Ngày 8/9/2026, Google Threat Intelligence Group công bố báo cáo cập nhật về cách các nhóm tấn công đang chuyển từ việc dùng AI cho prompt đơn lẻ sang agentic workflows và tự động hóa nhiều bước. GTIG cho biết trong quý II/2026 đã quan sát một trường hợp kẻ tấn công chiếm được tài nguyên cloud rồi lập kế hoạch, xây và thực hiện chiến dịch thu thập credential hàng loạt trong chưa tới sáu giờ. Với AI Threat Tracker 2026, thay đổi quan trọng không phải hacker có thêm chatbot. Agent làm giảm thời gian con người phải can thiệp giữa các bước, cho phép scanning, xử lý lỗi và mở rộng chiến dịch nhanh hơn. Doanh nghiệp vì vậy cần bảo vệ cả tài sản AI, API key và coding workflow, chứ không thể chỉ tập trung endpoint truyền thống.
Tấn Công Đang Chuyển Từ Prompt Sang Agent
GTIG nhận thấy attacker bắt đầu dùng multi-agent framework để tự động hóa pipeline. Một agent có thể scan, agent khác phân tích kết quả, còn agent tiếp theo tạo credential harvesting hoặc xử lý lỗi kỹ thuật.
Thời Gian Từ Xâm Nhập Tới Khai Thác Bị Rút Ngắn
Trong mô hình cũ, attacker có thể mất hàng giờ hoặc ngày để viết script, sửa lỗi và chuyển giữa công cụ. Agentic workflow giúp nhiều bước chạy nối tiếp với ít thao tác tay. GTIG mô tả một chiến dịch trong đó cloud resource bị compromise rồi được dùng cho hoạt động thu credential hàng loạt trong chưa tới sáu giờ. Điều này làm cửa sổ phản ứng của defender ngắn hơn. Doanh nghiệp không thể dựa vào việc “sáng mai kiểm tra log”. Alert liên quan credential hoặc workload AI bất thường cần được triage nhanh hơn.
AI Threat Tracker có khả năng tự lên kế hoạch, phối hợp hành động và vận hành toàn bộ vòng đời tấn công mạng (Ảnh minh họa: Snettech)
AI Tự Sửa Lỗi Làm Automation Nguy Hiểm Hơn
Script tấn công truyền thống thường dừng khi gặp lỗi ngoài dự kiến. Agent có khả năng đọc lỗi và thử hướng khác, giúp automation tiếp tục mà không cần hacker ngồi theo dõi từng phút. Đây là lý do agentic AI tạo rủi ro khác bot đơn giản. Một workflow có thể thích nghi ở mức hạn chế trong quá trình chạy. Defender cũng phải áp automation tương tự cho detection và response. Nếu mọi alert vẫn chờ con người xử lý thủ công, tốc độ hai bên sẽ ngày càng lệch.
Software Supply Chain Đang Trở Thành Mục Tiêu AI
GTIG ghi nhận nhóm UNC6780 sử dụng nhiều chiến thuật để đánh lừa AI coding assistants và LLM security scanners trong các cuộc compromise nguồn mở. Điều này cho thấy công cụ AI trong development pipeline không chỉ hỗ trợ phòng thủ mà còn trở thành mục tiêu thao túng.
Coding Assistant Có Thể Bị Dẫn Sai Bằng Context
Một AI đọc repository có thể tin comment, README hoặc code được attacker cố tình cài vào. Nếu nội dung hướng dẫn model bỏ qua một file hoặc coi hành vi độc hại là bình thường, assistant có thể đưa kết luận sai. Đây là dạng prompt injection trong môi trường code. Developer không nên xem output AI security scanner như quyết định cuối. Review code, sandbox và rule-based scanner vẫn cần tồn tại cạnh AI.
Dependency Mở Rộng Bề Mặt Tấn Công
Ứng dụng hiện đại dùng hàng trăm package. AI có thể giúp chọn dependency nhanh, nhưng developer vẫn cần kiểm tra maintainer, version và lịch sử phát hành. Attacker chỉ cần compromise một package phổ biến để chạm nhiều project. Khi coding agent tự thêm dependency mà không approval, rủi ro tăng rõ. Team nên có policy về package được phép cài và yêu cầu review với dependency mới.
