Lời quảng bá từ mọi công ty AI đều nghe có vẻ tương tự: các mô hình của chúng tôi giúp mọi người tiếp cận được những nhiệm vụ phức tạp. Dylan Ayrey, CEO của Truffle Security, muốn nhấn mạnh rằng “mọi người” bao gồm cả những kẻ tấn công mạng.
Tại Black Hat USA 2026, diễn ra từ ngày 4 đến ngày 6 tháng Tám tại Las Vegas, công ty của Ayrey sẽ trình diễn tốc độ mà các tác nhân AI có thể phát hiện và lạm dụng thông tin xác thực nhạy cảm—một tốc độ liên tục vượt xa khả năng phản ứng của hầu hết các tổ chức. Lập luận cốt lõi rất đơn giản: các mô hình AI hiện nay hoạt động như các chuyên gia về chủ đề theo yêu cầu, hiệu quả làm giảm ngưỡng kỹ năng cần thiết để xâm nhập vào các hệ thống.
Sự dân chủ hóa mà không ai yêu cầu
Thay vì thay thế các phương pháp tấn công truyền thống, AI đang tăng tốc chúng. Các chiến dịch lừa đảo, lạm dụng thông tin đăng nhập, trộm cắp danh tính, lỗ hổng chuỗi cung ứng: những thủ đoạn này không phải là mới. Nhưng chúng đột nhiên trở nên dễ thực hiện hơn rất nhiều khi một mô hình AI có thể hướng dẫn từng bước cho kẻ tấn công, lấp đầy những khoảng trống kiến thức trước đây đã khiến các tác nhân đe dọa ít kinh nghiệm bị gạt ra ngoài lề.
Truffle Security, nổi tiếng với công cụ quét bí mật mã nguồn mở TruffleHog, sẽ trình diễn các tính năng mới nhất tại gian hàng 5727. Tập trung của công ty là phát hiện các thông tin xác thực và bí mật bị rò rỉ trước khi kẻ tấn công có thể khai thác chúng.
Sự tính toán AI của Black Hat
Hội nghị Black Hat năm nay có một Hội nghị AI chuyên biệt với các phiên thảo luận khám phá cách trí tuệ nhân tạo đang tái định hình các chiến thuật chiến tranh mạng, từ trinh sát tự động đến lừa đảo có thể điều chỉnh quy mô lớn.
Ayrey là diễn giả kỳ cựu tại Black Hat và các diễn đàn an ninh mạng lớn khác, với thành tích các bài thuyết trình tập trung vào việc phơi bày thông tin xác thực và những rủi ro ẩn náu trong các chương trình bounty lỗi.
Tại sao sự bất đối xứng ngày càng trở nên tồi tệ hơn
Hãy cân nhắc đến các rò rỉ thông tin xác thực, lĩnh vực cụ thể mà Truffle Security đã xây dựng danh tiếng. Các nhà phát triển vô tình commit khóa API, mật khẩu và token vào các kho lưu trữ công khai mỗi ngày. TruffleHog quét chính xác những lỗi loại này, phát hiện các bí mật trước khi chúng trở thành lỗ hổng bảo mật. Tuy nhiên, các tác nhân AI hiện nay có thể quét các kho lưu trữ tương tự, phân tích tài liệu và xác định các thông tin xác thực có thể bị khai thác với sự giám sát tối thiểu của con người.
Các lỗ hổng trong chuỗi cung ứng thêm một lớp độ phức tạp khác. Các mô hình AI có thể ánh xạ các chuỗi phụ thuộc và xác định các điểm yếu nhanh hơn nhiều so với bất kỳ chuyên gia phân tích nào, cung cấp cho kẻ tấn công một cách hệ thống để tìm ra con đường ít kháng cự nhất nhằm xâm nhập vào các hệ thống vốn được bảo vệ tốt.
Góc độ lạm dụng danh tính cũng đáng lo ngại không kém. AI có khả năng tạo ra những bản sao giả thuyết thuyết phục, từ cuộc gọi giọng nói deepfake đến các email lừa đảo được thiết kế hoàn hảo, khiến các cuộc tấn công xã hội trở nên khó phát hiện hơn.


