The Register ngày 13/9 (giờ địa phương) đưa tin sự phổ biến của AI agent đang làm suy yếu rõ rệt chiến lược “bảo mật bằng che giấu” trong an ninh mạng, đặc biệt tại các môi trường công nghệ vận hành (OT) và hệ thống điều khiển công nghiệp (ICS).
Cách tiếp cận này dựa trên giả định rằng chỉ cần che giấu cấu trúc hệ thống hoặc các điểm yếu kỹ thuật, hệ thống sẽ an toàn hơn trước tác nhân bên ngoài. Nhiều doanh nghiệp vì vậy thường giữ kín mã nguồn phần mềm hoặc thiết kế mạng như một lớp bảo vệ bổ sung.
Tuy nhiên, theo The Register, cách làm này ngày càng khó phát huy hiệu quả khi AI có thể nhanh chóng rà soát và lần ra lỗ hổng. Các công ty phần mềm và giới nghiên cứu độc lập hiện đã sử dụng AI agent để tìm lỗi trong sản phẩm thương mại lẫn phần mềm mã nguồn mở, trong đó có không ít lỗ hổng tồn tại suốt hàng chục năm.
Hệ quả là số lượng lỗ hổng được công bố và các bản vá phát hành đã tăng lên mức kỷ lục, khiến nhiều nhóm quản trị dự án khó theo kịp.
Brett Leatherman, Phó trợ lý giám đốc phụ trách an ninh mạng của FBI, cho biết các thư viện mã nguồn mở đang được khoảng 80% máy chủ web sử dụng từng được cộng đồng xem là an toàn trong suốt một thập kỷ. Tuy vậy, theo ông, các mô hình AI thế hệ mới đã phát hiện ra những lỗ hổng nghiêm trọng trong các thành phần này.
Dustin Childs, người đứng đầu Zero Day Initiative thuộc Trend Micro, dẫn trường hợp Microsoft từng phát hành 974 bản vá cho các lỗ hổng CVE trong một đợt. Ông cho biết ngay cả những thành phần từ lâu bị lãng quên cũng phải đưa vào diện vá lỗi, như Telnet client hay NFS portmapper - công nghệ Unix xuất hiện từ thập niên 1980.
Giới chuyên gia đặc biệt lo ngại với OT và ICS, nơi lâu nay phụ thuộc nhiều vào tri thức chuyên sâu của một nhóm kỹ sư vận hành. John Hultquist, nhà phân tích cấp cao tại Google Threat Intelligence Group, nhận định các hệ thống OT trước đây phần nào được bảo vệ nhờ hiểu biết chỉ tập trung trong tay một số ít chuyên gia, nhưng mô hình này sẽ không còn bền vững.
Lo ngại này càng tăng khi gần đây 5 cơ quan chính phủ Mỹ cảnh báo tin tặc đã sử dụng các đoạn mã khai thác do AI tạo ra để xâm nhập PLC thuộc dòng Siemens S7.
Katie Moussouris, nhà sáng lập Luta Security, cho rằng chiến lược “bảo mật bằng che giấu” vốn dĩ chưa bao giờ thực sự hiệu quả. Theo bà, AI đang giúp các kỹ thuật tấn công phát triển nhanh hơn đáng kể so với năng lực phòng thủ.
Dù vậy, khả năng tự động khắc phục lỗ hổng của AI vẫn còn hạn chế. Nhóm nghiên cứu của 1Password đã thử nghiệm với 6 CVE, sử dụng ChatGPT-5.5 và Opus 4.8 để tạo ra 6.080 bản vá. Kết quả cho thấy tỷ lệ xử lý triệt để lỗ hổng chỉ đạt 26%, trong khi 53,9% số bản vá hoặc không khắc phục được vấn đề, hoặc còn tạo thêm lỗ hổng mới.
Trong một khảo sát khác của Veracode, hơn 100 mô hình được đánh giá qua 80 bài tập lập trình chỉ đạt tỷ lệ trung bình 56% khi vượt qua các bài kiểm tra bảo mật.