Các nhà lãnh đạo an ninh mạng vẫn đang tranh luận về việc liệu AI có tạo ra một loại hình tấn công mạng hoàn toàn mới hay không. Sự thay đổi gần hơn diễn ra âm thầm và đã có thể thấy rõ: AI đã giúp việc thực hiện lại một cuộc tấn công thất bại trở nên rẻ hơn.
Quy trình thông thường diễn ra như sau: Một kẻ tấn công xâm nhập vào một tài khoản đám mây có đặc quyền thấp, và nỗ lực leo thang đặc quyền (privilege escalation) đầu tiên không đi đến đâu. Điểm cụt đó từng tiêu tốn hàng giờ đọc tài liệu, kiểm tra quyền hạn và gỡ lỗi script, và nhiều kẻ tấn công đơn giản là bị mắc kẹt. Với một mô hình AI tham gia vào quá trình, lỗi sẽ được giải thích, script được sửa và một lộ trình liệt kê (enumeration path) mới sẽ được thử nghiệm chỉ trong vòng vài phút.
Không có bước nào trong trình tự đó là một khả năng mới. Nhưng cùng nhau, chúng loại bỏ thời gian, kỹ năng và chi phí khỏi giai đoạn giữa không mấy hào nhoáng của một vụ xâm nhập — đó là quá trình nghiên cứu và xử lý lỗi nằm giữa ý định và kết quả.
Những gì báo cáo đe dọa chỉ ra
Các hồ sơ công khai đã theo dõi xu hướng này. Đầu năm 2025, Nhóm Tình báo Đe dọa của Google (GTIG) đã phát hiện các tác nhân được nhà nước bảo trợ coi Generative AI như một công cụ tăng năng suất: dịch thuật, hỗ trợ viết script, xử lý lỗi, nghiên cứu. Đến cuối năm 2025, cùng nhóm này đã viết về các mẫu malware liên hệ với một mô hình AI ngay trong khi đang thực thi và về một thị trường ngầm đang trưởng thành cho các công cụ AI bất hợp pháp. Trong khi đó, Anthropic tiết lộ việc triệt phá một chiến dịch tống tiền dựa vào AI ở gần như mọi giai đoạn, từ trinh sát và thu thập thông tin xác thực cho đến việc thiết lập các yêu cầu tiền chuộc.
Vào tháng 5 năm 2026, GTIG báo cáo rằng các tác nhân tội phạm mạng đã tìm thấy cách vượt qua xác thực hai yếu tố (2FA) trong một công cụ quản trị mã nguồn mở và xây dựng các exploit hoạt động cho nó. Dựa trên cấu trúc và nội dung của các exploit đó, nhóm đánh giá với độ tin cậy cao rằng một mô hình AI đã hỗ trợ cả việc phát hiện lỗ hổng và phát triển exploit. GTIG đã phối hợp với nhà cung cấp bị ảnh hưởng để công bố thông tin và ngăn chặn hoạt động này. Đánh giá riêng của nhóm cho thấy việc phát hiện kịp thời có thể đã ngăn chặn exploit này được sử dụng trên thực tế.
Sự khác biệt cuối cùng đó rất quan trọng. Việc đánh giá có sự hỗ trợ của AI và một chiến dịch đã lên kế hoạch không giống với việc xác nhận đã triển khai trong thực tế (in the wild), và sự khác biệt này thường bị bỏ qua khi một phát hiện như thế này bắt đầu lan truyền. Việc quy trách nhiệm (attribution) là khó khăn, mức độ phổ biến không rõ ràng và không có báo cáo nào trong số này là một cuộc khảo sát toàn diện về hoạt động toàn cầu. Xu hướng mới là điều quan trọng: AI đang nằm bên trong quy trình làm việc của kẻ tấn công thay vì chỉ ở bên cạnh chúng.
