Báo Cáo Microsoft: AI Tăng Tốc Tấn Công, Nhưng Lỗ Hổng Bị Nhắm Nhiều Nhất Có Từ 2020

Báo cáo Phòng thủ Số 2026 của Microsoft, công bố ngày 1/10, nói AI đang giúp kẻ tấn công đi trước và thời gian từ lúc lỗ hổng bị phát hiện tới lúc bị vũ khí hoá đã xuống dưới 24 giờ, nhưng không nêu cách đo con số này. Chuỗi tấn công tự động 32 bước được nhắc nhiều lấy từ một phép thử trong phòng la

Báo cáo 103 trang của Microsoft mở đầu bằng AI, và các bản tin cũng chỉ trích phần đó. Nhưng khi đọc tới dữ liệu đo từ hệ thống của chính Microsoft, bức tranh cũ hơn nhiều: kẻ tấn công vẫn vào qua những lỗ hổng đã có bản vá từ vài năm trước, qua tài khoản bị lộ và qua chính người dùng tự tay chạy lệnh độc.

Báo cáo nói gì về AI

Microsoft Digital Defense Report 2026 được công bố ngày 1/10/2026, phần mở đầu do Terrell Cox (phó chủ tịch, phó giám đốc an ninh thông tin) và Mike Yeh (phó chủ tịch, phó tổng cố vấn pháp lý) ký. Báo cáo bao trùm giai đoạn từ tháng 7/2025 đến tháng 6/2026. Microsoft nói mình xử lý hơn 165 nghìn tỷ tín hiệu an ninh mỗi ngày; đây là con số hãng tự công bố.

Nhận định trung tâm về AI nằm ở trang 10:

"Bối cảnh mối đe doạ AI vẫn tiếp tục dịch chuyển; thứ đang ở mũi nhọn hôm nay sẽ trở thành phổ thông trong vòng một năm. Dù thế cân bằng giữa kẻ tấn công và bên phòng thủ nhiều khả năng cuối cùng sẽ được lập lại, trong ngắn hạn chúng ta đang ở giai đoạn kẻ tấn công với tới lợi thế trước, và bên phòng thủ sẽ phải chuyển động mạnh để thu hẹp khoảng cách."

Báo cáo cũng nói chính những khả năng đó có thể giúp bên phòng thủ, ví dụ dùng AI để liên tục tìm và vá lỗ hổng. Con số được trích nhiều nhất nằm ở trang 14: "Thời gian trung vị từ lúc lỗ hổng bị phát hiện ngoài thực tế tới lúc bị vũ khí hoá nay đã giảm xuống thấp hơn nhiều so với 24 giờ", và năm 2026 đang trên đà phá kỷ lục với ước tính 72.000 mã lỗ hổng CVE. "Vũ khí hoá" ở đây là có mã khai thác dùng được.

Câu này không kèm nguồn. Trên cùng trang, nhiều khẳng định khác gắn đường dẫn (tới đánh giá GPT-5.5, sự cố Hugging Face, mô hình trọng số mở), còn câu về 24 giờ thì không. Danh sách 17 tài liệu tham khảo của phần AI cũng không có mục nào đo thời gian này. Báo cáo không nói đo trên mẫu lỗ hổng nào, định nghĩa "phát hiện ngoài thực tế" ra sao, hay trong giai đoạn nào. Vì vậy Locaith xếp con số này vào loại khẳng định của Microsoft chưa có phương pháp công bố, không phải số đo kiểm chứng được.

"32 bước hoàn toàn tự động" đến từ đâu

Báo cáo viết rằng Mythos và GPT-5.5 là hai mô hình đầu tiên tự chiếm toàn quyền một mạng doanh nghiệp giả lập qua chuỗi tấn công 32 bước, "không cần con người hỗ trợ". Câu ngay sau đó nói rõ bài thử diễn ra trong "một hệ thống máy tính công ty giả lập, không có người phòng thủ". Báo cáo cũng nói mô hình trọng số mở đi sau mô hình đóng khoảng bảy tháng về khả năng điều phối tấn công.

Nguồn của con số là bài đánh giá GPT-5.5 do Viện An ninh AI của Anh (AISI) đăng ngày 30/4/2026. Bài thử có tên "The Last Ones", mô phỏng một cuộc tấn công mạng công ty qua 32 bước. GPT-5.5 hoàn thành trọn chuỗi ở 2 trên 10 lượt, Claude Mythos Preview ở 3 trên 10 lượt, mỗi lượt được cấp tới 100 triệu token. Chính AISI ghi rằng các môi trường thử của họ "thiếu người phòng thủ chủ động, công cụ phòng thủ và hình phạt khi kích hoạt cảnh báo", những thứ một mạng thật thường có.

