Anthropic: Tin Tặc Dùng Claude Tự Viết Lại Mã Độc, Và Khoá API Của Bạn Đã Thành Món Hàng

Ngày 10/9/2026, Anthropic công bố báo cáo tình báo mối đe doạ cho giai đoạn 12/2025 đến 8/2026. Điểm đáng chú ý không phải kỹ thuật mới — Anthropic nói thẳng rằng không có chiến dịch nào dùng kỹ thuật hoàn toàn mới. Thứ đã đổi là kinh tế học của tấn công: một người dựng được nền tảng bôi nhọ 10 triệ

Ngày 10/9/2026, Anthropic công bố báo cáo tình báo mối đe doạ cho chín tháng từ tháng 12/2025 đến tháng 8/2026. Kết luận trung tâm của báo cáo lại là một câu phủ định: không có chiến dịch nào trong đó dùng kỹ thuật hoàn toàn mới. Thứ đã đổi là giá thành.

Câu quan trọng nhất trong báo cáo

Anthropic viết rằng không chiến dịch nào trong báo cáo phụ thuộc vào một kỹ thuật hoàn toàn mới nào đó — thay vào đó, kinh tế học của các cuộc tấn công đã thay đổi. Công ty diễn đạt cơ chế khá gọn: tính tự chủ của AI nén phần chi phí trong bài toán lợi nhuận của kẻ tấn công, hạ ngưỡng kỹ năng và lượng nhân công cần cho mỗi chiến dịch.

Điều này đáng chú ý vì nó đảo ngược cách phòng thủ thường được lên kế hoạch. Nếu kỹ thuật không mới, mọi biện pháp bạn đã biết vẫn còn giá trị. Nhưng nếu chi phí tấn công giảm mười lần, thì những mục tiêu trước đây không đáng để ai bỏ công — doanh nghiệp vừa và nhỏ, phòng ban nhỏ, một ứng dụng phụ — nay đã đáng.

Bốn chiến dịch, và điều mỗi cái chứng minh

Nhóm Quy mô thiệt hại Điều đáng sợ nhất
GTG-20006
Gián điệp, có liên hệ nhà nước Nga
Hơn 20 tổ chức; hàng trăm GB; hơn 300.000 hồ sơ định danh quốc gia; dữ liệu đăng ký doanh nghiệp của hơn 500.000 công tyKhi sản phẩm bảo mật phát hiện công cụ, mã độc được tự động sửa và dựng lại để né phát hiện
GTG-50014
Liên đới ShinyHunters, vì tiền
Hơn 1 TB từ một nhà cung cấp công nghệ; hàng chục triệu hồ sơ hành khách từ một hãng bayTừ một token lập trình viên bị đánh cắp lên quyền quản trị toàn hệ thống trong khoảng ba giờ
GTG-10007
Gián điệp, nói tiếng Trung
Khoảng 50 tổ chức, trải khắp giáo dục, bán lẻ, năng lượng, y tế, tài chính, cơ quan nhà nướcQuy trình tự động cho ra hơn một tá phát hiện lỗ hổng zero-day tiềm năng trong một tháng
GTG-50029
Hacktivist, một người
Xâm nhập được ít nhất 14 trong 42 mục tiêu; 12–26 GB gồm dữ liệu nhà tài trợ chính trị và hồ sơ học sinhTự dựng nền tảng bôi nhọ chứa hơn 10 triệu dòng dữ liệu, gồm cả mã định danh y tế quốc gia

Nguồn: Anthropic, "Detecting and countering misuse of AI: September 2026", đăng 10/9/2026, Locaith đọc trực tiếp 11/9/2026. Toàn bộ là số do Anthropic tự công bố dựa trên dữ liệu quan sát nội bộ của họ.

Dòng cuối bảng là dòng đáng dừng lại lâu nhất. Toàn bộ nền tảng đó do một người dựng nên — theo Anthropic là một cá nhân nói tiếng Pháp — bao gồm cả đường ống nạp dữ liệu và giao diện tra cứu. Nhóm này còn khai thác một lỗi tranh chấp thời gian trong quy trình cài đặt lại WordPress chưa từng được mô tả trước đó để tạo tài khoản quản trị giả.

Khoá API đã thành một loại tài sản bị săn

Đây là phần liên quan trực tiếp nhất tới doanh nghiệp Việt Nam, vì nó không đòi bạn phải là mục tiêu gián điệp để bị thiệt.

Anthropic mô tả thông tin xác thực AI bị săn vì ba công dụng: làm chiến lợi phẩm để bán lại, làm nguồn tính toán miễn phí, và làm vỏ bọc. Công dụng thứ ba là thứ ít người tính tới: nhiều nhóm sau khi lấy được khoá của nạn nhân đã chuyển khối lượng tấn công của chính mình sang chạy bằng khoá đó. Hoá đơn mang tên bạn, và nhật ký cũng vậy.

Nhóm GTG-50020 cho thấy điều này đã thành chiến dịch có tổ chức. Sau khi xâm nhập các nền tảng khách sạn và fintech — rút khoảng 26 GB từ một nạn nhân — nhóm này chuyển hướng sang môi trường thử nghiệm của một nhà cung cấp AI, lấy được khoá API sản xuất của nhiều nhà cung cấp, rồi tấn công khoảng ba mươi công ty AI trong khoảng bốn ngày. Mục tiêu là tiếp cận một mô hình Claude chưa phát hành; họ không đạt được. Anthropic nêu rõ các khoá bị đánh cắp thuộc môi trường của khách hàng, không phải hệ thống của Anthropic.

