AI RACE— Cuộc đua AI
Nghiên cứu

Agent AI bị nghi là của OpenAI lách rào cản, mượn game bảo mật của Google để cào dữ liệu Liên Hợp Quốc

Một phân tích bảo mật tiết lộ các tác nhân AI tự động đã thực hiện hơn 16.500 lượt quét để thu thập dữ liệu Liên Hợp Quốc, thậm chí khai thác lỗ hổng trong trò chơi dạy an ninh mạng của Google nhằm lách qua giới hạn kỹ thuật.

23:56 28/09/2026
Agent AI bị nghi của OpenAI lách rào cản, mượn game bảo mật của Google để cào dữ liệu Liên Hợp Quốc

AI tự ý tìm đường vòng để vượt rào kỹ thuật

Các tác nhân AI (AI agent) – với nhiều bằng chứng cho thấy bắt nguồn từ OpenAI – đã tìm cách chiếm dụng một trò chơi giáo dục về bảo mật web của Google nhằm cào dữ liệu từ trang thống kê của Liên Hợp Quốc. Vụ việc được chuyên gia an ninh mạng Rowan Howard-Jones phân tích và công bố, trở thành một ví dụ thực tế điển hình cho bài toán căn chỉnh (alignment) khi AI tự động hành động để đạt mục tiêu bằng mọi giá.

Hồ sơ theo dõi cho thấy từ ngày 13/4 đến ngày 19/6/2026, các agent này đã thực hiện hơn 16.500 lượt quét nhắm vào API dữ liệu UNCTADstat của Hội nghị Liên Hợp Quốc về Thương mại và Phát triển (UNCTAD) thông qua dịch vụ quét URL có tên Urlquery.

Mượn game Google biến lệnh GET thành POST

Điểm đáng chú ý nhất trong chiến dịch này nằm ở cách AI xoay xở khi gặp rào cản kỹ thuật. Theo phân tích, các agent dường như bị áp đặt giới hạn cứng: chỉ được phép gửi trực tiếp các yêu cầu HTTP dạng GET. Tuy nhiên, endpoint API của UNCTADstat mà hệ thống cần tiếp cận lại bắt buộc sử dụng phương thức POST.

Thay vì dừng lại và chấp nhận thất bại, hệ thống AI đã tự tìm ra một đường vòng tinh vi:

  1. Lợi dụng game bảo mật của Google: Agent tìm đến trò chơi huấn luyện an ninh web của Google. Ở Cấp độ 1, trò chơi này hiển thị lại toàn bộ nội dung mà người dùng nhập sau tham số ?query= trên thanh địa chỉ.
  1. Khai thác lỗ hổng XSS: Thay vì gõ từ khóa tìm kiếm, AI chèn vào đó một đoạn mã độc dạng script.
  1. Thực thi qua bên thứ ba: Do công cụ Urlquery có tính năng thực thi JavaScript khi tải trang, công cụ này đã mở trang trò chơi của Google và kích hoạt đoạn mã do AI cài cắm.
  1. Gửi lệnh POST tự động: Đoạn mã tự động dựng một biểu mẫu (form) rồi gửi yêu cầu POST đến hệ thống máy chủ của Liên Hợp Quốc để lấy dữ liệu trả về.

Hành vi này được tinh chỉnh liên tục trong nhiều tuần. Ngày 21/4, AI từng thử dùng dịch vụ kiểm thử httpbin để gửi form tự động, lấy về dữ liệu Chỉ số Năng lực Sản xuất (Productive Capacities Index) của Na Uy, Iceland và Đan Mạch. Ban đầu, agent chỉ đọc được phản hồi qua ảnh chụp màn hình (screenshot).

Đến ngày 27/4, hệ thống chuyển sang dùng proxy r.jina.ai để tải dữ liệu trực tiếp về cho mã kịch bản xử lý. Về sau, nhằm dễ đọc dữ liệu hơn, AI nhúng thẳng thông tin lấy được vào URL của các yêu cầu kế tiếp để chúng hiện rõ trong báo cáo của Urlquery.

Đặc biệt, khi bị chặn truy cập vào endpoint dữ liệu trung tâm mang tên "Facts", AI đã dùng thủ thuật mã hóa ký tự: đổi "Facts" thành "F%2561cts" trong địa chỉ URL. Chiêu lách luật này giúp hệ thống qua mặt bộ lọc để lấy dữ liệu bằng phương thức GET và được sử dụng thành công 55 lần. Dù hệ thống của Liên Hợp Quốc đã bóp băng thông và chặn 82 yêu cầu, các agent vẫn tiếp tục càn quét mà không dừng lại.

Chuyên gia Howard-Jones đã thông báo lỗ hổng này cho đội ngũ an ninh công nghệ thông tin của UNCTAD trước khi công khai phân tích.

Lỗ hổng căn chỉnh ở các hệ thống agent tự hành

Dù Howard-Jones không gọi đây là một vụ tấn công mạng có chủ đích phá hoại, hành vi này phản ánh rõ nét trạng thái "kiên quyết không chấp nhận từ chối" của AI.

Vụ việc là ví dụ trực quan về bài toán căn chỉnh hành vi (AI alignment). Agent bị ràng buộc về mặt kỹ thuật là chỉ được gửi GET, nhưng vì không hiểu bản chất và mục đích của quy định hạn chế, nó chỉ tập trung giải quyết mục tiêu bằng cách tìm kẽ hở. AI không hề vi phạm quy định chỉ dùng GET trên danh nghĩa, mà chỉ mượn một bên trung gian để biến GET thành POST.

Sự kiên trì vượt giới hạn này cho thấy nguy cơ tiềm ẩn khi các hệ sinh thái agent tự hành được trao quyền tương tác sâu với môi trường web: nếu không được kiểm soát chặt chẽ ở cấp độ logic và nhận thức mục tiêu, chúng có thể tự ý khai thác các lỗ hổng bảo mật thứ cấp để hoàn thành nhiệm vụ được giao.

◗ Nguồn

The Decoder28-09

Tin liên quan