AI đang rút ngắn thời gian tấn công xuống chỉ còn vài giờ

Khoảng thời gian “an toàn” sau khi phát hành bản vá bảo mật đang dần biến mất. Một nghiên cứu mới từ Anthropic cho thấy AI có thể nhanh chóng phân tích bản vá và tạo mã khai thác chỉ trong chưa đầy một giờ, khiến doanh nghiệp ngày càng ít thời gian để cập nhật hệ thống trước khi trở thành mục tiêu của các cuộc tấn công.

Trong các thử nghiệm trên Firefox, AI chỉ mất chưa đầy một giờ để xây dựng thành công mã khai thác sau khi bản vá được công bố. Với Windows, ngay cả khi không có mã nguồn mà chỉ được cung cấp các tệp chương trình đã biên dịch, AI vẫn có thể tái tạo nhiều lỗ hổng và trong một số trường hợp còn giành được quyền điều khiển ở mức cao nhất của hệ thống. Đáng chú ý, một số lỗ hổng từng được đánh giá là khó có khả năng bị khai thác vẫn bị AI biến thành mã tấn công thành công, cho thấy nhiều phương pháp đánh giá rủi ro hiện nay có thể không còn phù hợp trong thời đại AI.

Theo nghiên cứu, mô hình Claude Mythos Preview có thể tự động so sánh phiên bản phần mềm trước và sau khi nhà phát triển phát hành bản vá. Chỉ từ những thay đổi này, AI có thể xác định lỗ hổng vừa được sửa và tạo ra mã khai thác nhằm vào các hệ thống chưa kịp cập nhật.

Sự thay đổi này diễn ra trong bối cảnh tốc độ triển khai bản vá của doanh nghiệp vẫn chưa theo kịp. Theo Verizon Data Breach Investigations Report 2026, thời gian trung bình để khắc phục một lỗ hổng đã bị khai thác là 43 ngày, trong khi Zero Day Clock ghi nhận khoảng thời gian từ khi lỗ hổng được công bố đến khi xuất hiện mã khai thác hiện đã giảm xuống dưới 24 giờ. Khoảng cách này khiến nhiều tổ chức gần như không còn đủ thời gian để cập nhật hệ thống trước khi tin tặc ra tay.

Theo nghiên cứu, mô hình Claude Mythos Preview có thể tự động so sánh phiên bản phần mềm trước và sau khi nhà phát triển phát hành bản vá. Chỉ từ những thay đổi này, AI có thể xác định lỗ hổng vừa được sửa và tạo ra mã khai thác nhằm vào các hệ thống chưa kịp cập nhật.

Trong bối cảnh AI đang thay đổi đáng kể tốc độ và cách thức khai thác lỗ hổng, doanh nghiệp không nên chỉ tập trung vào việc vá lỗi. Việc kết hợp kiểm thử bảo mật, phân tích tình báo mối đe dọa và Digital Forensics & Incident Response (DFIR) sẽ giúp đánh giá chính xác mức độ rủi ro, kiểm chứng hiệu quả của các lớp phòng thủ và nâng cao khả năng phát hiện, điều tra cũng như ứng phó trước các cuộc tấn công ngày càng tinh vi. 

Nguồn: The Hacker News