AI agent giờ có thể tự biến tin đồn mơ hồ thành vũ khí khai thác lỗ hổng

AI agent giờ có thể tự biến tin đồn mơ hồ thành vũ khí khai thác lỗ hổng

Kẻ tấn công không còn cần mã exploit công khai để hack các dự án mã nguồn mở — một tin đồn phong phanh về lỗ hổng là quá đủ cho AI agent.

Một maintainer dự án OCaml tung bản vá bảo mật cho cohttp 6.3.0 để sửa lỗi path traversal. Chỉ 10 phút sau khi anh mở pull request công khai, các scanner tự động đã mò tới tấn công webserver thực tế. Để thử độ nhanh của AI, anh đưa cho DeepSeek V4 Pro một prompt ngắn gọn về lỗi chuẩn hóa đường dẫn trong codebase. Chưa đầy một phút sau, model này đã viết xong một bản exploit chạy ngon lành.

Vì sao chuyện này quan trọng: Thời gian trung bình để tạo ra exploit đã giảm từ 63 ngày (năm 2018) xuống con số âm. Đòn tấn công giờ đây diễn ra trước cả khi bản vá chính thức kịp phát hành. Các đợt công bố lỗ hổng gần đây trên các công cụ như marimo hay Langflow đều ghi nhận đợt tấn công tự động chỉ sau 9 đến 20 giờ, dù chưa hề có mã proof-of-concept nào được đăng tải.

Cần biết thêm: Giới nghiên cứu gọi khoảng trống này là khủng hoảng "nền kinh tế lỗ hổng" (bugonomics). Kẻ tấn công dùng AI tạo exploit trong vài giây, trong khi các maintainer vẫn phải hì hục viết mã, test và phát hành bản vá bằng tay.

Khoảng thời gian an toàn từ lúc phát hiện lỗ hổng đến khi nó bị biến thành vũ khí tấn công chính thức bằng không.

Nguồn