Tài Sản AI Cũng Đang Bị Nhắm Trực Tiếp
Google ghi nhận attacker tìm cách lấy model, source code, prompt, API credential và cloud compute để chạy workload trái phép. Điều này mở thêm lớp tài sản doanh nghiệp phải bảo vệ.
API Key AI Có Giá Trị Kinh Tế Rõ
Một API key có quota lớn có thể bị dùng để chạy model với chi phí do nạn nhân trả. Nếu key nằm trong repository công khai hoặc log, attacker có thể khai thác nhanh. Secret không nên hard-code trong source. Hãy dùng secret manager, rotate key và đặt quota. Billing alert cũng là công cụ security. Mức sử dụng token tăng đột ngột đôi khi là dấu hiệu đầu tiên của credential leak.
Model Và Prompt Có Thể Là IP Nội Bộ
Doanh nghiệp bỏ nhiều công sức vào fine-tune, system prompt và dataset. Những tài sản này có giá trị tương tự code. Quyền truy cập model registry cần được giới hạn theo vai trò. Không phải mọi developer đều cần tải model weight hoặc xem dataset gốc. Audit log nên bao phủ cả hành động AI platform, không chỉ server truyền thống.
Doanh Nghiệp Nên Làm Gì Ngay?
Báo cáo GTIG không có nghĩa mọi tổ chức phải mua thêm một bộ sản phẩm security khổng lồ. Nhiều biện pháp cơ bản vẫn hiệu quả nếu được thực hiện đúng.
Bảo Vệ Credential Trước Khi Nghĩ Tới Agent Phức Tạp
MFA, key rotation, least privilege và alert đăng nhập bất thường tiếp tục là nền tảng. Agent không làm những biện pháp này lỗi thời. Cloud service account cần scope hẹp. Nếu một credential bị lấy, phạm vi thiệt hại sẽ nhỏ hơn.
Kiểm Soát AI Agent Như Một Identity Riêng
Agent có quyền gọi API nên có danh tính riêng, không dùng token của developer. Điều này giúp log rõ và revoke nhanh. Hành động rủi ro cao cần approval. Agent có thể chuẩn bị nhưng con người xác nhận trước khi xóa dữ liệu hoặc thay IAM.
Developer Có Thể Tự Bảo Vệ Workflow Coding
Không cần chờ bộ phận security để áp các thói quen cơ bản.
Đừng Tin Code AI Chưa Qua Test
Code do agent tạo cần lint, test và review. Nếu agent thêm dependency, hãy kiểm tra package trước khi merge. Một pull request nhỏ dễ kiểm tra hơn patch hàng nghìn dòng. Yêu cầu agent chia thay đổi thành phần logic giúp reviewer hiểu tác động.
Xem README Và Issue Như Dữ Liệu Không Tin Cậy
Repository nguồn mở có thể chứa nội dung được viết nhằm tác động model. Coding agent nên được cấu hình không làm theo instruction nằm trong tài liệu không tin cậy nếu instruction đó yêu cầu thay đổi policy hoặc secret. Con người cũng cần cảnh giác khi AI trích nội dung từ issue và biến nó thành command.
Doanh nghiệp cần chuyển dịch sang chiến lược dùng AI trị AI để đối phó AI Threat Tracker (Ảnh minh họa: Snettech)
AI Threat Tracker 2026 của Google cho thấy attacker đang chuyển từ chatbot hỗ trợ sang agentic workflow có khả năng tự động scan, xử lý lỗi và triển khai credential harvesting ở tốc độ cao. GTIG cũng ghi nhận tấn công vào coding assistant, supply chain và tài sản AI như model, prompt, source code cùng API credential. Bài học không phải ngừng dùng AI. Doanh nghiệp cần đưa agent vào cùng hệ thống identity, logging, least privilege và approval vốn đã dùng cho software khác. AI làm tốc độ thay đổi nhanh hơn, nhưng những nguyên tắc bảo mật nền tảng vẫn rất khó thay thế, đáng tiếc cho bất kỳ ai đang hy vọng một nút “Secure Everything” sẽ xuất hiện trong dashboard.










































