Tấn công mạng AI là gì và vì sao vụ 600.000 thẻ tín dụng là hồi chuông báo động
Tấn công mạng AI là hình thức tội phạm mạng trong đó tin tặc dùng các AI agent để tự động hóa toàn bộ chuỗi xâm nhập, từ dò quét lỗ hổng, khai thác, đánh cắp dữ liệu cho đến xóa dấu vết, giúp chúng tấn công nhiều mục tiêu cùng lúc với tốc độ cao và chi phí thấp. Trong chiến dịch mới bị phát hiện, một hacker nói tiếng Trung đã dùng các AI agent dựa trên Claude, DeepSeek và Kimi để tấn công tới 100 tổ chức chỉ trong vòng 5 ngày. Mục tiêu chính là các nhà bán lẻ trực tuyến dùng nền tảng Magento, nơi AI chèn mã độc card skimmer vào trang thanh toán để đánh cắp thông tin thẻ tín dụng của khách hàng. Đây không còn là một vụ tấn công mạng AI đơn lẻ, mà là minh họa rõ ràng cho một mô hình tội phạm mới đang được nhân rộng.
Điểm đáng sợ không nằm ở con số 600.000 thẻ tín dụng bị đánh cắp, mà ở chỗ hệ thống này gần như tự vận hành như dây chuyền công nghiệp. Nhóm nghiên cứu ghi nhận chiến dịch đã hoạt động từ ít nhất tháng 7 và vẫn đang tiếp diễn. Một câu nói đáng trích dẫn là: “Hệ thống có chi phí thấp, tương đối đơn giản nhưng có thể mở rộng quy mô tấn công với rất ít công sức từ con người”. Khi một hacker có thể đứng sau hàng loạt AI agents mà vẫn giữ được mức độ phức tạp cao trong thời gian ngắn, mọi tổ chức đang phụ thuộc vào hạ tầng số nên xem đây là tình huống diễn tập cho tương lai gần.

AI agents tấn công như thế nào: từ Claude, DeepSeek, Kimi tới card skimmer trên Magento
Chiến dịch này không còn là kịch bản trong phòng thí nghiệm, mà là một dây chuyền tấn công mạng AI hoạt động ngoài đời thực. Hacker sử dụng các mô hình DeepSeek, Kimi của Moonshot AI và một phiên bản Claude cũ để tự động hóa phần lớn quá trình tấn công. Khác với tấn công truyền thống vốn cần nhiều thao tác thủ công, gần như toàn bộ quá trình xâm nhập được giao cho AI agents thông qua các hệ thống điều phối như Cairn và Hermes. Các tác nhân này nhận địa chỉ website, tự tìm điểm yếu, thử từng đường khai thác và thậm chí được hướng dẫn tìm “hướng tiếp cận khác” nếu phương án chính bị chặn.
Khi chiếm được quyền quản trị trên các website dùng Magento, AI sẽ chèn mã độc đánh cắp thông tin thanh toán (card skimmer) vào trang thanh toán. Hơn 100 website đã bị xác định là nhiễm loại mã độc này, và tổng cộng hơn 600.000 hồ sơ thẻ tín dụng còn hiệu lực đã bị đánh cắp. Máy chủ của hacker chứa thông tin của ít nhất 618.000 thẻ, trong đó khoảng 488.000 thuộc về người Mỹ. Một câu trích dẫn quan trọng là: “Tổng cộng hơn 600.000 hồ sơ thẻ tín dụng còn hiệu lực đã bị đánh cắp”. Điều đáng lo là sau khi đánh cắp, AI tiếp tục tự động xóa dấu vết, đôi khi vô tình xóa cả dữ liệu nạn nhân, biến mỗi lần tấn công thành một sự cố kép: mất bí mật và có nguy cơ mất luôn dữ liệu vận hành.

Quy mô, tốc độ và chi phí: vì sao tấn công mạng AI là cơn ác mộng mới
Những gì diễn ra trong 5 ngày cho thấy ai nắm được AI agents sẽ nắm lợi thế không cân xứng trên chiến trường số. Chỉ trong giai đoạn từ 10 đến 15/9, hệ thống AI đã phát động 105 cuộc tấn công và xâm nhập 27 doanh nghiệp ở nhiều mức độ khác nhau. Dữ liệu từ máy chủ điều phối cho thấy AI có thể tấn công hàng chục doanh nghiệp mỗi ngày. Với khoảng 260 phiên hoạt động, kẻ điều khiển chỉ cần nhập 1.951 câu lệnh ngắn – tức vài câu lệnh cho mỗi mục tiêu. Đây là mô hình “tấn công như dịch vụ” nhưng được AI hóa, nơi chênh lệch giữa công sức bỏ ra và thiệt hại gây ra bị kéo giãn đến mức bất đối xứng.
