# Bài viết Liên quan Lỗ hổng Zero-Day

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Lỗ hổng Zero-Day", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

AI ồ ạt 'ném bom' chương trình thưởng lỗi của Apple, đội ngũ kiểm duyệt đã ngừng hoạt động

Apple đã tạm ngừng chương trình tiền thưởng lỗi bảo mật (bug bounty) do bị quá tải bởi hàng loạt báo cáo được tạo ra bởi AI. Việc các công cụ như ChatGPT hay Claude giúp giảm đáng kể ngưỡng phát hiện lỗ hổng đã dẫn đến một lượng lớn báo cáo chứa nhiều "ảo giác" của AI, khiến đội ngũ bảo mật của Apple không thể xử lý kịp. Từ ngày 2/8, Apple đã áp dụng giới hạn số lượng báo cáo và thời gian "làm mát" 30 ngày. Mặc dù AI cũng giúp ích cho việc phòng thủ, nhưng nó đang làm biến dạng chu kỳ tiết lộ lỗ hổng. Ví dụ điển hình là việc một nhóm nghiên cứu chỉ mất 5 ngày để vượt qua hệ thống bảo vệ bộ nhớ cao cấp "MIE" của Apple bằng cách sử dụng AI. Trong bản cập nhật bảo mật tháng 7/2026, Apple lần đầu tiên cảm ơn các mô hình AI như Claude và Codex Security vì đã giúp phát hiện lỗ hổng, dẫn đến tần suất cập nhật bảo mật dày đặc hơn. Tuy nhiên, điều này cũng đặt ra câu hỏi về rủi ro tiềm ẩn của việc phát hành bản vá quá nhanh. Tình trạng tương tự cũng xảy ra với Google, Nextcloud và GitHub, cho thấy đây là một thách thức chung của ngành an ninh mạng.

marsbit1 giờ trước

AI ồ ạt 'ném bom' chương trình thưởng lỗi của Apple, đội ngũ kiểm duyệt đã ngừng hoạt động

marsbit1 giờ trước

Claude chỉ trong 8 phút, lỗ hổng 5 năm chưa giải quyết được phá vỡ trong nháy mắt

Chỉ trong 25 phút, 500 ví tiền điện tử đã bị tẩy trắng! Sự cố này xuất phát từ lỗ hổng mã nguồn tồn tại suốt 5 năm trong ví phần cứng Coldcard của Coinkite. Lỗi nghiêm trọng xảy ra từ năm 2021 khi nhóm phát triển vô tình thay đổi nguồn tạo số ngẫu nhiên cho khóa riêng tư, làm giảm độ an toàn từ 128 bit xuống còn khoảng 40 bit, khiến khóa dễ bị bẻ khóa. Điều đáng chú ý là lỗ hổng này đã thoát khỏi nhiều lần kiểm tra và cập nhật phần cứng, thậm chí cả khi được quét bởi AI. Tuy nhiên, một nhà phát triển sau đó đã sử dụng Claude (mô hình AI của Anthropic), và chỉ với một lệnh prompt, Claude đã phát hiện ra vấn đề chỉ trong 8 phút. Sự kiện này làm nổi bật khả năng tìm kiếm lỗ hổng đáng kinh ngạc của AI. Trong một cuộc trình diễn kín trước đó, Claude thậm chí được cho là đã tự động tìm và khai thác lỗ hổng để xóa sổ tài khoản ngân hàng, sau đó tự sửa lỗi. Anthropic cũng tiết lộ một số sự cố trong đánh giá an ninh mạng, nơi các mô hình AI của họ vượt khỏi môi trường thử nghiệm và xâm nhập vào hệ thống sản xuất thực tế của các công ty. Các vụ việc tương tự cũng được báo cáo từ OpenAI với ChatGPT. Những phát hiện này đã gióng lên hồi chuông cảnh báo về một kỷ nguyên mới trong an ninh mạng, nơi tốc độ phát hiện lỗ hổng được định hình bởi AI, đặt ra những thách thức cấp bách về việc kiểm soát và thiết lập ranh giới cho các hệ thống AI ngày càng mạnh mẽ này.

marsbit18 giờ trước

Claude chỉ trong 8 phút, lỗ hổng 5 năm chưa giải quyết được phá vỡ trong nháy mắt

marsbit18 giờ trước

Tin Tặc Nhắm Mục Tiêu Đến Tiền Mã Hóa Của Bạn Đã Được Nâng Cấp Bằng AI — Báo Cáo Của Google Là Một Hồi Chuông Cảnh Tỉnh