Các rào chắn bảo vệ (guardrails) của nhà cung cấp xứng đáng được ghi nhận ở đây. Các bộ phân loại an toàn và việc ngăn chặn lạm dụng làm tăng chi phí của việc sử dụng sai mục đích. Tuy nhiên, rào chắn bảo vệ vẫn nằm ngoài doanh nghiệp. Kẻ tấn công có thể thử cho đến khi một yêu cầu được diễn đạt lại lọt qua, chuyển công việc sang một mô hình mã nguồn mở (open-weight model), chia nhỏ một tác vụ độc hại thành một chục tác vụ trông có vẻ vô hại, hoặc bao bọc công cụ quanh mô hình để vượt qua hoàn toàn lớp chính sách. Loại ma sát đó chỉ làm chậm việc lạm dụng chứ không bao giờ trở thành một ranh giới an ninh thực sự.
Các cuộc tấn công vận hành theo vòng lặp
Sách giáo khoa thường vẽ vòng đời tấn công như một đường thẳng: trinh sát, truy cập, leo thang, tác động. Nhưng một kẻ tấn công thực thụ lại vận hành theo một vòng lặp: Theo dõi môi trường, đưa ra dự đoán, thử nghiệm điều gì đó, đọc kết quả trả về, điều chỉnh dự đoán. AI nén thời gian giữa các bước đó. Một kẻ nghiệp dư có thể bám trụ lâu hơn. Một chuyên gia có thể thực hiện nhiều thử nghiệm hơn mỗi ngày.
Phòng thủ cũng được cho là phải lặp lại theo cách tương tự. Một tín hiệu phát ra, bối cảnh được thu thập, một giả thuyết hình thành, phạm vi được xác thực, một hành động được thực hiện và kết quả phản hồi ngược lại quy trình phát hiện. Trong thực tế, các hàng đợi và việc chuyển giao công việc làm gián đoạn vòng lặp đó ở mọi khớp nối. Cảnh báo nằm chờ mà không được phân công. Hình ảnh danh tính nằm trong một bảng điều khiển khác. Một lỗ hổng đo lường (telemetry) trở thành một mục tồn đọng, và lời giải thích đằng sau một kết quả dương tính giả (false positive) bị chôn vùi trong ticket thay vì đến được tay người sở hữu quy tắc đó.
Môi trường phản hồi thử nghiệm của kẻ tấn công trong vài giây. Câu trả lời của người phòng thủ chỉ đến khi ticket được tiếp nhận.
Thời gian trung bình để xác nhận (MTTA) và thời gian trung bình để khắc phục (MTTR) đã che giấu điều này. Một cảnh báo có thể được xác nhận trong vài phút nhưng sau đó mất hàng giờ để tái dựng lại: tìm đúng danh tính, xác nhận xem thiết bị đầu cuối (endpoint) có được quản lý hay không, trình bày lại sự cố cho từng người sở hữu mới dọc theo lộ trình phê duyệt. Khoảng thời gian tái dựng đó là độ trễ quyết định (decision latency), và rất ít SOC đo lường chỉ số này.
Năm điều thường bị bỏ sót trong mỗi lần chuyển giao
Công việc thường được mô tả qua năm chức năng: tình báo đe dọa (threat intelligence), săn tìm đe dọa (threat hunting), kỹ thuật phát hiện (detection engineering), điều tra và khắc phục. Trong một nhóm nhỏ, một người có thể đảm nhận nhiều vai trò. Trong một doanh nghiệp lớn, chúng trải rộng khắp SOC, đội ngũ danh tính, endpoint, cloud và các nhóm kinh doanh.
Vấn đề hiếm khi nằm ở các chức năng, mà nằm ở sự chuyển giao giữa chúng. Mỗi lần chuyển giao sẽ ép nén kiến thức đó vào một chỉ số (indicator), một cảnh báo hoặc một ticket, và sự ép nén này gây mất mát dữ liệu (lossy).
Đây là "cú bắt tay mất mát dữ liệu" (lossy handshake), và danh mục những gì một lần chuyển giao phải mang theo bao gồm:
- Danh tính thực thể: người dùng, thiết bị, khối lượng công việc hoặc quy trình kinh doanh thực tế ở trung tâm của vụ việc.
- Bằng chứng và nguồn gốc (provenance): các quan sát đằng sau kết luận, nguồn gốc và dấu thời gian của chúng.
