Chuyên gia Wiz cảnh báo doanh nghiệp cần ưu tiên bảo mật ngay từ đầu, vì kẻ tấn công cũng đang tận dụng AI để khai thác lỗ hổng nhanh chóng.
Trong kỷ nguyên trí tuệ nhân tạo (AI), an ninh mạng không chỉ còn là cuộc đấu kỹ thuật mà đã trở thành một trò chơi trí tuệ đúng nghĩa.
Theo Ami Luttwak, Giám đốc công nghệ của công ty an ninh mạng Wiz, AI đang mở ra cả cơ hội lẫn nguy cơ, khi vừa hỗ trợ doanh nghiệp tăng tốc phát triển, vừa trao cho kẻ tấn công những công cụ mạnh mẽ chưa từng có.
Ông Luttwak cho biết, khi doanh nghiệp vội vã tích hợp AI vào quy trình, từ tự động hóa mã hóa, tác nhân AI cho tới công cụ nội bộ, phạm vi tấn công đang mở rộng nhanh chóng.
"AI giúp lập trình viên triển khai mã nhanh hơn, nhưng tốc độ đi kèm với các lối tắt dễ tạo ra lỗ hổng. Nếu không yêu cầu hệ thống xây dựng theo cách an toàn nhất, AI sẽ không làm thay bạn”, ông Luttwak cảnh báo.
Không chỉ bên phòng thủ tận dụng AI, kẻ tấn công cũng đang đi trước. Họ dùng kỹ thuật khai thác dựa trên lời nhắc (prompt injection), thậm chí huấn luyện các tác nhân AI riêng để dò tìm bí mật, xóa dữ liệu hoặc chiếm quyền kiểm soát công cụ nội bộ.
Trường hợp của Drift, một startup chatbot bị xâm nhập khiến dữ liệu Salesforce của nhiều tập đoàn lớn bị rò rỉ là minh chứng rõ ràng cho nguy cơ tấn công chuỗi cung ứng từ bên thứ ba.
Một ví dụ khác là chiến dịch “s1ingularity” nhắm vào hệ thống build Nx, nơi kẻ tấn công cài phần mềm độc hại, lợi dụng công cụ AI như Claude và Gemini để tự động tìm kiếm thông tin nhạy cảm. Hậu quả là hàng nghìn mã token và khóa truy cập GitHub riêng tư bị đánh cắp.
Dù tỉ lệ doanh nghiệp triển khai AI toàn diện mới khoảng 1%, Wiz đã ghi nhận các cuộc tấn công liên quan đến AI diễn ra hằng tuần trên quy mô hàng nghìn khách hàng.
“AI đã len lỏi vào mọi bước tấn công, và tốc độ thay đổi nhanh hơn bất kỳ cuộc cách mạng công nghệ nào trước đây. Điều đó đồng nghĩa ngành an ninh mạng phải phản ứng nhanh hơn”, ông Luttwak nhấn mạnh.
Để đối phó, Wiz đã phát triển các công cụ bảo mật chuyên biệt cho thời đại AI như Wiz Code (giúp phát hiện và giảm thiểu lỗ hổng ngay từ giai đoạn phát triển) hay Wiz Defend (giám sát và ứng phó mối đe dọa trong môi trường đám mây).
Cùng với đó, công ty kêu gọi doanh nghiệp, đặc biệt là startup AI, phải coi bảo mật là ưu tiên ngay từ ngày đầu.
“Ngay cả khi chỉ có năm nhân viên, bạn vẫn cần một CISO”, ông Luttwak nói, đồng thời nhấn mạnh tầm quan trọng của việc thiết kế kiến trúc dữ liệu an toàn, kiểm soát truy cập và tuân thủ các chuẩn bảo mật như SOC2 từ sớm để tránh nợ bảo mật sau này.
Theo Luttwak, thời điểm hiện tại là cơ hội vàng cho các công ty khởi nghiệp an ninh mạng. Bởi nếu mỗi lĩnh vực an ninh đều đang xuất hiện hình thức tấn công mới, thì đó cũng là cơ hội để tái định hình cách phòng thủ.