Ứng dụng AI giả mạo: Khi Claude trở thành “lá bùa” cho hacker
Ứng dụng AI giả mạo là những phần mềm giả danh công cụ trí tuệ nhân tạo nổi tiếng để lừa người dùng cài đặt, từ đó cài cắm phần mềm độc hại, chiếm quyền kiểm soát hệ thống, đánh cắp dữ liệu và âm thầm giám sát hoạt động của cá nhân hoặc doanh nghiệp trong thời gian dài.
Điều đáng lo không phải chỉ là có thêm một loại phần mềm độc hại, mà là cách nó lợi dụng chính sự háo hức của chúng ta với AI. Nhóm APT SilverFox đang phân phối ứng dụng Claude AI giả mạo trên Windows, macOS và Linux để làm cửa ngõ xâm nhập hệ thống doanh nghiệp châu Á, âm thầm thu thập dữ liệu và duy trì hoạt động gián điệp. Theo các nhà nghiên cứu, khu vực châu Á – Thái Bình Dương là nơi bị tác động nặng nhất, với khu vực Trung Quốc chiếm hơn 90% tổng số tấn công. Đó không còn là cảnh báo chung chung, mà là minh chứng rằng kẻ tấn công biết rất rõ chúng ta đang tin và dùng công cụ nào.
SilverFox APT: Từ email giả thuế đến Claude AI giả mạo
Chiến dịch của SilverFox cho thấy một thông điệp khó chịu nhưng phải chấp nhận: kẻ tấn công đang đi nhanh hơn phần lớn doanh nghiệp. Nhóm này không chỉ dùng ứng dụng Claude AI giả mạo làm mồi nhử, mà còn kết hợp nhiều kênh: website giả, email lừa đảo và tệp độc hại gửi qua ứng dụng nhắn tin để cài malware nhiều tầng vào hệ thống.
Trước đó, từ tháng 1 đến tháng 2, SilverFox đã phát tán hơn 1.600 email giả thông báo kiểm tra thuế tại nhiều quốc gia, dụ nạn nhân tải về tệp chứa “danh sách vi phạm thuế” để kích hoạt phần mềm độc hại nhiều giai đoạn. Chiêu thức không mới, nhưng lần này được “nâng cấp” bằng AI: các nhà nghiên cứu cảnh báo AI đang chuyển từ vai trò hỗ trợ sang trực tiếp thực hiện tấn công, với những mã độc như ransomware Jadepuffer được điều khiển hoàn toàn bởi mô hình ngôn ngữ lớn. Nếu doanh nghiệp vẫn xem AI chỉ là công cụ hỗ trợ công việc mà bỏ qua rủi ro an ninh, họ đang để kẻ tấn công dẫn dắt cuộc chơi.
Hàng trăm tiện ích VPN giả trên Chrome: Malware Chrome mang vỏ bọc “bảo mật”
Trên trình duyệt, câu chuyện không khá hơn. Nhóm nghiên cứu bảo mật đã phát hiện 737 tiện ích VPN và proxy miễn phí thuộc cùng một chiến dịch trên Chrome Web Store, được phát hành qua ít nhất 40 tài khoản nhà phát triển và đã có hơn 75.000 lượt cài đặt. Trong số đó, 274 tiện ích VPN giả mạo tới 66 thương hiệu nổi tiếng như NordVPN, Proton VPN. Nói cách khác, malware Chrome đang khoác chiếc áo “bảo mật miễn phí” để được người dùng tự nguyện mời vào trình duyệt.
Điểm nguy hiểm là những tiện ích VPN giả này không hoạt động như VPN thật. Khi người dùng nhấn nút kết nối, toàn bộ lưu lượng duyệt web bị chuyển qua máy chủ proxy do bên vận hành kiểm soát, không có thêm lớp mã hóa. Cách làm này cho phép họ quan sát website truy cập, địa chỉ IP nguồn, dữ liệu TLS SNI và mọi thông tin gửi qua kết nối HTTP không mã hóa. Nếu bạn từng nhập thông tin đăng nhập trên trang không dùng HTTPS, nguy cơ lộ tài khoản là rất rõ ràng. Việc tiện ích xuất hiện trên Chrome Web Store hoặc mượn tên thương hiệu quen thuộc hoàn toàn không có nghĩa đó là sản phẩm chính thức.
Dấu hiệu nhận biết ứng dụng AI giả mạo và tiện ích VPN giả
Người dùng thường nghĩ rằng chỉ cần tránh website lạ là đủ, nhưng thực tế kẻ tấn công đang khai thác cả những thói quen tưởng như “an toàn”, như tìm ứng dụng AI hoặc VPN trên cửa hàng chính thức. Điểm mấu chốt là phải luôn xác minh nguồn gốc ứng dụng và tiện ích trước khi cài đặt, thay vì tin vào tên gọi hoặc logo quen thuộc.
- Luôn truy cập công cụ AI phổ biến qua website chính thức, hạn chế tải bản cài đặt từ nguồn bên thứ ba.
- Kiểm tra kỹ nhà phát triển trên Chrome Web Store, đối chiếu với tên nhà cung cấp chính thức trên website của họ.
- Đọc đánh giá chi tiết (không chỉ sao), chú ý các bình luận cảnh báo hành vi bất thường.
- Cảnh giác với tiện ích VPN miễn phí nhưng hứa hẹn “bảo mật tối đa” mà không giải thích rõ cơ chế mã hóa.
- Không cài ứng dụng AI “bản desktop” khi nhà cung cấp chưa công bố sản phẩm tương ứng trên kênh chính thức.
Chúng ta cần đảo ngược thói quen: thay vì tin mặc định rồi mới nghi ngờ khi có dấu hiệu lạ, hãy nghi ngờ trước, xác minh xong mới cài.
Cách bảo vệ máy tính ngay bây giờ: Quy trình an toàn mới cho thời AI
Trong bối cảnh ứng dụng AI giả mạo và tiện ích VPN giả xuất hiện dày đặc, bảo vệ máy tính không thể dừng ở việc cài một phần mềm diệt virus. Bạn cần một quy trình an toàn mới, coi mọi tiện ích và ứng dụng mới là đối tượng phải kiểm tra kỹ lưỡng, đặc biệt khi chúng dính tới AI hoặc “bảo mật miễn phí”.
- Gỡ ngay các tiện ích VPN lạ hoặc ít dùng trên Chrome nếu bạn không chắc nguồn gốc.
- Vào cài đặt trình duyệt, tìm từ khóa “proxy” để kiểm tra và đưa cấu hình về trạng thái mặc định nếu bị thay đổi.
- Nếu từng nhập thông tin đăng nhập trên website không dùng HTTPS trong thời gian tiện ích hoạt động, hãy đổi mật khẩu và bật xác thực hai lớp.
- Kiểm kê toàn bộ ứng dụng AI đã cài trên máy tính; xóa những bản không rõ nguồn hoặc không tìm thấy trên website chính thức của nhà cung cấp.
- Triển khai giải pháp bảo mật nội bộ: phân quyền chặt, sao lưu định kỳ, và huấn luyện nhân viên nhận diện email, website, file lừa đảo.
AI mang lại lợi ích lớn, nhưng cũng đang được kẻ xấu dùng để tự động hóa tấn công và phát tán phần mềm độc hại. Nếu bạn không nâng cấp ý thức bảo mật cùng tốc độ với việc áp dụng công cụ mới, lợi thế của AI sẽ thuộc về phía hacker nhiều hơn là phía bạn.