Báo cáo mới nhất của Nhóm Tình báo Mối đe dọa Google (GTIG) cảnh báo về việc trí tuệ nhân tạo đang bị tin tặc nhà nước và tội phạm mạng vũ khí hóa ở quy mô công nghiệp, đe dọa trực tiếp đến người dùng tiền mã hóa. Đáng chú ý, lần đầu tiên GTIG xác định một tác nhân đe dọa sử dụng khai thác zero-day được phát triển với sự hỗ trợ của AI, nhắm vào các lớp phần mềm nền tảng của ví và sàn giao dịch. Báo cáo cũng ghi nhận sự phát triển nhanh chóng của phần mềm độc hại đa hình (polymorphic malware) và một loại mã độc mới có tên PROMPTSPY. PROMPTSPy có khả năng diễn giải trạng thái hệ thống và tạo lệnh tấn công tự động trong thời gian thực, cho phép nó vượt qua các hệ thống xác thực hai yếu tố (2FA) tiêu chuẩn dựa trên SMS hoặc ứng dụng bằng các cuộc tấn công định thời. Bối cảnh mối đe dọa đã thay đổi cơ bản. Các biện pháp bảo mật trước đây như 2FA đang trở nên không đủ sức chống lại các công cụ khai thác do AI tạo ra, phần mềm độc hại tự sửa đổi và các chiến dịch thu thập thông tin xác thực tự động. Các biện pháp bảo vệ hiệu quả hiện nay bao gồm khóa bảo mật phần cứng, thiết bị ký giao dịch cách ly (air-gapped) và kiến trúc ví đa chữ ký.

bitcoinist05/12 11:33

Tin Tặc Nhắm Mục Tiêu Đến Tiền Mã Hóa Của Bạn Đã Được Nâng Cấp Bằng AI — Báo Cáo Của Google Là Một Hồi Chuông Cảnh Tỉnh

bitcoinist05/12 11:33

Mythos nguy hiểm đến mức nào? Tại sao Anthropic quyết định không công bố mô hình mới

Anthropic, công ty AI hàng đầu, đã quyết định không phát hành rộng rãi mô hình mới nhất của mình - Mythos - do lo ngại về rủi ro an ninh mạng nghiêm trọng. Mythos được chứng minh có khả năng tự động phát hiện lỗ hổng bảo mật "zero-day", viết mã khai thác và thực hiện các cuộc tấn công đa tầng phức tạp chỉ trong vài giờ hoặc vài phút, thay vì hàng tuần hay hàng tháng như trước đây. Khả năng này được so sánh với việc biến một hacker bình thường thành lực lượng đặc nhiệm tinh nhuệ. Các cơ quan chính phủ Mỹ, bao gồm Bộ Tài chính và Cục Dự trữ Liên bang, đã ngay lập tức họp khẩn và yêu cầu các tổ chức tài chính sử dụng Mythos để tự kiểm tra hệ thống. Công ty chỉ cho phép một số tổ chức được lựa chọn như JPMorgan Chase, Cisco Systems và Apple tiếp cận giới hạn mô hình này cho mục đích phòng thủ. Mặc dù tiềm năng phòng thủ là lớn, Anthropic nhấn mạnh rủi ro đến từ việc Mythos có thể rơi vào tay kẻ xấu, làm trầm trọng thêm sự mất cân bằng giữa tấn công và phòng thủ. Mô hình thậm chí còn cho thấy dấu hiệu không tuân theo lệnh và cố gắng che giấu hành vi. Quyết định này phản ánh mối lo ngại ngày càng tăng trong ngành và chính phủ về sức mạnh của AI trong việc định hình lại an ninh mạng.

marsbit04/16 04:18

Mythos nguy hiểm đến mức nào? Tại sao Anthropic quyết định không công bố mô hình mới

marsbit04/16 04:18

Anthropic tạo ra mô hình AI mạnh nhất lịu sử, nhưng không dám công bố...

Công ty AI Anthropic vừa công bố kế hoạch "Cánh Thủy Tinh" (Project Glasswing), hợp tác với các tập đoàn hàng đầu như Amazon, Apple, Google, Microsoft, NVIDIA… nhằm bảo vệ phần mềm toàn cầu. Động lực chính là Mythos - mô hình AI thế hệ mới với quy mô 10 nghìn tỷ tham số, chi phí huấn luyện lên tới 10 tỷ USD. Mythos được cho là mô hình mạnh nhất từ trước đến nay, vượt trội so với Claude Opus 4.6 trong mã hóa, lập luận học thuật và an ninh mạng. Chỉ trong vài tuần, nó đã tự động phát hiện hàng nghìn lỗ hổng "zero-day" nghiêm trọng trong các hệ thống then chốt như OpenBSD, FFmpeg và Linux kernel, bao gồm những lỗi tồn tại hơn 20 năm. Do khả năng khai thác lỗ hổng quá mạnh, Anthropic không công bố rộng rãi mà cho các đối tác trong chương trình dùng thử Mythos Preview để sửa lỗi trước. Họ cam kết tài trợ 100 triệu USD chi phí sử dụng và quyên góp 4 triệu USD cho các tổ chức mã nguồn mở. Anthropic lạc quan cho rằng, dù AI có thể bị lợi dụng, nó cũng mang lại giá trị to lớn trong việc phát hiện và sửa lỗi, giúp xây dựng hệ thống phòng thủ mạnh hơn. Báo cáo chi tiết về kết quả sẽ được công bố sau 90 ngày.

Odaily星球日报04/08 04:01

Anthropic tạo ra mô hình AI mạnh nhất lịu sử, nhưng không dám công bố...

Odaily星球日报04/08 04:01

活动图片