Ảnh: Reve AI

Các vụ tấn công mạng nhằm vào nhiều tổ chức tài chính tại Hàn Quốc gần đây được cho là có sử dụng công cụ trí tuệ nhân tạo, cho thấy lĩnh vực này đã trở thành mục tiêu trực diện của làn sóng tấn công dùng AI. Việc các định chế tài chính lớn xuất hiện trong danh sách nạn nhân càng làm gia tăng lo ngại, trong bối cảnh giới chuyên gia nhận định những cuộc tấn công kiểu này nhiều khả năng đã diễn ra trên diện rộng.

Ngày 6/10, theo giới chuyên gia bảo mật, điểm đáng chú ý của đợt tấn công lần này là AI đã được dùng để hỗ trợ quá trình dò tìm điểm yếu hệ thống, giúp tin tặc mở rộng quy mô tấn công mà không cần năng lực kỹ thuật quá cao.

Trước đó, Shinhan, KB Kookmin và Hana Bank đã xác nhận xảy ra rò rỉ dữ liệu khách hàng. Tại Yegaram Savings Bank, thông tin của khoảng 40.000 khách hàng bị lộ. Hyundai Capital cũng ghi nhận rò rỉ dữ liệu cá nhân của 146 cộng tác viên môi giới cho vay mua nhà.

Giới chuyên môn cho rằng đây không phải trường hợp AI tự phát động tấn công, mà là kịch bản con người khai thác AI để tăng tốc các chiến dịch xâm nhập quy mô lớn.

Không phải tất cả, nhưng nhiều tổ chức tài chính trong đợt này được cho là có thể đã bị nhắm tới bởi cùng một chủ thể tấn công hoặc cùng một nhóm đứng sau. Dựa trên phân tích địa chỉ IP, giới phân tích nhận định thủ phạm có thể đã sử dụng ARTEX, một công cụ kiểm thử xâm nhập mô phỏng vận hành bằng AI.

ARTEX được phát triển tại Trung Quốc và phát hành dưới dạng mã nguồn mở. Công cụ này được thiết kế để tự động hóa quy trình kiểm thử xâm nhập dựa trên mô hình ngôn ngữ lớn (LLM) và kiến trúc đa tác tử. Hệ thống cũng hỗ trợ kết nối với nhiều mô hình AI như Anthropic Claude, OpenAI GPT và DeepSeek.

Cấu trúc của ARTEX cho phép hệ thống tự vận hành sau khi được giao nhiệm vụ. Tuy nhiên, việc đây là công cụ mã nguồn mở và có thể được tải xuống công khai khiến chưa thể kết luận đợt tấn công lần này có liên quan trực tiếp tới các nhóm tin tặc Trung Quốc.

Trong vụ việc lần này, các website và máy chủ phục vụ môi giới cho vay hoặc nhân viên được cho là đã bị lợi dụng làm điểm xâm nhập. Đây thường là các mắt xích ngoại vi ít được ưu tiên trong quản trị an ninh so với hệ thống lõi.

Tin tặc được cho là đã vượt qua lớp xác thực để thâm nhập hệ thống. Dù vậy, phương thức cụ thể dùng để qua mặt cơ chế xác thực vẫn phải chờ kết quả điều tra.

Giả thuyết đang được nhắc đến nhiều nhất hiện nay là hình thức credential stuffing. Với phương thức này, kẻ tấn công sử dụng các cặp tên đăng nhập và mật khẩu đã bị rò rỉ để thử tự động trên nhiều website hoặc ứng dụng khác nhau nhằm chiếm quyền truy cập tài khoản.

Thông thường, các tổ chức tài chính đều có cơ chế chặn truy cập sau nhiều lần nhập sai mật khẩu. Tuy nhiên, nếu hệ thống bị nhắm tới là nền tảng nội bộ hoặc hệ thống dành cho đối tác, những biện pháp này có thể không được áp dụng đầy đủ. Vì vậy, cũng không loại trừ khả năng tin tặc đã khai thác lỗ hổng trong API hoặc trong chính hệ thống đăng nhập.