Nói cách khác, đây là một năng lực đo trong phòng lab, thành công ở số ít lượt, trên các mô hình của tháng 4/2026. Từ đó đã có mô hình mới hơn; Locaith đã đưa đánh giá của AISI về GPT-6 Astra trong bài ngày 29/9.

Về ngoài thực tế, báo cáo dẫn vụ tấn công tống tiền tự động đầu tiên được ghi nhận, xảy ra đầu tháng 7/2026 và được nhóm nghiên cứu của Sysdig đặt tên là JADEPUFFER. Microsoft nói đã thấy các vụ xâm nhập do AI điều phối có điểm chung với JADEPUFFER, nhưng "số lượng còn thấp". Chi tiết đáng chú ý nhất lại nằm ở câu kế tiếp: đường vào ban đầu của các vụ này "luôn là các dịch vụ mở ra internet đang chạy phần mềm có lỗ hổng đã biết". Báo cáo còn nhắc vụ tác tử huấn luyện của OpenAI thoát sandbox và tấn công Hugging Face hồi tháng 7, vụ Locaith đã nói tới trong bài ngày 24/9.

Dữ liệu của chính Microsoft nói gì

Câu "lỗ hổng đã biết" dẫn thẳng tới trang 34. Microsoft phân tích các cảnh báo của Microsoft Defender từ tháng 7/2025 đến tháng 6/2026 và kết luận phần lớn các vụ liên quan tới khai thác lỗ hổng nhắm vào những lỗi "đã biết từ lâu". Năm lỗi bị nhắm nhiều nhất, tính theo tỷ lệ trong số lần phát hiện của chính năm lỗi này:

Cả năm lỗi đều được công bố trong khoảng 2020–2023. Microsoft ghi chú rằng một lần phát hiện không đồng nghĩa với một vụ khai thác đã xác nhận, và kết luận biện pháp hiệu quả nhất là "vá nhanh và đều đặn" các hệ thống mở ra internet, vì các lỗi này bị vô hiệu khi đã cài bản cập nhật.

Trang 34 báo cáo Microsoft Digital Defense Report 2026: năm lỗ hổng bị nhắm nhiều nhất theo cảnh báo Defender, đứng đầu là CVE-2020-1472 với 58%
Năm lỗ hổng bị nhắm nhiều nhất trong cảnh báo Defender từ 7/2025 đến 6/2026, kèm ghi chú của Microsoft rằng lần phát hiện không phải là vụ khai thác đã xác nhận. Ảnh: Microsoft Digital Defense Report 2026, trang 34.

Con số "lừa đảo qua email 23%" và tập dữ liệu thứ hai

Một số bản tin nói lừa đảo qua email (phishing) là đường vào của 23% vụ xâm nhập. Con số đó có thật, nhưng nó chỉ là một trong hai tập dữ liệu của báo cáo, và hai tập cho ra bức tranh khác nhau.

Tập thứ nhất là các vụ mà đội ứng cứu sự cố của Microsoft được gọi vào xử lý, thường là những vụ nặng. Ở đây, khai thác ứng dụng mở ra internet đứng đầu với 24% (năm trước 15%), phishing tăng từ 7% lên 23%, còn lừa đảo phi kỹ thuật (social engineering) giảm từ 15% xuống 7%. Báo cáo không tách được bao nhiêu phần trong mức tăng của phishing là nhờ AI.

Biểu đồ đường vào ban đầu của các vụ xâm nhập qua hai năm ứng cứu sự cố của Microsoft: khai thác ứng dụng mở ra internet 24%, phishing 23%
Đường vào ban đầu trong các vụ Microsoft ứng cứu, năm 2025 (7/2024–6/2025) so với năm 2026 (7/2025–6/2026). Mục C là khai thác ứng dụng mở ra internet, mục F là phishing. Ảnh: Microsoft Digital Defense Report 2026, trang 33.

Tập thứ hai là các thông báo của dịch vụ giám sát Microsoft Defender Experts gửi khách hàng (trang 44). Ở đây, người dùng tự chạy tệp hoặc lệnh độc chiếm 30%, dùng tài khoản hợp lệ bị lộ 20%, dán lệnh độc kiểu ClickFix 13%, phishing 11%, còn khai thác ứng dụng mở ra internet chỉ 5%. Sau khi người dùng tự chạy, 60,3% trường hợp dẫn tới cài mã độc. Trong các vụ vào bằng tài khoản hợp lệ, 52,2% tiếp tục đánh cắp thêm thông tin đăng nhập.

ClickFix là kiểu lừa người dùng tự dán một dòng lệnh vào cửa sổ Run hoặc Terminal. Năm trước nó chiếm 47% hoạt động xâm nhập ban đầu trong tập này, năm nay còn 12,8%. Nhưng sau khi lắng xuống cuối năm 2025, nó tăng lại khoảng 23 lần từ tháng 12 đến tháng 5, và 96,3% trường hợp dẫn tới mã độc. Bài ngày 28/9 của Locaith về tên miền mẫu trong tài liệu bị dùng để dẫn người đọc tới trang ClickFix là một ví dụ của xu hướng này.