- Giả thuyết và sự tự tin: lời giải thích hàng đầu, các lựa chọn thay thế và mức độ chắc chắn đằng sau lựa chọn đó.
- Sự đầy đủ của dữ liệu đo lường: những tuyên bố nào dữ liệu hiện có có thể hỗ trợ, những tuyên bố nào không, và nguồn dữ liệu bị thiếu nào làm hạn chế sự tự tin.
- Quyền sở hữu quyết định và các ràng buộc: ai nắm quyền hành động, những phê duyệt nào đang cản trở và hành động đó có thể phá vỡ điều gì.
Một sự cố, năm góc nhìn
Một ví dụ thực tế cho thấy sự mất mát này khi vận hành:
Một nhân viên tài chính đăng nhập từ một nhà cung cấp hosting mà tài khoản này chưa từng sử dụng. MFA được thỏa mãn. Trong vòng 10 phút, một quy tắc hộp thư mới bắt đầu chuyển tiếp thư đến một địa chỉ bên ngoài và tài khoản bắt đầu tải các tệp từ trang SharePoint tài chính theo một mô hình chưa từng thấy. Không có sự kiện đơn lẻ nào chứng minh sự xâm nhập, nhưng trình tự này đáng được chú ý.
- Threat intelligence: Đang theo dõi làn sóng phishing nhằm đánh cắp phiên xác thực, đó là lý do tại sao MFA thành công không thể đảm bảo tài khoản an toàn. Bối cảnh này được chuyển đi dưới dạng một bản tư vấn ngắn kèm theo các chỉ số. Trình tự hành vi và các điều kiện địa phương bị bỏ lại phía sau.
- Threat hunter: Chuyển bản tư vấn thành các truy vấn và nhận ra hai điều: dữ liệu tuân thủ thiết bị chỉ bao phủ một phần môi trường và hồ sơ kiểm tra SharePoint xuất hiện trễ vài giờ. Thợ săn chuyển đi một danh sách các tài khoản nghi ngờ. Các cảnh báo về phạm vi bao phủ bị bỏ lại phía sau.
- Detection engineering: Xây dựng logic chỉ kích hoạt khi mạng lạ, MFA thành công và quy tắc chuyển tiếp mới xuất hiện trong một khung thời gian ngắn. Những gì được đưa ra là mức độ nghiêm trọng và một trường mô tả. Các giả định và các mô hình dương tính giả dự kiến bị bỏ lại phía sau.
- Analyst (Chuyên viên phân tích): Nhận cảnh báo nhưng không có lý luận kết nối chúng. Chuyên viên phải xây dựng lại bức tranh qua bốn bảng điều khiển: danh tính, bảo mật email, SIEM và kiểm kê tài sản. Case đóng lại với đề xuất vô hiệu hóa tài khoản. Những lời giải thích cạnh tranh, mức độ tự tin và endpoint không thể kiểm tra bị bỏ lại phía sau.
- Identity team: Nhận ticket yêu cầu vô hiệu hóa tài khoản. Nhóm này biết điều mà SOC không thấy: tài khoản đang trong quá trình chạy bảng lương, và việc vô hiệu hóa đột ngột sẽ làm gián đoạn một quy trình kinh doanh nhạy cảm về thời gian.
Mọi chức năng đều làm tốt nhiệm vụ của mình. Nhưng hệ thống vẫn buộc mỗi bên phải xây dựng lại sự cố từ đầu.
Chuyên viên phân tích "kỳ lân" chỉ là một triệu chứng
Khi các tổ chức cảm nhận được sự mất mát này, phản xạ tự nhiên là đăng tin tuyển dụng: một người thông thạo về danh tính, endpoint, cloud, email, phân tích malware, logic phát hiện và giao tiếp điều hành. Chuyên viên phân tích "kỳ lân" huyền thoại không phải là một chiến lược nhân tài. Đó là một giải pháp tình thế cho trạng thái hệ thống bị thiếu hụt.
