Các nhóm sản phẩm CMC

AI Agent – “Trợ lý mới” của hacker?

Th9 14, 2026

AI đang thay đổi cuộc chơi an ninh mạng theo cả hai chiều. Khi doanh nghiệp sử dụng AI để tăng năng suất và tự động hóa vận hành, các nhóm tấn công cũng đang biến công nghệ này thành “trợ lý” giúp tăng tốc, mở rộng quy mô và giảm đáng kể công sức […]

AI đang thay đổi cuộc chơi an ninh mạng theo cả hai chiều. Khi doanh nghiệp sử dụng AI để tăng năng suất và tự động hóa vận hành, các nhóm tấn công cũng đang biến công nghệ này thành “trợ lý” giúp tăng tốc, mở rộng quy mô và giảm đáng kể công sức cho nhiều công đoạn của một cuộc tấn công mạng.

Trong nhiều năm, một chiến dịch tấn công mạng đòi hỏi hacker phải dành thời gian đáng kể cho việc thu thập thông tin mục tiêu, xây dựng kịch bản lừa đảo, nghiên cứu lỗ hổng, viết hoặc chỉnh sửa mã, thiết lập hạ tầng và liên tục điều chỉnh phương thức để vượt qua các lớp phòng thủ.

Sự xuất hiện của Generative AI và gần đây là AI Agent đã và đang làm thay đổi mạnh mẽ cách thức các hacker tổ chức tấn công.

Khi AI trở thành “force multiplier” cho hacker

Theo Microsoft Threat Intelligence, các tác nhân đe dọa đang đưa AI vào nhiều công đoạn trong vòng đời tấn công nhằm tăng tốc hoạt động. Những ứng dụng bao gồm soạn nội dung phishing, dịch thuật, tổng hợp dữ liệu đánh cắp, tạo hoặc debug malware, hỗ trợ viết script và xây dựng hạ tầng. Tuy nhiên, Microsoft lưu ý rằng phần lớn hoạt động hiện nay vẫn có con người kiểm soát mục tiêu và quyết định triển khai, thay vì những AI Agent hoàn toàn tự chủ tiến hành cả chiến dịch.

Điều đáng chú ý vì thế không hẳn là AI tạo ra những kỹ thuật tấn công hoàn toàn mới, mà là khả năng giảm thời gian, giảm rào cản kỹ thuật và tăng quy mô của những phương thức vốn đã hiệu quả.

Phishing là một ví dụ.

Trước đây, một chiến dịch nhắm mục tiêu cần thời gian nghiên cứu doanh nghiệp, vị trí công việc của nạn nhân và xây dựng nội dung phù hợp. Với Generative AI, việc tạo hàng loạt thông điệp có ngôn ngữ tự nhiên, điều chỉnh theo vai trò và bối cảnh của từng nhóm người dùng trở nên dễ dàng hơn.

Trong một chiến dịch device-code phishing được công bố tháng 4/2026, Microsoft ghi nhận Generative AI được sử dụng để tạo các email phishing được cá nhân hóa theo vai trò của nạn nhân, kết hợp với hạ tầng tự động hóa nhằm mở rộng cuộc tấn công.

AI bắt đầu đi sâu hơn vào chuỗi tấn công

Nếu Generative AI chủ yếu gây chú ý nhờ khả năng tạo nội dung và mã, sự phát triển của AI Agent mở ra một khả năng đáng quan tâm hơn: AI không chỉ trả lời một câu hỏi, mà có thể được giao mục tiêu, thực hiện nhiều bước, sử dụng công cụ và điều chỉnh hành động dựa trên kết quả thu được.

Trong an ninh mạng, điều này có thể mở rộng khả năng tự động hóa các công việc như reconnaissance, vulnerability scanning hay một số bước trong quá trình khai thác.

Đây không còn hoàn toàn là kịch bản giả định.

Tháng 5/2026, Google Threat Intelligence Group cho biết lần đầu tiên họ xác định một threat actor sử dụng zero-day exploit mà nhóm nghiên cứu đánh giá là được phát triển với sự hỗ trợ của AI. Google đồng thời nhận định hoạt động tấn công đang chuyển từ những ứng dụng AI ban đầu sang việc sử dụng các mô hình tạo sinh ở quy mô lớn hơn

Microsoft Digital Defense Report 2025 cũng cảnh báo về viễn cảnh AI Agent có thể cho phép threat actor tự động hóa nhiều hơn trong attack lifecycle, từ reconnaissance, vulnerability scanning đến exploitation ở quy mô lớn.

Cuộc đua mới không chỉ nằm ở mức độ tinh vi

Điều này dẫn đến một thay đổi quan trọng trong bài toán an ninh mạng.

Một attacker không nhất thiết phải phát minh ra phương thức tấn công hoàn toàn mới để trở nên nguy hiểm hơn. Nếu AI giúp họ nghiên cứu hàng nghìn mục tiêu nhanh hơn, tạo phishing thuyết phục hơn, chỉnh sửa công cụ nhanh hơn và tự động hóa nhiều bước hơn, tốc độ và quy mô đã trở thành lợi thế.

Microsoft nhận định AI đang đưa các mối đe dọa lên những cấp độ mới về tốc độ, quy mô và độ tinh vi; trong khi thời gian dành cho cả tấn công lẫn phản ứng đang ngày càng thu hẹp.

Và đây cũng là bài toán mới đặt ra cho phía phòng thủ.

Theo chuyên gia An ninh mạng của CMC Telecom, trong một SOC truyền thống, con người vẫn đóng vai trò quan trọng trong việc đọc cảnh báo, thu thập ngữ cảnh, phân loại, điều tra và quyết định phản ứng. Nhưng khi phía bên kia ngày càng được AI tăng tốc, câu hỏi không còn chỉ là doanh nghiệp có phát hiện được cuộc tấn công hay không.

Câu hỏi ngày càng quan trọng hơn là:

Liệu SOC có đủ nhanh để phát hiện, hiểu và phản ứng trước một cuộc tấn công đang vận hành ở tốc độ của AI?

Đó có thể sẽ là một trong những bài toán lớn nhất của các trung tâm điều hành an ninh mạng trong giai đoạn tiếp theo.

Follow Fanpage CMC Telecom Security Hub để cập nhật những thông tin mới nhất về thị trường An Ninh Mạng.