Một biến thể khác còn nhắm thẳng vào người mua rẻ: nhóm GTG-50021 vận hành một dịch vụ giả mạo bán "Claude" giá rẻ, thực chất chuyển hướng lưu lượng sang mô hình khác, đồng thời cài mã thu thập thông tin xác thực của chính người dùng rồi bán lại.

Sơ đồ của Anthropic liệt kê chín kỹ thuật tin tặc dùng để tìm thông tin xác thực, gồm khai thác bí mật trong ứng dụng di động, kho mã và CI, bề mặt công khai, kho lưu trữ thông tin xác thực của nạn nhân, chiếm phiên và token, tiêm lệnh vào điểm cuối AI, ảnh container, điểm cuối metadata đám mây và kho lưu trữ bị phơi bày
Giai đoạn "Discover" trong quy trình thu thập thông tin xác thực mà Anthropic mô tả: chín hướng tìm khoá, từ giải mã ứng dụng di động tới quét kho mã, ảnh container và điểm cuối metadata đám mây. Ảnh: Anthropic.

Sơ đồ trên đáng đọc như một danh sách kiểm tra ngược. Ba ô đầu — bí mật nhúng trong ứng dụng di động, bí mật trong kho mã và cấu hình hạ tầng, bí mật lộ trong JavaScript phía trình duyệt — là ba chỗ mà phần lớn doanh nghiệp Việt Nam thực sự đang để lộ khoá. Nhóm GTG-50014 đã tải hàng loạt 1,8 triệu tệp APK Android chỉ để dò thông tin xác thực nhúng bên trong.

Phần thao túng dư luận: quy mô lớn, hiệu quả thì chưa chắc

Báo cáo nêu chín vụ chiến dịch gây ảnh hưởng, xuất phát từ Nga, Iran, Thổ Nhĩ Kỳ, các nước vùng Vịnh, Nam Á, châu Phi và châu Âu, nhắm tới khán giả ở sáu châu lục. Hai vụ đáng chú ý vì lý do trái ngược nhau.

Khoảng cách giữa hai vụ này là một dữ kiện có ích: sản xuất nội dung hàng loạt đã rẻ, nhưng phân phối vẫn khó. Anthropic cũng tự nêu giới hạn của chính mình — tầm nhìn của họ kết thúc khi nội dung được đăng, nên phần đánh giá tác động thật phải dựa vào nghiên cứu nguồn mở và dữ liệu ngành, và một số chỉ số do chính kẻ tấn công tự báo cáo thì không kiểm chứng độc lập được.

Việc doanh nghiệp Việt Nam nên làm trong tuần này

Báo cáo dài và nhiều chi tiết đáng sợ, nhưng phần hành động thì ngắn và cụ thể. Bốn việc dưới đây bám đúng vào các đường tấn công mà báo cáo mô tả.

Một chi tiết dễ bỏ qua: Claude vẫn từ chối, và điều đó để lại dấu vết.

Trong chiến dịch ở Cộng hoà Trung Phi, mô hình từ chối nêu tên người thật là phần tử vũ trang, khiến kẻ vận hành phải chuyển sang lối viết nguồn tin ẩn danh. Ở một vụ khác, mô hình từ chối viết ngôn ngữ bôi nhọ trong hồ sơ bịa đặt. Những lần từ chối này không chặn được chiến dịch, nhưng chúng buộc kẻ tấn công phải đi vòng — và chính các đường vòng đó trở thành dấu hiệu hành vi để phát hiện. Đây là lập luận thực tế cho việc giữ lại rào chắn ngay cả khi chúng vượt qua được.

Nguồn:

  • Anthropic — Detecting and countering misuse of AI: September 2026, đăng 10/9/2026 — nguồn sơ cấp cho toàn bộ mã nhóm, con số, mô tả chiến dịch, các câu trích về kinh tế học tấn công, sơ đồ giai đoạn thu thập thông tin xác thực và phần tự nêu giới hạn; Locaith đọc trực tiếp 11/9/2026
  • Anthropic — Newsroom — nguồn xác nhận ngày đăng 10/9/2026 và việc báo cáo nối tiếp các báo cáo tình báo mối đe doạ năm 2025

Toàn bộ số liệu và quy kết trong bài đều do Anthropic tự công bố, dựa trên dữ liệu quan sát nội bộ của chính công ty, và chưa có bên thứ ba độc lập kiểm chứng. Anthropic tự nêu hai giới hạn mà Locaith nhắc lại nguyên vẹn: tầm nhìn của họ kết thúc khi nội dung được đăng, nên tác động thực tế phải suy ra từ nghiên cứu nguồn mở và dữ liệu ngành; và một số chỉ số do chính kẻ tấn công tự báo cáo trong bảng điều khiển của họ thì không thể kiểm chứng độc lập. Việc quy kết nhóm GTG-20006 cho một tác nhân có liên hệ nhà nước Nga được Anthropic mô tả là nhất quán với các báo cáo công khai về Midnight Blizzard, không phải một kết luận pháp lý. Với một số chiến dịch, Anthropic nói rõ chưa xác nhận được có chỉ đạo từ chính phủ hay không. Bốn khuyến nghị hành động là quan điểm riêng của Locaith, rút ra từ các đường tấn công mà báo cáo mô tả. Ảnh bìa và sơ đồ: Anthropic, lấy từ chính báo cáo. Biên soạn và phân tích bởi Ban Biên Tập Locaith, 11/9/2026.

Messenger