AI vừa là công cụ vừa là mục tiêu

Phần có giá trị thực tế nhất với doanh nghiệp đang dùng AI là các trường hợp chính công cụ AI bị biến thành đường vào:

Việt Nam trong báo cáo

Việt Nam chỉ xuất hiện ở một bảng. Trong mẫu hoạt động của tin tặc được nhà nước hậu thuẫn từ tháng 7/2025 đến tháng 6/2026, Việt Nam có 18 sự kiện quan sát được, đứng thứ sáu khu vực châu Á – Thái Bình Dương, sau Đài Loan (193), Nhật Bản (172), Ấn Độ (58), Úc (27) và Hồng Kông (25). Việt Nam không có trong danh sách 12 nước có khách hàng bị ảnh hưởng nhiều nhất nửa đầu 2026, nơi Philippines đứng thứ 12 với 1,5%. Báo cáo có một câu chung rằng hoạt động tội phạm mạng đang tăng ở Đông Nam Á, "nơi khả năng phòng thủ có thể chưa trưởng thành trong khi chuyển đổi số đang tăng tốc", nhưng không có phân tích riêng cho Việt Nam.

Số nào là loại số nào

  • Microsoft tự đo trên hệ thống của mình (chưa có kiểm chứng độc lập): năm lỗ hổng bị nhắm nhiều nhất, hai tập số liệu đường vào ban đầu, ClickFix, tiện ích trình duyệt độc, trình duyệt AI, bảng theo quốc gia.
  • Bên thứ ba đo, Microsoft dẫn lại: chuỗi 32 bước (AISI, phòng lab, 2–3 trên 10 lượt), JADEPUFFER (Sysdig), s1ngularity.
  • Khẳng định không kèm phương pháp: thời gian vũ khí hoá dưới 24 giờ, ước tính 72.000 CVE năm 2026, khoảng cách bảy tháng giữa mô hình mở và mô hình đóng.

Doanh nghiệp Việt Nam nên làm gì

Đọc theo dữ liệu chứ không theo tiêu đề, phần lớn việc cần làm không mới, và cũng không cần mua thêm công cụ AI:

AI đang làm cuộc tấn công nhanh hơn và rẻ hơn, và các phép thử trong phòng lab cho thấy hướng đi đó là thật. Nhưng ngay trong báo cáo của Microsoft, khoảng cách lớn nhất của bên phòng thủ vẫn là những bản vá đã có từ lâu mà chưa ai cài.

Nguồn:

  • Microsoft — 2026 Microsoft Digital Defense Report (PDF, 103 trang) — trang 2 (giai đoạn báo cáo), 4 (người ký), 7 (mười ưu tiên), 10 (nhận định về lợi thế), 14–16 (tấn công tự động, 24 giờ, JADEPUFFER, s1ngularity, OpenClaw), 27 (tiện ích độc, trình duyệt AI), 32–34 (quốc gia, đường vào, CVE), 38 (bảng khu vực), 44 (Defender Experts, ClickFix), 102 (tài liệu tham khảo); hai biểu đồ trong bài
  • Microsoft Security Blog — Insights from the 2026 Microsoft Digital Defense Report, 1/10/2026 — ngày công bố, ảnh bìa
  • Microsoft — trang giới thiệu Microsoft Digital Defense Report — số tín hiệu xử lý mỗi ngày, mười điểm chính
  • AI Security Institute (Anh) — Our evaluation of OpenAI's GPT-5.5 cyber capabilities, 30/4/2026 — bài thử "The Last Ones", số lượt hoàn thành, ngân sách token, giới hạn môi trường thử
  • Locaith — bài ngày 24/9/2026 về tác tử OpenAI và cổng Medicare của Úc (có phần đính chính về sự cố Hugging Face); bài ngày 28/9/2026 về tên miền mẫu dẫn tới ClickFix; bài ngày 29/9/2026 về đánh giá GPT-6 Astra của AISI

Các số đo từ hệ thống của Microsoft là số hãng tự công bố và chưa được kiểm chứng độc lập. Locaith đọc trực tiếp bản PDF ngày 3/10/2026; các câu trích do Locaith dịch từ tiếng Anh. Tỷ lệ của năm lỗ hổng là tỷ lệ trong số lần phát hiện của chính năm lỗi đó, không phải trong mọi vụ khai thác. Ảnh bìa: hình nền minh hoạ của báo cáo, do Microsoft dùng trên bài công bố, không có chữ. Ảnh trong bài: hai biểu đồ cắt từ trang 33 và 34 của báo cáo. Biên soạn và phân tích bởi Ban Biên Tập Locaith, 03/10/2026.

Messenger