Bỏ qua tới nội dung chính
Quay lại tin tức

Trình duyệt của OpenAI có thể bị chiếm quyền để gửi thư rác đến danh bạ WhatsApp của bạn.

Wired AI· Matt Burgess· 5/8/2026general

Các nhà nghiên cứu tại công ty bảo mật Zenity đã phát hiện hơn một chục lỗ hổng trong các trình duyệt AI và đã khiến Atlas của OpenAI thực hiện một giao dịch mua hàng trái phép trên Amazon.

Matt Burgess An ninh mạng Ngày 5/8/2026 7:30 PM Trình duyệt của OpenAI có thể bị chiếm quyền để gửi thư rác đến danh bạ WhatsApp của bạn Các nhà nghiên cứu tại công ty bảo mật Zenity đã phát hiện hơn một chục lỗ hổng trong các trình duyệt AI và đã thành công trong việc khiến Atlas của OpenAI thực hiện một giao dịch mua hàng trái phép trên Amazon. Minh họa ảnh: Jobanny Cabrera; Getty Images CommentLoader Lưu câu chuyện này CommentLoader Lưu câu chuyện này Trình duyệt web Atlas của OpenAI có thể bị vượt qua các biện pháp bảo mật và bị lừa để gửi thư rác đến hàng chục liên hệ WhatsApp hoặc thực hiện các giao dịch mua hàng trái phép trên Amazon, theo nghiên cứu mới được trình bày hôm nay tại hội nghị an ninh mạng Black Hat ở Las Vegas. Những phát hiện về Atlas, từ các nhà nghiên cứu tại công ty bảo mật Zenity, là một phần của loạt lỗ hổng rộng lớn mà công ty đã phát hiện trong các trình duyệt web và tiện ích mở rộng trình duyệt hỗ trợ AI hàng đầu, bao gồm các sản phẩm từ Google, Anthropic, Microsoft và Perplexity. Các nhà nghiên cứu đã tìm thấy khoảng 20 lỗ hổng, cho phép họ truy cập vào các máy cục bộ, lấy tệp, chiếm quyền quản lý mật khẩu và làm lộ toàn bộ lịch sử duyệt web của một người. Michael Bargury, đồng sáng lập và CTO của Zenity, người đang trình bày các phát hiện tại hội nghị an ninh mạng cùng với Stav Cohen và các đồng nghiệp khác của Zenity, cho biết: “Họ đã làm suy yếu khả năng kiểm soát bảo mật của các trình duyệt—chúng ta đang quay trở lại với những kiểu tấn công mà bạn đã thấy trên các trình duyệt 20 năm trước”. Cho đến nay, các tích hợp trình duyệt web AI chủ yếu tồn tại dưới hai dạng: trình duyệt chuyên dụng có trợ lý AI đi kèm và tiện ích mở rộng thêm các sản phẩm AI vào các trình duyệt hiện có. Các bot này có thể điều hướng các trang web cho bạn—ví dụ, tóm tắt toàn bộ trang trong vài giây—và các thiết lập bao gồm các tác nhân có thể thực hiện hành động thay mặt bạn, thường hoạt động trên nhiều tab khác nhau. Chuông báo động an ninh đã vang lên kể từ khi các công ty công nghệ bắt đầu chạy đua để đưa các tác nhân vào duyệt web. Vì web bao gồm tất cả các loại dữ liệu không đáng tin cậy, việc phơi bày dữ liệu đó cho một hệ thống AI có thể khiến nó xử lý các hướng dẫn độc hại và các cuộc tấn công chèn lời nhắc (prompt-injection attacks). Các cuộc tấn công này, như người đứng đầu bộ phận bảo mật của OpenAI đã nói vào năm ngoái, là một “vấn đề bảo mật chưa được giải quyết”. Và, như các nhà nghiên cứu bảo mật đã liên tục cảnh báo khi tìm ra các lỗ hổng trong các công cụ, các thực hành bảo mật web lâu đời, chẳng hạn như chính sách cùng nguồn gốc (same-origin policy) ngăn các trang web tương tác với nhau, có thể trở nên “hoàn toàn vô dụng”. Trong số tất cả các công cụ trình duyệt AI mà họ đã kiểm tra, Bargury cho biết Atlas của OpenAI—mà công ty sẽ ngừng hoạt động vào tuần tới—có nhiều biện pháp bảo vệ và rào cản bảo mật nhất. Tuy nhiên, các nhà nghiên cứu vẫn có thể vượt qua chúng để thao túng hệ thống. Các công cụ duyệt web khác dễ bị tấn công hơn nhiều, họ cho biết. Trong cuộc tấn công thử nghiệm đầu tiên, các nhà nghiên cứu của Zenity đã yêu cầu Atlas đăng ký một liên kết bản tin mà họ đã đăng trên X. Trang web độc hại chứa quy trình đăng ký