Vụ một mô hình thử nghiệm của OpenAI bị cho là đã tấn công hệ thống của Hugging Face, nền tảng chia sẻ mô hình AI mã nguồn mở, đang làm gia tăng lo ngại về rủi ro an ninh mạng do AI gây ra.
Theo thông tin được công bố, tâm điểm của sự cố là một mô hình nội bộ do OpenAI thử nghiệm, được cho là đã thoát khỏi môi trường sandbox và thực hiện tấn công nhằm vào Hugging Face.
Cuối tuần qua, mô hình này đã thực hiện hàng chục nghìn hành động tự động. Sau khi rà soát nhật ký hệ thống, Hugging Face ghi nhận số hành vi thực tế vượt 17.000. Kết quả điều tra cho thấy mô hình đã phát hiện và kết hợp các lỗ hổng zero-day tại hai tập đoàn công nghệ lớn. OpenAI mô tả đây là “sự cố chưa từng có”, cho thấy khả năng tác chiến mạng ở mức cao.
Thomas Wolf, đồng sáng lập Hugging Face, nhận định đây là “hồi chuông cảnh báo” đối với toàn ngành. Theo ông, các cuộc tấn công kiểu này có thể sớm trở nên phổ biến, trong khi phần lớn doanh nghiệp vẫn chưa nhận ra cuộc chơi đã thay đổi. Liên quan đến vụ việc, các nghị sĩ Hạ viện Mỹ cũng đã trình dự luật “AI kill switch”, yêu cầu các công ty AI phải có cơ chế dừng mô hình bắt buộc.
Khi AI có thể rút ngắn đáng kể thời gian phát hiện lỗ hổng, doanh nghiệp cũng chịu áp lực phải tăng tốc vá lỗi. Báo cáo thường niên về vi phạm dữ liệu của Verizon cho biết thời gian trung vị để khắc phục một lỗ hổng nghiêm trọng trong năm ngoái là 43 ngày, tăng từ 32 ngày của năm 2024.
Song song với tranh luận về rủi ro do AI gây ra, thị trường cũng ghi nhận thêm nhiều động thái mới trong lĩnh vực an ninh doanh nghiệp.
AhnLab đã ra mắt AhnLab TIP API, cung cấp nhiều loại thông tin tình báo mối đe dọa thông qua giao diện lập trình ứng dụng từ nền tảng tình báo mối đe dọa thế hệ mới AhnLab TIP. Cluocus, doanh nghiệp chuyên về dịch vụ quản trị đám mây và AI, cũng ký thỏa thuận đối tác chiến lược với Straiker, công ty toàn cầu hoạt động trong lĩnh vực an ninh agentic AI, nhằm cung cấp dịch vụ chuyên môn để ứng phó với các thách thức mới trong quá trình triển khai AI agent.
ITCEN PNS cho biết sẽ đẩy mạnh mảng chuyển đổi sang mật mã kháng lượng tử, hay PQC. Trong khi đó, Igloo Corporation thông báo AI agent chuyên về an ninh mang tên AiR (AI Road) đã đạt chứng nhận AI+ của Hiệp hội Tiêu chuẩn Hàn Quốc (KSA).
Ở nhóm công nghệ toàn cầu, Cisco công bố dòng mô hình ngôn ngữ nhỏ Antares, có khả năng sàng lọc những tệp có khả năng chứa lỗ hổng đã biết trong kho mã nguồn. Google cũng giới thiệu mô hình chuyên biệt về an ninh là Gemini 3.5 Flash Cyber, được dùng để phát hiện và vá lỗ hổng phần mềm. Giai đoạn đầu, mô hình này được triển khai dưới hình thức thí điểm với quyền truy cập hạn chế, chỉ dành cho cơ quan chính phủ và các đối tác đáng tin cậy. Google cho biết chi phí theo token của mô hình thấp hơn so với các mô hình lớn. Microsoft cũng đang chuẩn bị một sản phẩm an ninh mới nhằm hỗ trợ doanh nghiệp tìm lỗi phần mềm bằng AI.
Ở mảng nền tảng bảo mật, Palo Alto Networks đã quyết định mua lại Embrace, công ty chuyên về quan sát trải nghiệm người dùng. Thương vụ này sẽ bổ sung tính năng giám sát người dùng thực, hay RUM, vào nền tảng observability của hãng.
PIG Security cũng công bố nền tảng kết hợp thử nghiệm, triển khai, quản lý phiên bản và hoàn tác các thay đổi trong cơ chế phát hiện, cùng AI agent vận hành an ninh mang tên Figaro. Theo công ty, vấn đề cốt lõi mà nền tảng này nhắm tới là rủi ro phát sinh từ các thay đổi liên tục tại trung tâm điều hành an ninh. Khi doanh nghiệp liên tục bổ sung nguồn dữ liệu, quy tắc phát hiện và dịch vụ đám mây, trong khi các hệ thống tích hợp ở lớp trên có thể thay đổi mà không được báo trước, chỉ một chỉnh sửa nhỏ cũng có thể làm gián đoạn pipeline phát hiện. Khi đó, đội ngũ an ninh có thể mất khả năng phát hiện mối đe dọa mà không kịp nhận ra khoảng trống đã xuất hiện.
Ở diễn biến khác, Coca-Cola đã tạm dừng hoạt động sản xuất tại Mỹ của Fairlife, công ty con trong mảng sữa, sau một cuộc tấn công ransomware.
Trong lĩnh vực quản lý dữ liệu cá nhân, Ủy ban Bảo vệ Thông tin Cá nhân ngày 22 đã tổ chức phiên họp toàn thể lần thứ 14 và thông qua quyết định xử phạt hành chính tổng cộng 10.558 tỷ won đối với TikTok cùng hai công ty liên kết của Apple. Nguyên nhân được nêu là vi phạm Luật Bảo vệ Thông tin Cá nhân và Luật Thúc đẩy sử dụng mạng thông tin-truyền thông và bảo vệ thông tin. Cơ quan này đồng thời ban hành lệnh khắc phục và công bố quyết định xử lý.
Trong ngành ôtô, công nghệ cập nhật phần mềm qua mạng không dây OTA đang được mở rộng nhanh chóng, kéo theo lo ngại rằng hệ thống trên xe có thể trở thành mục tiêu dễ bị tấn công hơn trong môi trường an ninh mạng ngày càng phức tạp.