Theo công bố từ SL Cyber, một nhà nghiên cứu bảo mật đã thành công trong việc tìm ra lỗ hổng thực thi mã từ xa (RCE) trên nền tảng WordPress bằng cách sử dụng mô hình ngôn ngữ lớn GPT-5.6. Đáng chú ý, chi phí để chạy công cụ AI này chỉ tiêu tốn vỏn vẹn 25 USD, trong khi các nhà môi giới khai thác lỗ hổng (exploit brokers) sẵn sàng chi trả tới 500.000 USD cho các lỗ hổng RCE tương tự trên nền tảng quản trị nội dung phổ biến này.
Diễn biến chi tiết
Báo cáo từ SL Cyber chỉ ra rằng quy trình tìm kiếm lỗ hổng bảo mật phức tạp trước đây vốn đòi hỏi hàng tuần, thậm chí hàng tháng nghiên cứu thủ công bởi các chuyên gia trình độ cao. Tuy nhiên, với sự hỗ trợ của các mô hình AI tiên tiến như GPT-5.6, quy trình này đã được tự động hóa và rút ngắn đáng kể. Nhà nghiên cứu đã thiết lập một hệ thống quét mã nguồn tự động dựa trên tác nhân AI (AI agent) để liên tục phân tích và thử nghiệm các kịch bản tấn công tiềm ẩn trên mã nguồn WordPress. Chỉ sau một thời gian ngắn vận hành với lượng tài nguyên API tương đương 25 USD, hệ thống đã chỉ ra một điểm yếu nghiêm trọng cho phép thực thi mã từ xa thành công.
Phân tích kỹ thuật & Công nghệ
Lỗ hổng được phát hiện thuộc loại RCE (Remote Code Execution), một trong những lớp lỗ hổng nguy hiểm nhất cho phép kẻ tấn công kiểm soát hoàn toàn máy chủ mục tiêu mà không cần xác thực trước. Thay vì dựa vào các công cụ quét tĩnh (SAST) truyền thống vốn thường xuyên trả về kết quả cảnh báo giả (false positives), mô hình GPT-5.6 đã được cấu hình để hoạt động như một pentester ảo. Mô hình này không chỉ phân tích dòng chảy dữ liệu (data flow) trong mã nguồn WordPress mà còn tự động tạo ra các mã khai thác thử nghiệm (PoC - Proof of Concept) để xác minh sự tồn tại của lỗ hổng. Sự kết hợp giữa khả năng hiểu ngữ nghĩa mã nguồn sâu sắc của LLM thế hệ mới và chi phí vận hành cực thấp đã thay đổi hoàn toàn cuộc chơi phát hiện zero-day.
Ý kiến chuyên gia & Nhận định
Các chuyên gia bảo mật nhận định rằng sự kiện này đánh dấu một cột mốc quan trọng và đáng lo ngại trong lĩnh vực an ninh mạng. Việc một công cụ AI thương mại có giá rẻ có thể dễ dàng tìm thấy lỗ hổng zero-day trị giá nửa triệu USD cho thấy khoảng cách ngày càng thu hẹp giữa các nhà nghiên cứu bảo mật độc lập và các thế lực tấn công mạng. Cộng đồng công nghệ đang đặt câu hỏi lớn về tính an toàn của các nền tảng mã nguồn mở phổ biến khi đối mặt với làn sóng rà quét mã tự động bằng AI có quy mô lớn và chi phí tiệm cận bằng không.
Tác động & Tương lai
Phát hiện này chứng minh một thực tế rằng các mô hình AI lớn không còn chỉ là công cụ hỗ trợ viết code thông thường mà đã trở thành những chuyên gia bảo mật thực thụ. Đối với độc giả Việt Nam, đặc biệt là các doanh nghiệp đang vận hành các website dựa trên nền tảng WordPress, việc tăng cường giám sát và áp dụng các giải pháp phòng thủ chủ động là điều bắt buộc. Trong tương lai gần, ranh giới giữa việc tìm kiếm lỗ hổng để vá lỗi (White Hat) và việc khai thác trái phép để bán cho các bên môi giới (Black/Grey Hat) sẽ ngày càng trở nên mong manh khi chi phí tiếp cận công nghệ tấn công bằng AI đã giảm xuống mức tối thiểu.