Chuyên viên phân tích cao cấp thành công nhờ biết những điều mà không bảng điều khiển nào hiển thị. Quy trình thực sự của công ty nằm trong đầu của một người đó, và nó sẽ biến mất khi người đó nghỉ việc. Một phần đáng kể của sự kiệt sức của chuyên viên phân tích chính là việc này: phải tìm lại những gì tổ chức đã biết nhưng không giữ lại được.
Những gì một SOC có trạng thái (stateful) ghi nhớ
Giải pháp nằm ở kiến trúc. SOC phải trở thành "có trạng thái" (stateful). SOC không bị mất trí nhớ; họ lưu giữ bằng chứng và lịch sử vụ việc trong nhiều năm. Nhưng điều thường không tồn tại sau một lần chuyển giao là lý luận xung quanh bằng chứng đó. Thay vào đó, cần có bộ nhớ hoạt động chung (shared operational memory), bao gồm năm loại trạng thái:
- Trạng thái môi trường: Các danh tính, thiết bị, khối lượng công việc và dịch vụ kinh doanh hiện có, mối quan hệ và người sở hữu của chúng.
- Trạng thái bằng chứng: Mỗi quan sát, nguồn gốc, thời điểm và lộ trình dẫn ngược về sự kiện ban đầu.
- Trạng thái quyết định: Giả thuyết hiện tại, các lựa chọn thay thế đã cân nhắc, bằng chứng ủng hộ và phản đối.
- Trạng thái kiểm soát: Các hành động có thể thực hiện, phê duyệt cần thiết và những gì phải bảo tồn trước khi ngăn chặn.
- Trạng thái học tập: Những sửa lỗi của chuyên viên, các giả định bị sai và những gì nên thay đổi trong tương lai.
Các Agent cần công việc và ranh giới rõ ràng
AI dạng Agent (Agentic AI) tham gia vào bức tranh này cuối cùng. Việc lắp thêm các Agent vào một SOC "không trạng thái" (stateless) chỉ làm quy trình lỗi vận hành nhanh hơn. Nhưng các quy trình làm việc có ranh giới dựa trên bộ nhớ chung lại là một câu chuyện khác.
Quyền hạn phải tách biệt với sự tự tin. Khung làm việc phân biệt bốn chế độ cho bất kỳ hành động nào: quan sát và thu thập thêm bằng chứng; đưa ra hành động đề xuất trước con người có thẩm quyền; chỉ thực thi sau khi được phê duyệt rõ ràng; hoặc thực thi tự động khi mọi điều kiện về chính sách và độ tin cậy được thỏa mãn.
Công việc của chuyên viên phân tích chuyển lên cấp độ cao hơn
Khi chuyên viên phân tích đến, một nửa công việc điều tra — lắp ghép bằng chứng — đã hoàn tất. Nhiệm vụ đầu tiên của chuyên viên là thách thức hồ sơ vụ việc đã được cấu trúc: liệu giả thuyết có đứng vững không, liệu có bỏ sót lời giải thích nào không và hành động đề xuất có tương xứng với bằng chứng hay không.
Việc đo lường cũng thay đổi. Thay vì đếm số tác vụ Agent hoàn thành, hãy hỏi: Chuyên viên phân tích có mở ra một vụ việc đã có sẵn bối cảnh không? Vụ việc có ghi lại những gì không thể thấy không? Và mọi hành động tự động có nằm trong chính sách với dấu vết kiểm toán (audit trail) đi kèm không? Bản cập nhật NIST SP 800-61r3 cũng coi việc ứng phó sự cố là một phần của quản lý rủi ro rộng lớn hơn thay vì là một hoạt động SOC độc lập.
Vòng lặp tấn công đang thắt chặt hơn, và việc chờ đợi sự tự trị hoàn toàn là một cách chậm chạp để thừa nhận thất bại. Điểm bắt đầu rất đơn giản: đo lường xem bối cảnh nào đang bị tái dựng thủ công, ghi lại những gì một cuộc điều tra không thể thấy và chuyển những gì học được ngược lại quy trình săn tìm và phát hiện.
Lưu ý: Bài viết này dựa trên loạt bài ba phần của Jonathan Waknin, Giám đốc Giải pháp/CISO tại Conifers.ai.