Theo giới trong ngành, trước đây khoảng thời gian từ lúc phát hiện lỗ hổng đến khi triển khai tấn công thực tế thường kéo dài từ vài chục ngày đến vài tháng. Hiện nay, AI có thể tự động tìm điểm yếu và tạo mã khai thác, rút ngắn toàn bộ quy trình xuống chỉ còn vài chục phút hoặc vài giờ. Điều này cho phép ngay cả một tác nhân đơn lẻ cũng có thể nhanh chóng mở rộng tấn công trên quy mô lớn.

Đợt tấn công nhằm vào lĩnh vực tài chính lần này được đánh giá không phải là kiểu tấn công quá tinh vi, mà chủ yếu dựa trên các kỹ thuật truyền thống vốn đã phổ biến. Tuy nhiên, khi kết hợp với AI, những kỹ thuật cũ có thể được triển khai nhanh hơn, chính xác hơn và hiệu quả hơn trong việc xác định mắt xích yếu nhất để xâm nhập.

Một đại diện ngành bảo mật nhận định: “Nếu các kỹ thuật tấn công truyền thống còn chưa được ngăn chặn triệt để, hệ thống vẫn có thể bị xuyên thủng. Thay vì lao vào cổng chính đã được phòng thủ chặt, kẻ tấn công sẽ tìm đến cửa sau hoặc cửa phụ lỏng lẻo hơn. AI đặc biệt hiệu quả trong việc phát hiện ra điểm yếu nhất”.

Trong bối cảnh các vụ tấn công sử dụng AI liên tiếp xuất hiện cả trong và ngoài Hàn Quốc, các cuộc thảo luận về phương án ứng phó với kiểu đe dọa mới này cũng đang nóng lên.

Hợp tác giữa các doanh nghiệp cũng dần được mở rộng, không chỉ trong lĩnh vực bảo mật mà còn sang cả bán dẫn và nền tảng.

Tại Cyber Summit Korea 2026 tổ chức ở COEX, Seoul vào tháng 9, CEO Naver Cloud Kim Yu-won nhấn mạnh: “AI đã thay đổi căn bản diện mạo của các mối đe dọa an ninh mạng. Cách ứng phó theo nhịp xử lý của con người đang đi đến giới hạn”. Ông cho rằng các mối đe dọa do AI tạo ra không còn là vấn đề mà một tổ chức đơn lẻ có thể tự mình ngăn chặn, mà đòi hỏi sự phối hợp ở quy mô toàn cầu.

Theo báo cáo năm 2025 của Microsoft, khi các cuộc tấn công dùng AI tăng mạnh, khối lượng công việc trong lĩnh vực an ninh mạng đã vượt quá năng lực xử lý của con người. Trong tổng số cảnh báo bảo mật, có tới 41% không được điều tra xử lý. Vì vậy, quan điểm “dùng AI để chặn AI” đang ngày càng được xem là lựa chọn thực tế nhất.

Chủ tịch Ủy ban Dịch vụ Tài chính Hàn Quốc Lee Eok-won cũng cho rằng các cuộc tấn công mạng kiểu mới với tần suất cao có thể sẽ tiếp diễn. Theo ông, cần đẩy nhanh việc xây dựng hệ thống phòng thủ theo hướng AI tấn công thì phải dùng AI để ứng phó.

Trong khi đó, cố vấn chiến lược bảo mật của Microsoft Hàn Quốc Jang Kwang-woon nhận định việc chỉ tăng thêm 10-20% nhân lực bảo mật sẽ không thể giải quyết vấn đề. Theo ông, chỉ triển khai AI agent cũng chưa đủ. Mấu chốt không nằm ở việc đơn thuần đưa AI vào bảo mật, mà là thiết kế lại cách vận hành để có thể chặn các cuộc tấn công diễn ra với tốc độ của AI. Ông nhấn mạnh rằng cách chia nhỏ công việc rồi gắn agent vào từng phần có giới hạn rõ ràng; giải pháp căn bản là thay đổi chính đơn vị công việc, trong đó con người chịu trách nhiệm về mục tiêu còn các tác vụ thực thi được giao cho agent.

Từ khóa

#AI #an ninh mạng #tài chính Hàn Quốc #ARTEX #LLM #credential stuffing #Naver Cloud #Microsoft
Copyright © DigitalToday. All rights reserved. Unauthorized reproduction and redistribution are prohibited.