Nghiên cứu bảo mật từ Aikido Security vừa hé lộ một lỗ hổng nghiêm trọng liên quan đến hiện tượng ảo giác (hallucination) của mô hình Claude thuộc Anthropic. Việc trợ lý AI này tự vẽ ra các gói thư viện không có thật đã vô tình dẫn tới kịch bản kẻ tấn công đăng ký sẵn các gói này trên kho mã nguồn mở để thu thập khóa API thực tế từ người dùng vô ý cài đặt.
Bối cảnh & Nguyên nhân
Khi nhà phát triển yêu cầu Claude viết code hoặc giải quyết một tác vụ cụ thể, mô hình này đôi khi đề xuất các gói thư viện (package) hoàn toàn hư cấu nhưng nghe rất thuyết phục. Lợi dụng sơ hở này, các chuyên gia bảo mật và tin tặc có thể đăng ký trước các tên gói ảo đó trên các kho lưu trữ công cộng lớn như npm hoặc PyPI. Một khi lập trình viên tin tưởng sao chép đoạn code của AI và chạy lệnh cài đặt trên máy của mình, hệ thống sẽ tải về gói độc hại do kẻ tấn công kiểm soát từ trước. Điều này biến tính năng hỗ trợ code của Anthropic thành một nguy cơ an ninh mạng khôn lường.
Phân tích kỹ thuật & Công nghệ
Đi sâu vào cơ chế hoạt động, khi một gói độc hại được cài đặt qua các trình quản lý phổ biến như npm hay pip, nó thường thực thi các đoạn mã khởi tạo tự động (pre-install scripts). Các đoạn mã này có khả năng âm thầm quét môi trường hệ thống để tìm kiếm các biến môi trường nhạy cảm, bao gồm các khóa API (API keys), mật khẩu cơ sở dữ liệu hoặc thông tin đăng nhập hệ thống đám mây AWS. Theo báo cáo từ Aikido, việc Claude liên tục gợi ý các gói không tồn tại đã tạo điều kiện cho phương thức tấn công chuỗi cung ứng phần mềm (software supply chain attack) phát triển mạnh mẽ. Kẻ tấn công chỉ cần theo dõi các xu hướng gợi ý của mô hình ngôn ngữ lớn (LLM) và đăng ký bao vây trước các tên gói tiềm năng.
Ý kiến chuyên gia & Nhận định
Các chuyên gia bảo mật từ Aikido nhấn mạnh rằng việc quá tin tưởng vào code do trí tuệ nhân tạo tạo ra mà không có bước kiểm chứng là cực kỳ nguy hiểm. Một nhà phân tích của hãng nhận định: 'Các nhà phát triển cần hiểu rằng AI không tự động kiểm tra tính tồn tại thực tế của thư viện trước khi đưa ra gợi ý'. Trên các diễn đàn công nghệ lớn như Hacker News, cộng đồng phát triển cũng khuyến nghị các doanh nghiệp nên áp dụng các bộ lọc proxy nội bộ hoặc công cụ quét tĩnh (SAST) để ngăn chặn việc tự động tải xuống các gói chưa được xác minh.
Tác động & Tương lai
Sự việc này một lần nữa gióng lên hồi chuông cảnh báo về tính an toàn của các trợ lý lập trình AI hiện nay trên toàn cầu. Trong tương lai gần, các nhà phát triển mô hình lớn như Anthropic buộc phải tích hợp cơ chế xác thực thời gian thực với các kho lưu trữ gói trước khi đưa ra câu trả lời cho người dùng. Đối với cộng đồng lập trình viên Việt Nam, việc duy trì thói quen kiểm tra thủ công mọi thư viện được AI đề xuất là bước đi bắt buộc nhằm tránh các rủi ro rò rỉ dữ liệu doanh nghiệp đáng tiếc.