Các tác nhân AI đang viết mã, truy vấn cơ sở dữ liệu và gọi các API đám mây thay mặt hàng triệu người dùng doanh nghiệp. CrowdStrike cho rằng họ đã có câu trả lời cho tình huống một trong những tác nhân đó bị chiếm quyền kiểm soát giữa chừng.
Tại Fal.Con 2026 vào ngày 1 tháng 9, công ty đã ra mắt Falcon Guardian, một lớp bảo mật thời gian thực được thiết kế đặc biệt để giám sát và kiểm soát các tác nhân AI chạy trên các điểm cuối doanh nghiệp. Sản phẩm này tích hợp vào khung nền Falcon AI Detection and Response hiện có của CrowdStrike, và cuộc kiểm tra công khai đầu tiên của nó không phải là một bài thuyết trình được sắp đặt. Đó là một cuộc chặn tấn công trực tiếp.
Điều gì đã xảy ra trong bản dùng thử
Kịch bản mà CrowdStrike trình bày liên quan đến Claude Code của Anthropic, một trợ lý mã hóa AI phổ biến mà các nhà phát triển chạy cục bộ để tự động hóa các tác vụ lập trình. Trong quá trình trình diễn, tác nhân đã nhận một cuộc tiêm lệnh gián tiếp độc hại, nghĩa là một chỉ thị ẩn được nhúng ở đâu đó trong cửa sổ ngữ cảnh của tác nhân đã ra lệnh cho nó thực hiện một hành động mà người vận hành chưa bao giờ cấp phép.
Điều gì đó không được ủy quyền đó đang đánh cắp thông tin xác thực AWS được lưu trên máy.
Falcon Guardian đã ngăn chặn nỗ lực trước khi bất kỳ thông tin đăng nhập nào rời khỏi điểm cuối. Hệ thống đã gán sự cố này điểm rủi ro nghiêm trọng là 90, đánh dấu cuộc gọi công cụ bất thường và chặn thực thi. Sau đó, nó tiếp tục hoạt động: Guardian đã xác định 12 nỗ lực tấn công tương tự trên các tác nhân khác trong cùng môi trường, ngăn chặn tất cả chúng mà không để bất kỳ thông tin đăng nhập nào bị đánh cắp từ máy nào.
Loại tấn công, tức là tiêm lệnh gián tiếp, liên quan đến việc tác nhân đọc nội dung từ một nguồn bên ngoài, chẳng hạn như trang web, tệp tin hoặc chú thích mã, nơi nội dung đó chứa các hướng dẫn được ngụy trang dưới dạng bối cảnh hợp lệ. Tác nhân, tuân theo lập trình nhằm hỗ trợ, thực hiện lệnh đó. Người vận hành con người không bao giờ thấy điều này xảy ra.
Falcon Guardian hoạt động như thế nào
Falcon Guardian mở rộng các nguyên tắc phát hiện và phản hồi điểm cuối của CrowdStrike vào lớp tác nhân AI. Hệ thống sử dụng các hook bản địa để kiểm tra các lời nhắc và gọi công cụ theo thời gian thực. Khi một tác nhân cố thực hiện hành động, Guardian sẽ kiểm tra hành động đó theo chính sách trước khi lệnh được thực thi. Nếu lệnh có vẻ là một cuộc tiêm lời nhắc, truy cập chứng chỉ không được ủy quyền hoặc yêu cầu API ngoài phạm vi, hệ thống sẽ chặn nó và ghi lại sự cố.
Nó cũng xử lý việc phát hiện. CrowdStrike cho biết hiện đang giám sát hơn 160 triệu phiên bản đại lý trên mạng doanh nghiệp của mình, và thông qua khả năng quan sát đó đã xác định được hơn 1.800 ứng dụng đại lý khác nhau. Nhiều trong số đó được xem là các đại lý bóng, các công cụ được các nhà phát triển hoặc nhóm cá nhân triển khai mà không có sự phê duyệt chính thức từ bộ phận CNTT.
Sản phẩm được ra mắt với ba lĩnh vực chức năng cốt lõi: phát hiện các tác nhân đã biết và chưa biết đang chạy trong môi trường, khả năng hiển thị thời gian thực về những gì các tác nhân này đang thực hiện, và các điều khiển chủ động nhằm thực thi chính sách và chặn các mối đe dọa. CrowdStrike cũng công bố thêm các tích hợp sẽ được bổ sung trong tương lai, với các đối tác hiện tại là AWS và Anthropic tạo nền tảng kiến trúc.
Falcon Guardian liên kết hành vi của tác nhân với danh tính người dùng và dữ liệu telemetry thời gian thực, giúp các đội an ninh trả lời câu hỏi tác nhân của người vận hành nào đã thực hiện hành động đó và cụ thể nó đã cố gắng làm gì, thay vì chỉ nhìn vào một mục nhật ký vô danh.
Tại sao điều này lại quan trọng đối với các đội an ninh doanh nghiệp
Các biện pháp bảo vệ ở lớp mô hình, những hàng rào an toàn mà các nhà cung cấp AI xây dựng vào mô hình của họ, chưa bao giờ được thiết kế để là lớp phòng thủ cuối cùng chống lại một kẻ tấn công có ý chí. Chúng có thể bị vượt qua, thao túng hoặc hoàn toàn vắng mặt trong các mô hình được tinh chỉnh hoặc mã nguồn mở. CrowdStrike đang lập luận rằng với Falcon Guardian, các kiểm soát thời gian chạy ở cấp độ điểm cuối cần tồn tại độc lập với bất kỳ gì nhà cung cấp mô hình đã tích hợp vào.
Đối với các đội ngũ vận hành bảo mật, sản phẩm này giải quyết khoảng trống khả năng quan sát trong các giải pháp EDR truyền thống, vốn có thể cho bạn biết một quy trình đã truy cập một tệp tin nhưng không thể cho bạn biết rằng một tác nhân AI đã bị thao túng để truy cập tệp tin đó thông qua một lệnh ẩn trong tài liệu markdown mà tác nhân được yêu cầu tóm tắt.
