Những Điểm Chính
- Khối lượng bất thường: Mozilla đã phát hiện 271 lỗ hổng trong Firefox thông qua AI, AISLE tìm ra 12 lỗ hổng zero-day trong OpenSSL bao gồm một lỗ hổng CVSS 9.8 từ năm 1998.
- Công nghệ then chốt: Claude Mythos của Anthropic và dự án công bố Project Glasswing tự động tạo ra các exploit hoạt động được, không cần con người hướng dẫn.
- Tác động thực tế: bản vá tháng 7 của Microsoft mang đến 570 bản sửa lỗi, của Oracle vượt quá 1.400; các CISO nói về khoảng thời gian giữa phát hiện và khai thác bị rút ngắn chỉ còn vài giờ.
Những con số của một cơn bão
Các phòng thí nghiệm lớn đang bàn về một thỏa thuận nhằm làm chậm quá trình phát triển các mô hình tiên phong. Nhưng ở mặt trận an ninh mạng thì không hề có chuyện chậm lại: việc phát hiện lỗ hổng bằng trí tuệ nhân tạo đã trở thành một làn sóng bất thường mà hệ thống an ninh toàn cầu chưa được trang bị để đối phó, như bản tin Kernel Panic của Wired đã ghi nhận.
Sự xuất hiện của Claude Mythos từ Anthropic đã khởi động hiện tượng này. Mô hình này tìm ra hàng nghìn lỗ hổng nghiêm trọng trong mọi hệ điều hành và trình duyệt chính, tự tạo ra các exploit hoạt động được mà không cần con người can thiệp. Dự án liên quan, Project Glasswing, đã công khai tác động này.

Mozilla đã phát hiện 271 lỗ hổng trong Firefox bằng cách sử dụng Mythos, trong đó chỉ có 3 lỗi đủ nghiêm trọng để được cấp mã CVE. Đội ngũ bảo trì nhân Linux chứng kiến số lượng báo cáo tăng từ 2 lên 10 mỗi tuần: ban đầu gần như toàn bộ là ảo giác của AI, giờ đây được xác nhận là lỗi thật. Dự án curl, vốn đã tạm dừng chương trình thưởng lỗi vì quá nhiều báo cáo sai lệch, giờ nhận được các báo cáo ngày càng đáng tin cậy hơn. AISLE đã tìm ra 12 lỗ hổng zero-day trong OpenSSL, trong đó có một lỗ hổng CVSS 9.8 có từ năm 1998.
Vấn đề không phải là tìm ra lỗ hổng: mà là vá kịp
An ninh mạng từng là vấn đề của sự khan hiếm: tìm ra một lỗi tốn hàng tuần công sức của chuyên gia. Giờ đây nó đã trở thành vấn đề của tốc độ. Trung tâm An ninh mạng Quốc gia Anh (NCSC) từng dự đoán một "làn sóng vá lỗi": bản vá tháng 7 của Microsoft mang đến 570 bản sửa lỗi, của Oracle vượt quá 1.400.

Liên minh Bảo mật Đám mây (Cloud Security Alliance) mô tả khoảng thời gian giữa phát hiện và vũ khí hóa lỗ hổng đã bị rút ngắn "chỉ còn vài giờ", khiến các tổ chức có nguy cơ bị "đè bẹp bởi khối lượng bản vá". Chỉ khoảng 1% số lỗ hổng được AI phát hiện thực sự bị khai thác trong các cuộc tấn công, nhưng con số này chẳng mang lại mấy an ủi: kẻ tấn công chỉ cần thắng một lần, còn bên phòng thủ phải thắng mọi lúc.
Sự bất cân xứng khiến các CISO lo ngại
Heather Adkins, CISO của Google, cùng Gadi Evron, đã dự đoán vào tháng 9 năm 2025 về một "thời điểm kỳ dị" cho các cuộc tấn công tự động, cách đó khoảng sáu tháng. Khoảng thời gian đó nay đã trôi qua. CSA mô tả tình hình hiện tại là một lợi thế bất cân xứng mang tính cấu trúc: AI làm giảm chi phí và ngưỡng kỹ năng cần thiết để phát hiện và khai thác lỗ hổng nhanh hơn tốc độ mà các tổ chức có thể vá chúng.
Sysdig đã ghi nhận một cuộc tấn công dựa trên AI đạt được quyền truy cập quản trị viên chỉ trong tám phút. Một công ty khởi nghiệp đã ra mắt MOAK, một trang web sử dụng các mô hình tiên phong công khai để tự động tạo ra exploit chỉ từ một mã CVE đơn giản. Nhiều đoạn mã đang bị loại bỏ khỏi nhân Linux nhằm giảm bề mặt tấn công bị phơi bày trước việc tìm kiếm lỗ hổng do LLM dẫn dắt.
Cần làm gì trước khi quá muộn
CSA đề xuất nên tự tìm ra lỗi của mình trước khi ai đó khác làm điều đó: phát hiện liên tục được thúc đẩy bởi AppSec AI-native, vá lỗi tự động, củng cố nền tảng cơ bản với phân đoạn mạng, xác thực đa yếu tố (MFA) và lọc lưu lượng ra ngoài (egress filtering), cùng với việc xem xét lại mức độ chấp nhận thời gian gián đoạn. Các chuyên gia ước tính khoảng cách 18 tháng: các doanh nghiệp chuẩn bị ngay từ bây giờ sẽ có lợi thế cấu trúc vào năm 2027; những doanh nghiệp chờ đợi sẽ phải đối mặt với cùng khối lượng công việc đó nhưng trong tình trạng bị bao vây, với chi phí cao hơn.

Cuộc tranh luận về việc làm chậm các mô hình tiên phong liên quan đến tương lai. Còn khối lượng công việc đã tăng gấp bội hiện nay đối với các quản trị viên hệ thống lại liên quan đến hiện tại.
