GTIG của Google ghi nhận đối tượng tấn công chuyển từ các câu lệnh AI đơn lẻ sang quy trình tác tử AI xử lý nhiều công việc xâm nhập liên kết. Một nhóm tội phạm vì động cơ tài chính đã dùng khuôn khổ đa tác tử để dựng và triển khai chiến dịch đánh cắp thông tin đăng nhập quy mô lớn trong chưa đầy 6 giờ.
Đăng bởiBiên tập bằng GPT-5.6 TerraHình ảnh được tạo bằng GPT Image 2
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: What did Google Threat Intelligence Group’s Q3 2026 AI Threat Tracker reveal about how artificial intelligence is being used by financially. Article summary: Google’s Q3 2026 tracker found that AI misuse has moved beyond one-off assistance—such as writing code or polishing a phishing email—toward agentic workflows that can automate linked stages of an intrusion. GTIG said thi. Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, click
Nhóm Tình báo Mối đe dọa Google (Google Threat Intelligence Group, viết tắt GTIG) cho biết việc lạm dụng AI trong tấn công mạng đang chuyển từ mô hình hỏi–đáp, hỗ trợ từng việc riêng lẻ sang quy trình tác tử AI: nhiều nhiệm vụ được liên kết và tự động hóa trong một chuỗi xâm nhập.
Điều đáng lo không phải là một “siêu hacker AI” đã tự mình thực hiện mọi khâu. Theo GTIG, điều đang thay đổi trước mắt là độ nhanh của chiến dịch: thời gian chờ do con người tham gia vào từng bước được giảm mạnh, khiến đội ngũ phòng thủ có ít thời gian hơn để phát hiện, điều tra và cô lập sự cố. 2
5
Trước đây, AI thường được kẻ xấu dùng cho từng tác vụ rời rạc, như tìm hiểu mục tiêu, soạn email lừa đảo, viết hoặc gỡ lỗi mã, hay dịch nội dung. Bản cập nhật của GTIG công bố ngày 8/9/2026 cho thấy một số đối tượng có năng lực cao hơn đang kết nối các tác vụ đó thành quy trình, trong đó hệ thống AI xử lý nhiều bước liên tiếp và hỗ trợ tự động hóa hoạt động tấn công. 2
5
Một quy trình liên kết có thể tăng tốc việc chuyển từ do thám sang quét lỗ hổng, thu thập thông tin đăng nhập, khắc phục lỗi kỹ thuật rồi thực hiện các hoạt động tiếp theo. Khi ít cần con người can thiệp ở từng chặng, khoảng thời gian phản ứng truyền thống của bộ phận an ninh sẽ bị thu hẹp. 2
5
Ví dụ nổi bật nhất trong báo cáo liên quan đến một đối tượng có động cơ tài chính. Theo các thông tin về báo cáo, đối tượng này đã sử dụng khuôn khổ đa tác tử để xây dựng và triển khai một chiến dịch thu thập thông tin đăng nhập quy mô lớn trong chưa đầy 6 giờ. Các tác tử hỗ trợ tự động hóa việc quét, thu thập thông tin đăng nhập và xử lý lỗi trong quá trình vận hành. 2
12
Ý nghĩa ở đây không chỉ là AI giúp viết một đoạn mã. Các tác tử còn có thể giúp chiến dịch tiếp tục vận hành khi vấp phải những trở ngại kỹ thuật thông thường, từ đó giảm lượng công sức thủ công cần để phối hợp một cuộc tấn công.
GTIG cũng ghi nhận các đối tượng có liên hệ với nhà nước dùng AI từ giai đoạn nghiên cứu, thu thập thông tin về mục tiêu đến hỗ trợ xử lý vấn đề trong lúc xâm nhập. Nhóm gián điệp mạng có liên hệ với Trung Quốc mang tên BASINCASTLE được cho là đã dùng mô hình ngôn ngữ lớn (LLM) cho nghiên cứu và khắc phục lỗi trong quá trình tấn công. 1
Một nhóm khác có liên hệ với Trung Quốc được mô tả là đã tìm cách dùng trợ lý AI Gemini để xây dựng một khuôn khổ kiểm thử xâm nhập tự động, với mục tiêu để AI dạng tác tử tự thực hiện các giai đoạn đầu của quá trình xâm nhập. 1
Những trường hợp này cho thấy AI có thể hữu ích cho kẻ tấn công từ rất sớm: đẩy nhanh khâu nghiên cứu, đơn giản hóa thử nghiệm kỹ thuật và giúp người vận hành thích ứng khi chiến dịch gặp trục trặc.
