Trình duyệt AI là gì và vì sao đang trở thành mối nguy mới?
Trình duyệt AI là loại trình duyệt có khả năng tự động truy cập, thu thập và xử lý dữ liệu từ email, lịch làm việc, tệp tin và website để thực hiện tác vụ thay cho người dùng, đồng thời kết nối sâu với nhiều dịch vụ trực tuyến và tài nguyên trên thiết bị, khiến ranh giới giữa tiện lợi và rủi ro bảo mật trở nên mờ nhạt.
Nhóm lỗ hổng bảo mật AI mới được Zenity Labs phát hiện trên các trình duyệt tích hợp AI cho phép tin tặc đánh cắp dữ liệu, chiếm quyền tài khoản và thậm chí kiểm soát thiết bị mà không cần bất kỳ cú nhấp chuột nào từ người dùng. Zenity gọi nhóm lỗ hổng này là “PleaseFix”. Vấn đề ở đây không chỉ là vài lỗi kỹ thuật lẻ tẻ, mà là cách toàn bộ kiến trúc trình duyệt AI đang được thiết kế: chúng được trao quyền quá lớn, trong khi cơ chế kiểm soát lại chưa theo kịp.
Nhờ khả năng tự động hóa mạnh, các trình duyệt AI đang phá vỡ ranh giới bảo mật mà trình duyệt truyền thống duy trì nhiều thập kỷ. Điều này có nghĩa là người dùng đang đánh đổi sự an toàn để lấy sự tiện lợi, thường mà không hề nhận ra.

Nhóm lỗ hổng PleaseFix: Không cần nhấp chuột, vẫn mất kiểm soát
Điểm đáng sợ nhất của lỗ hổng bảo mật AI kiểu PleaseFix không phải là kỹ thuật phức tạp, mà là ở chỗ người dùng gần như không làm gì mà vẫn bị tấn công. Theo Zenity Labs, các trình duyệt tích hợp AI có thể bị lợi dụng để đánh cắp dữ liệu, chiếm quyền tài khoản và kiểm soát thiết bị hoàn toàn tự động. Nói cách khác, chỉ cần AI đọc nhầm một nội dung độc hại, mọi thứ có thể vượt khỏi tầm tay bạn.
Kẻ tấn công có thể nhúng lệnh độc hại vào email, lời mời lịch họp, đường dẫn trên mạng xã hội hoặc nội dung trang web. Khi trình duyệt AI xử lý các nội dung này, nó có thể vô tình thực thi chỉ dẫn bằng chính danh tính và quyền truy cập của người dùng, dẫn tới lộ dữ liệu hoặc thực hiện hành vi ngoài ý muốn. Theo Zenity, “AI browsers have broken the security boundaries that traditional browsers have maintained for decades.”
Điều này biến tấn công mạng AI thành dạng tấn công “vô hình”: không mã độc tải về, không cửa sổ đáng ngờ, nhưng quyền truy cập của bạn bị dùng làm công cụ cho tin tặc.
Những nền tảng đang bị ảnh hưởng và mức độ nghiêm trọng
Theo công bố của Zenity Labs, các nền tảng bị ảnh hưởng gồm Claude trên Chrome, Gemini trên Chrome, Perplexity Comet, ChatGPT Atlas và Copilot Edge của Microsoft. Đây đều là những cái tên phổ biến, được nhiều người coi như trình duyệt AI an toàn cho công việc lẫn đời sống số hàng ngày. Thực tế, chính sự phổ biến này khiến rủi ro lan rộng trên diện lớn hơn.
Trong thử nghiệm với Claude trên Chrome, chỉ một email chứa mã độc đã đủ khiến AI tự động trích xuất dữ liệu Gmail, chia sẻ Google Drive cho tin tặc và làm lộ quyền truy cập vào các tài khoản như Slack và Claude. Với Perplexity Comet, một lời mời họp bị cài mã độc cho phép truy cập tệp tin cục bộ, đánh cắp thông tin xác thực và xâm nhập tài khoản trình quản lý mật khẩu. Trên ChatGPT Atlas, một liên kết độc hại trên mạng xã hội có thể khiến AI gửi tin nhắn lừa đảo qua tài khoản WhatsApp của nạn nhân hoặc chuẩn bị đơn hàng trên Amazon với địa chỉ giao cho kẻ tấn công.
Đáng chú ý, một số lỗ hổng còn vượt ra ngoài phạm vi trình duyệt: trên Comet, Gemini và Copilot Edge, tin tặc có thể tiếp cận công cụ dành cho lập trình viên và dịch vụ nội bộ trên máy tính, tiến tới chiếm quyền điều khiển thiết bị. Đây không còn là mất dữ liệu đơn thuần, mà là nguy cơ kiểm soát từ xa toàn bộ máy.
Lỗi thiết kế, không phải một bản vá: Vì sao vấn đề nghiêm trọng hơn bạn nghĩ
Michael Bargury, đồng sáng lập kiêm Giám đốc Công nghệ của Zenity, khẳng định đây không phải là một lỗi phần mềm đơn lẻ có thể khắc phục bằng bản vá đơn giản, mà là hệ quả trực tiếp của cách các trình duyệt AI được thiết kế. Khi AI được trao quyền truy cập rộng tới email, lịch, tệp và dịch vụ nội bộ để phục vụ người dùng, nó đồng thời mở cánh cửa lớn cho tấn công mạng AI nếu không có lớp kiểm soát phù hợp.
Zenity cho biết đã thông báo phát hiện này cho Anthropic, Google, Microsoft, OpenAI và Perplexity trước khi công bố nghiên cứu; phản ứng của các doanh nghiệp không giống nhau: một số đã phát hành bản vá, trong khi số khác cho rằng những hành vi trên nằm trong cơ chế hoạt động dự kiến của sản phẩm. Điều này cho thấy bản thân ngành công nghệ vẫn chưa thống nhất đâu là ranh giới chấp nhận được giữa chức năng tiện lợi và an toàn.
Các chuyên gia nhận định, cùng với sự phát triển nhanh của các tác nhân AI, bảo đảm an toàn và kiểm soát quyền truy cập sẽ trở thành một trong những thách thức lớn nhất với ngành công nghệ trong thời gian tới. Nếu kiến trúc quyền truy cập không thay đổi, mọi nỗ lực vá lỗi lẻ tẻ chỉ như dán băng keo lên một con đập đang nứt.






