Sâu máy tính AI có thể chiếm tài khoản WeChat chỉ bằng một cuộc gọi
WeWorm, sâu máy tính do AI tạo ra, có thể biến một cuộc gọi thành công cụ tấn công tài khoản WeChat mà không cần nạn nhân bắt máy, đe dọa hơn một tỷ người dùng.
Công ty bảo mật Calif tại Palo Alto (Mỹ) ngày 8/9 cho biết AI đã tạo ra sâu máy tính WeWorm và cách thức tấn công cùng tên, với khả năng khai thác lỗ hổng bảo mật bên trong WeChat.
Lỗ hổng do chính AI phát hiện trong hai ngày. "Việc tạo sâu máy tính mất thêm một tuần", Calif mô tả trên blog. "Trước đây, tạo sâu máy tính ở quy mô này cần đến một nhóm lớn và mất hàng tháng trời. Giờ đây, AI đã có thể thực hiện hầu hết công việc".
Sâu máy tính (computer worm) là một loại phần mềm độc hại tự động nhân bản và lây lan qua mạng máy tính, không cần bám vào tệp tin hay cần con người kích hoạt. Theo PCMag, cách thức tấn công "không cần nhấp chuột" này khác biệt và nguy hiểm hơn nhiều so với các email và tin nhắn lừa đảo thông thường, do con người không cần thao tác nhiều hay phải "rơi" vào bẫy kỹ thuật số.
Video mô tả cách thức tấn công tài khoản WeChat chạy trên smartphone Android và iPhone bằng WeWorm. Video: Calif/YouTube
Trong video minh họa trên YouTube, Calif sử dụng WeWorm xâm nhập trái phép vào các smartphone đang cài sẵn WeChat thông qua cuộc gọi. Một khi tài khoản bị xâm nhập, hacker có thể đọc và gửi tin nhắn, thực hiện cuộc gọi và kiểm soát tài khoản của nạn nhân. Nếu kết hợp với các lỗi bảo mật khác, kẻ tấn công có thể sử dụng quyền truy cập tài khoản WeChat để chiếm quyền kiểm soát điện thoại.
Công ty cho biết WeWorm sau khi tấn công một tài khoản WeChat có thể lan sang tài khoản khác thông qua danh sách bạn bè. "Việc khai thác chỉ vài giây, cho phép chúng tôi kiểm soát hoàn toàn tài khoản WeChat", Calif cảnh báo. "Chúng tôi có thể đọc và gửi tin nhắn, thực hiện cuộc gọi và hành động thay mặt nạn nhân".
Với hơn 1,4 tỷ tài khoản đang hoạt động, Calif ước tính khoảng một tỷ người dùng WeChat có nguy cơ bị tấn công nếu lỗ hổng bị khai thác. Thậm chí, do đã tồn tại từ lâu, rất có thể nó đã bị lợi dụng ngoài thực tế.
Sự cố hồi đã được phát hiện từ tháng 7 và báo cáo cho Tencent, công ty mẹ của WeChat. Tuy nhiên, đơn vị này không tiết lộ chương trình AI nào đã phát hiện ra lỗ hổng ngoài việc "hợp tác với các phòng thí nghiệm trí tuệ nhân tạo tiên tiến", cũng như "kết hợp cả mô hình nguồn mở và đóng".
Phát ngôn viên Tencent xác nhận lỗ hổng liên quan đến "lỗi bộ nhớ trong ngăn xếp VoIP của WeChat" và hiện đã khắc phục.
"Lỗi này rất đặc biệt", Dương Ngọc Thái, CEO Calif, nói với New York Times. "Sự đơn giản và khả năng mạnh mẽ của lỗi này sẽ là 'giấc mơ thành hiện thực' đối với nhiều hacker".
Minh họa về WeWorm. Ảnh: Calif
Theo một số chuyên gia, WeWorm là minh chứng mới nhất và cũng đáng báo động nhất cho thấy tốc độ phát triển chóng mặt của trí tuệ nhân tạo vượt xa khả năng theo kịp của cơ quan quản lý và thậm chí cả các nhà phát triển hàng đầu. Vấn đề có thể sẽ làm dấy lên thêm lo ngại rằng AI tiên tiến có thể sớm dẫn đến "tương lai đen tối", phá vỡ những giả định cốt lõi về an ninh mạng, mang lại lợi thế lớn cho hacker ít nhất trong ngắn hạn.
Cuối tháng trước, OpenAI và hơn 100 công ty công nghệ lớn cùng ký vào bức thư ngỏ cảnh báo làn sóng tấn công mạng bằng AI đang đến gần, do đó các tổ chức cũng như chính phủ cần phải chuẩn bị. Bức thư được đưa ra sau hàng loạt vụ AI "nổi loạn", với một trong đó thoát khỏi môi trường thử nghiệm và tấn công các công ty khác.
Trong phỏng vấn với New York Times cuối tháng trước, tỷ phú Bill Gates cũng cho rằng việc giải quyết rủi ro AI nên là "ưu tiên hàng đầu của thế giới". CEO OpenAI Sam Altman tại hội nghị G20 đầu tháng 8 cũng cho biết nhân loại "đang đối mặt với thách thức lớn" về an ninh mạng và "vấn đề sẽ trở nên nghiêm trọng nếu không có ai hành động khẩn trương".
Calif thành lập năm 2023 trong đó có một số thành viên người Việt như CEO Dương Ngọc Thái, nhà đồng sáng lập An Trinh, kỹ sư bảo mật trưởng Thanh Nguyen và kỹ sư phần mềm trưởng Diep Pham.
tổng hợp

