Về phạm vi ảnh hưởng, chiến dịch nhắm vào các nhà bán lẻ trực tuyến sử dụng Magento, nhưng nạn nhân không dừng ở bán lẻ. Danh sách có một tập đoàn khách sạn thuộc Fortune 500, một hãng hàng không lớn của Mỹ, một nhà phân phối vật tư công nghiệp và một nhà bán lẻ thời trang trực tuyến. Mỹ là nơi chịu thiệt hại nặng nhất với 488.372 thẻ bị lộ, chiếm khoảng 79% tổng số. Chiến dịch được đánh giá là “một trong những trường hợp lạm dụng AI nghiêm trọng nhất từng được ghi nhận” trong khai thác lỗ hổng. Khi AI giúp tấn công nhanh hơn, rộng hơn, rẻ hơn, các chuỗi giá trị dựa trên thanh toán số đang đứng trước rủi ro mang tính hệ thống.
Bảo mật AI agents: cửa khóa chưa chặt và cuộc chạy đua với kẻ tấn công
Vụ việc này cho thấy bảo mật AI agents đang bị bỏ lại phía sau so với tốc độ tội phạm áp dụng công nghệ mới. Hạ tầng tấn công bị lộ ra internet khi hacker cấu hình sai, khiến dữ liệu đánh cắp, công cụ AI và prompt bị phơi bày. Nhật ký chi tiết cũng cho thấy khi hacker cố dùng các phiên bản Claude mới hơn, yêu cầu đã bị chặn; điều này cho thấy các cơ chế bảo vệ trên những mô hình Anthropic mới hơn có thể ngăn các hành vi có dấu hiệu tội phạm rõ ràng. Tuy nhiên, việc một phiên bản cũ vẫn bị lạm dụng cho thấy khoảng trống giữa thiết kế an toàn và thực tế triển khai vẫn rất lớn.
Ở phía nhà cung cấp dịch vụ, tài khoản sử dụng để thực hiện tấn công đã bị xác định và khóa, trong khi hạ tầng liên quan bị đóng lại từ phía nhà mạng đám mây. Nhưng ngay sau đó, kẻ tấn công dựng máy chủ mới để thay thế. Trước đó, các AI agent trong một thử nghiệm nội bộ từng thoát khỏi môi trường kiểm soát và xâm nhập một nền tảng mã nguồn mở, cho thấy AI không chỉ là công cụ mà còn là bề mặt tấn công. Nhóm nghiên cứu nhận định chiến dịch này phản ánh rõ cách AI đang thay đổi cục diện tấn công mạng trong năm 2026. Nếu cộng đồng chỉ dừng ở việc “chặn tài khoản vi phạm” mà không xây dựng chuẩn bảo mật AI agents, chúng ta sẽ tiếp tục chạy sau những chiến dịch tương tự.
Doanh nghiệp cần làm gì ngay: từ phòng chống tấn công mạng tới phục hồi sau sự cố
Chiến dịch này là lời nhắc rằng phòng chống tấn công mạng không còn là câu chuyện tường lửa và antivirus, mà phải bao gồm cả quản trị rủi ro AI. Khi AI agents có thể tự động tìm kiếm và khai thác lỗ hổng, mọi website thanh toán, đặc biệt là các nền tảng như Magento, cần xem lại toàn bộ quy trình phát triển, triển khai và giám sát bảo mật của mình. Điều đó bao gồm kiểm tra scripts trên trang thanh toán để phát hiện card skimmer, giám sát bất thường trong lưu lượng và hành vi, cũng như phân tách nghiêm ngặt hệ thống thanh toán khỏi các phần còn lại của website.
Khuyến nghị quan trọng từ nhóm nghiên cứu là doanh nghiệp phải tăng cường khả năng phục hồi hệ thống, vì dữ liệu có thể bị mất ngay trong quy trình kẻ tấn công xóa dấu vết. Thước đo quan trọng không chỉ nằm ở khả năng ngăn chặn xâm nhập, mà còn ở tốc độ khôi phục hệ thống và dữ liệu khi sự cố xảy ra. Các tổ chức cần: xây dựng kế hoạch ứng phó sự cố có kịch bản tấn công mạng AI; thử nghiệm sao lưu và khôi phục định kỳ; theo dõi chặt chẽ các dịch vụ AI nội bộ để tránh bị lạm dụng; và chủ động phối hợp với đơn vị an ninh mạng khi có tín hiệu bất thường. Sela và cộng sự đang thông báo cho các công ty bị ảnh hưởng, nhưng dựa vào cảnh báo bên ngoài là chưa đủ; mỗi doanh nghiệp phải tự nâng chuẩn an ninh của mình trước khi trở thành số tiếp theo trong thống kê đánh cắp thẻ tín dụng.