Tác động phổ biến nhất của AI tạo sinh có thể không nằm ở một kiểu tấn công hoàn toàn mới, mà ở việc nâng cấp các thủ đoạn vốn nhắm vào con người. AI có thể giúp tạo email, tài liệu hoặc kịch bản lừa đảo nhanh hơn, sát với từng nạn nhân hơn và thuyết phục hơn ở nhiều ngôn ngữ, khu vực khác nhau. GTIG trước đó đã ghi nhận đối tượng xấu dùng AI để thu thập thông tin, tạo các vụ lừa đảo phishing rất chân thực và phát triển mã độc. 11
Điều này cũng làm gia tăng rủi ro giả mạo và thao túng thông tin. Nội dung có AI hỗ trợ có thể tạo ra vỏ bọc chỉn chu hơn, danh tính trực tuyến giả và thông điệp lừa dối ở quy mô lớn. Theo thông tin về kết quả quý III, các nhóm được Iran hậu thuẫn đã dùng Gemini cho những hoạt động như phishing và tạo danh tính giả. 4
Vì vậy, một email hay tài liệu viết trôi chảy không còn là dấu hiệu đáng tin cho thấy yêu cầu đó là hợp pháp.
GTIG nhấn mạnh báo cáo không phải bằng chứng rằng các hệ thống tấn công tự động hoàn toàn, từ đầu đến cuối, đã được triển khai nhắm vào mục tiêu thực tế. Nhóm này nói họ chưa quan sát thấy đối tượng đe dọa triển khai các chuỗi tấn công hoàn toàn tự chủ nhằm vào mục tiêu ngoài thực tế. 2
Thay vào đó, báo cáo cho thấy một quá trình tiến gần hơn đến tính tự chủ. Tác tử AI đã có thể hỗ trợ những phần việc quan trọng và nối các mắt xích của quy trình tấn công, trong khi con người dường như vẫn quyết định mục tiêu và các lựa chọn hệ trọng. Thách thức trước mắt vì thế là những cuộc tấn công quen thuộc có thể trở nên nhanh hơn, rẻ hơn và khó xử lý kịp thời hơn — chứ chưa phải một cuộc tấn công “không cần bàn tay con người”. 2
5
Báo cáo của GTIG gợi ý các tổ chức cần phòng thủ trước tốc độ không kém gì trước mức độ tinh vi:
Thông điệp chính của báo cáo quý III/2026 là cảnh báo có chừng mực nhưng cấp thiết: AI chưa biến các cuộc tấn công mạng hoàn toàn tự chủ thành thực tế đã được quan sát, song đã giúp tội phạm mạng và các nhóm có liên hệ với nhà nước biến những thủ đoạn cũ thành hoạt động phối hợp, có thể mở rộng và diễn ra nhanh hơn. 2
5
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
GTIG của Google ghi nhận đối tượng tấn công chuyển từ các câu lệnh AI đơn lẻ sang quy trình tác tử AI xử lý nhiều công việc xâm nhập liên kết.
GTIG của Google ghi nhận đối tượng tấn công chuyển từ các câu lệnh AI đơn lẻ sang quy trình tác tử AI xử lý nhiều công việc xâm nhập liên kết. Một nhóm tội phạm vì động cơ tài chính đã dùng khuôn khổ đa tác tử để dựng và triển khai chiến dịch đánh cắp thông tin đăng nhập quy mô lớn trong chưa đầy 6 giờ.
Google chưa quan sát thấy chuỗi tấn công hoàn toàn tự chủ nhắm vào mục tiêu thực tế, nhưng cảnh báo tốc độ và quy mô của các cuộc tấn công quen thuộc đang tăng lên.