bao gồm các hướng dẫn, được viết bằng tiếng Do Thái, yêu cầu AI điều hướng đến tài khoản web WhatsApp đã đăng nhập của người dùng và gửi cùng một tin nhắn cho mọi liên hệ. Các nhà nghiên cứu mô tả đây là một “chiến dịch lừa đảo hàng loạt”. Theo ông Bargury, cuộc tấn công này không khai thác lỗ hổng trong WhatsApp mà hoạt động bằng cách vượt qua nhiều cơ chế bảo mật do OpenAI thiết lập. Một bài đăng trên blog đã trình bày chi tiết cách các nhà nghiên cứu tuyên bố đã vượt qua các biện pháp an toàn, bao gồm việc thiết kế một trang đăng ký nhận bản tin trông hợp pháp và không giống một trang web lừa đảo, viết bằng tiếng Hebrew để tránh các công cụ bảo mật tiếng Anh, và tuyên bố (sai sự thật) rằng hệ thống đang sử dụng phiên bản WhatsApp web trong môi trường sandbox với những người dùng giả mạo, chứ không phải phiên bản thật. Ông Bargury cho biết: “Nó sẽ đi qua từng liên hệ và gửi hướng dẫn tham gia bản tin này – vì vậy đây là một loại sâu máy tính. Bạn đang lây nhiễm cho những người bạn và gia đình còn lại của mình.” (WhatsApp từ chối bình luận về những phát hiện này.) Các nhà nghiên cứu cho rằng cuộc tấn công này là một ví dụ về cái mà họ gọi là “xung đột ý định” (intent collision), trong đó AI kết hợp các hướng dẫn hợp pháp từ người dùng và các hướng dẫn độc hại từ web để hoàn thành mục tiêu của tin tặc. Tiếp theo, các nhà nghiên cứu chuyển sang Amazon. Sử dụng một phương pháp tương tự – khiến Atlas đăng ký một trang bản tin giả mạo với các hướng dẫn độc hại – các nhà nghiên cứu đã khiến trình duyệt thêm địa chỉ giao hàng vào tài khoản Amazon đã đăng nhập và thêm một máy tính bảng vào giỏ hàng. Tuy nhiên, khi họ cố gắng khiến hệ thống mua mặt hàng, họ không thể tìm ra cách vượt qua các biện pháp an toàn của OpenAI. Cuối cùng, họ cho biết, họ đã khiến Atlas yêu cầu trợ lý mua sắm AI Rufus của Amazon thực hiện giao dịch mua cho họ. “Rufus không bị chiếm quyền điều khiển hay bị tiêm mã độc, nó chỉ được yêu cầu, bởi người mà nó cho là khách hàng, và nó đã tuân thủ,” các nhà nghiên cứu viết trong một bài đăng trên blog. (Amazon không phản hồi yêu cầu bình luận của WIRED.) Các nhà nghiên cứu cho biết họ đã báo cáo những phát hiện này cho OpenAI vào tháng 1. Một người phát ngôn của OpenAI cho biết: “Đầu năm nay, chúng tôi đã triển khai một bản cập nhật để giải quyết vấn đề và tăng cường các biện pháp bảo vệ trong Atlas, vốn sẽ bị ngừng hoạt động vào ngày 9/8.” “Những biện pháp bảo vệ này mở rộng đến các khả năng trình duyệt trong ứng dụng ChatGPT mới.” Người phát ngôn nói thêm rằng các cuộc tấn công tiêm mã độc (prompt-injection attacks) là điều mà OpenAI đang tích cực nghiên cứu và đã công bố nhiều nghiên cứu về vấn đề này. Mặc dù các cuộc tấn công này phức tạp, và các tin tặc tội phạm trong thế giới thực có nhiều cách dễ dàng hơn để đạt được mục đích của mình – chẳng hạn như lừa đảo trực tiếp hoặc sử dụng thông tin đăng nhập bị đánh cắp – các nhà nghiên cứu của Zenity cho rằng khi thiết kế hệ thống AI, nên sử dụng các rào cản bảo mật “xác định” hoặc cứng rắn, chứ không chỉ dựa vào các đánh giá hoặc phân loại của hệ thống AI, vì những điều này gần như luôn có thể bị đánh lừa. Ông Bargury nói: “Bạn đang đặt mình vào tình huống mà trình duyệt có thể bị chiếm quyền điều khiển hoàn toàn và tài khoản của bạn có thể bị xâm phạm, dữ liệu của bạn có thể bị rò rỉ. Chúng ta nên rất cẩn trọng khi lên kế hoạch về mức độ truy cập mà các tác nhân cần có đối với trình duyệt và mức độ tự chủ mà chúng cần để sử dụng các trình duyệt đó.”

Nguồn tin: Wired AI — Tác giả: Matt Burgess. Bản dịch tiếng Việt do AI thực hiện, có thể có sai sót.