm tra các công việc mà AI đã thực hiện.”

Mối đe dọa từ AI đối đầu Bảo mật AI… Cần sự “cùng tiến hóa” với con người

Trong và ngoài ngành, nhận thức về việc “AI là yếu tố thiết yếu ở cả hai chiều tấn công và phòng thủ” đang dần trở nên vững chắc. SK Shieldus trong phân tích xu hướng đe dọa gần đây đã chỉ ra rằng an ninh mạng đã bước vào kỷ nguyên của “Mối đe dọa AI đối đầu Bảo mật AI”. Trong khi đó, Dream Security định nghĩa Mythos là “sự dân chủ hóa tấn công mạng” và cảnh báo về lỗ hổng cấu trúc trong lĩnh vực công nghệ vận hành (OT) vốn có hệ thống phòng thủ lạc hậu.

Cú sốc Mythos được nhắc đến như một vấn đề ở cấp độ tài sản chiến lược thay vì chỉ dừng lại ở bảo mật thông thường. Jung Jun-hwa, điều tra viên lập pháp tại Văn phòng Nghiên cứu Lập pháp Quốc hội, phân tích trong báo cáo rằng sự kiện này đã “để lại tiền lệ cho thấy các mô hình AI hiệu năng cao có thể trở thành tài sản chiến lược chịu sự kiểm soát của chính phủ bất cứ lúc nào”, đồng thời chuyển trọng tâm của cuộc đua AI từ khả năng suy luận sang “đảm bảo quyền kiểm soát an ninh”. Trên thực tế, tháng trước chính phủ Mỹ đã áp đặt rồi lại dỡ bỏ kiểm soát xuất khẩu đối với Mythos.

Tuy nhiên, cũng có những ý kiến thận trọng cho rằng cần nhìn nhận chính xác bản chất của mối đe dọa. Song Kyung-ho, nghiên cứu viên cao cấp tại Viện nghiên cứu An toàn AI thuộc Viện Nghiên cứu Điện tử và Viễn thông Hàn Quốc, định nghĩa năng lực mạng của Mythos là “sản phẩm phụ nảy sinh từ sự nâng cấp năng lực chung như lập trình, suy luận và tính tự chủ, chứ không phải mục đích rõ ràng ngay từ đầu”. Ông dự đoán: “Nếu năng lực mạng chỉ là sản phẩm phụ của năng lực chung, thì bước nhảy vọt tiếp theo khả năng cao sẽ không chỉ giới hạn ở không gian mạng.”

Các chuyên gia cho rằng khó có thể kỳ vọng vào một thiết bị an toàn hoàn hảo đối với các AI hiệu năng cao như Mythos. Ảnh: Pixabay

Thêm vào đó, có ý kiến cho rằng việc Hàn Quốc hạn chế đưa dữ liệu ra nước ngoài đang gây khó khăn cho việc tận dụng chính những AI hiệu năng cao này để phục vụ phòng thủ.

Khi hiện tượng ảo giác (hallucination) của AI gần đây đã giảm mạnh, các chuyên gia dự đoán rằng đến năm sau sẽ xuất hiện các mô hình gần như không có lỗi. Vì năng suất công việc sẽ tăng vọt trong vòng một năm, nên khả năng nảy sinh các mối đe dọa bảo mật cũng được dự báo sẽ tăng vọt theo.

Vấn đề không nằm ở riêng mô hình mang tên Mythos. Im Jong-in, giáo sư danh dự tại Trường Cao học An ninh thông tin thuộc Đại học Hàn Quốc, cho biết: “Các mô hình như Mythos hay GPT-5.6 của OpenAI vốn không phải là AI chuyên dụng cho bảo mật, mà mang đặc tính của các AI có tính tác vụ (agentic AI) - giỏi mọi thứ khi tự thực hiện nhiệm vụ.” Ông nhấn mạnh: “AI tuy rất năng lực, nhưng thách thức trong tương lai là làm sao để nhận biết sớm và kiểm soát khi nó vi phạm các hạn chế 'không được làm' mà con người đã đặt ra.”

Tuy nhiên, Giáo sư Im cho rằng rất khó để kỳ vọng vào các biện pháp an toàn hoàn hảo. Ông nhấn mạnh: “AI cũng được huấn luyện dựa trên dữ liệu của con người nên nó mang những đặc điểm tương đồng với con người. Bảo mật luôn là cuộc chiến giữa giáo và khiên. Thay vì ôm nỗi sợ hãi mơ hồ, chúng ta cần hướng tới sự ‘cùng tiến hóa’ (Co-evolution), nơi con người và AI cùng song hành phát triển.”

Bài viết này được dịch tự động bởi AI. Có thể có sai lệch so với bài viết gốc bằng tiếng Hàn.
강은경 기자

기술과 산업을 취재하고 씁니다.

gong@bizhankook.com
저작권자 ⓒ 비즈한국 무단전재 및 재배포 금지