AI bắt đầu tự tìm lỗ hổng! Project Glasswing của Anthropic mở rộng ra hơn 15 nước, Claude Mythos phát hiện hàng vạn lỗ hổng 0-day chỉ trong một tháng

Anthropic mở rộng dự án an ninh mạng Project Glasswing ra 150 tổ chức và hơn 15 quốc gia trên toàn cầu, huy động mô hình Claude Mythos chưa công bố để tìm ra hàng vạn lỗ hổng nguy hiểm cao chỉ trong vài tuần. AI thực sự đã biết tìm lỗ hổng, điều này có ý nghĩa gì với an ninh mạng của Việt Nam?

AI bắt đầu tự tìm lỗ hổng! Project Glasswing của Anthropic mở rộng ra hơn 15 nước, Claude Mythos phát hiện hàng vạn lỗ hổng 0-day chỉ trong một tháng

Mười một giờ đêm, tại một công ty làm thiết bị mạng, một kỹ sư an ninh mạng vẫn ngồi trước máy tính dán mắt vào báo cáo quét. Bộ công cụ phân tích tĩnh anh dùng đã chạy suốt cả ngày, đánh dấu vài chục chỗ "có thể có vấn đề", mà quá nửa là báo động giả. Anh dụi mắt, trong đầu nghĩ: giá mà có thứ gì đó giúp mình lọc ra đúng những lỗ hổng thực sự sẽ bị tấn công thì tốt biết mấy.

Cái "thứ đó", Anthropic nói họ đã làm ra. Ngày 2 tháng 6 năm 2026, Anthropic tuyên bố mở rộng đáng kể dự án an ninh mạng Project Glasswing, bổ sung khoảng 150 tổ chức, trải rộng hơn 15 quốc gia, huy động một mô hình chưa công bố ra bên ngoài — Claude Mythos, để chủ động tìm ra lỗ hổng trong mã của hạ tầng trọng yếu. Điểm mấu chốt là, nó không chỉ "tìm", mà còn có thể tự viết ra chương trình tấn công chạy được để kiểm chứng. AI bắt đầu tự tìm lỗ hổng, chuyện này đang đi từ phòng thí nghiệm ra thế giới thực.

Bối cảnh sự kiện

Project Glasswing không phải tự nhiên xuất hiện. Cốt lõi của nó là Claude Mythos — mô hình mạnh nhất hiện nay của Anthropic, được thiết kế chuyên biệt cho việc "tìm lỗ hổng bảo mật trong mã". Vì năng lực này là con dao hai lưỡi điển hình (tìm được lỗ hổng thì cũng đánh vào được), Anthropic chọn không phát hành công khai Mythos, chỉ mở cho các thành viên liên minh ở phía phòng thủ.

Trước lần mở rộng này, liên minh Glasswing giai đoạn đầu đã lôi kéo hơn 50 tổ chức công nghệ như Microsoft, Apple, Google, Cloudflare. Thành quả khá đáng sợ: trong tháng đầu tiên, Mythos Preview đã tự động tìm ra hơn một vạn lỗ hổng 0-day (zero-day) mức nguy hiểm cao và nghiêm trọng; Mozilla dùng nó để vá 271 lỗ hổng trên Firefox 150, số phát hiện gấp mười lần so với lần thử nghiệm trước bằng Claude Opus; nó thậm chí tìm ra lỗ hổng nghiêm trọng trong thư viện mã hóa wolfSSL (CVE-2026-5194) và tạo thành công một kiểm chứng tấn công có thể giả mạo chứng chỉ. Viện Nghiên cứu An toàn AI của Anh còn chỉ ra rằng Mythos là mô hình đầu tiên có thể giải trọn vẹn bài "mô phỏng tấn công mạng nhiều bước" của họ.

Các điểm chính lần này

  • Quy mô mở rộng đáng kể: Ngày 2 tháng 6, Glasswing mở rộng ra khoảng 150 tổ chức mới, hơn 15 quốc gia, bao gồm Úc, Canada, Pháp, Đức, Ý, Thụy Sĩ, Hà Lan, Tây Ban Nha, Bỉ, Thụy Điển, Ấn Độ, Nhật Bản, New Zealand, Hàn Quốc, v.v.
  • Danh sách đối tác rất cứng: Bổ sung Okta, Samsung, SK Hynix, SK Telecom, cùng các tổ chức cấp chính phủ và quốc phòng như NATO, Cơ quan An ninh mạng của EU (ENISA).
  • Nhắm vào hạ tầng trọng yếu: Mục tiêu tập trung vào các ngành điện, cấp nước, y tế, viễn thông và phần cứng. Anthropic cho rằng điểm chung của những đối tác này là "một khi bị tấn công thành công, hậu quả có thể cực kỳ nghiêm trọng", và trong phần lớn trường hợp một cuộc tấn công lớn "có thể ảnh hưởng tới hơn một trăm triệu người".
  • Năng lực đáng kinh ngạc nhưng bị cố ý khóa lại: Mythos có thể tìm ra hàng vạn lỗ hổng trong vài tuần, thậm chí tự động tạo ra exploit dùng được, chính vì quá nguy hiểm nên Anthropic không phát hành công khai, chỉ cho liên minh phòng thủ dùng.

Phân tích tác động thị trường

Người dùng Việt Nam: Người bình thường sẽ không trực tiếp dùng tới Mythos, nhưng bạn được hưởng lợi gián tiếp. Trình duyệt, hệ điều hành, giao tiếp mã hóa bạn dùng mỗi ngày, khi các lỗ hổng phía sau chúng được AI phát hiện sớm và vá đi, nghĩa là kẽ hở để bị tấn công của bạn ít đi. Firefox vá một lần 271 lỗ hổng chính là ví dụ sống động. Tuy nhiên cũng đừng vì thế mà lơ là — AI tìm được lỗ hổng thì kẻ xấu sớm muộn cũng có thể dùng kỹ thuật tương tự để tìm lỗ hổng, những bài tập cơ bản như cập nhật thường xuyên, xác thực hai lớp, đừng bấm bừa vào liên kết vẫn phải làm. Để phân biệt thật giả và chống lừa đảo, hằng ngày bạn cũng có thể kết hợp các công cụ như Whoscall để có thêm một lớp kiểm soát.

Ứng dụng doanh nghiệp: Đây là đoạn mà doanh nghiệp Việt Nam nên quan tâm nhất. Việt Nam có nhiều công ty làm phần cứng, bán dẫn, thiết bị mạng, việc SK Hynix, Samsung gia nhập liên minh đồng nghĩa các đối thủ cùng ngành đã dùng trước bộ phòng thủ "AI tự động tìm lỗ hổng" này. Với doanh nghiệp Việt, đây là một tín hiệu rõ ràng: nhịp độ truyền thống "mỗi năm làm kiểm thử xâm nhập một lần" có thể không còn đủ. Trong ngắn hạn không phải công ty nào cũng gia nhập được liên minh đỉnh cao kiểu này, nhưng ít nhất phải bắt đầu đánh giá việc đưa kiểm tra an ninh mạng có AI hỗ trợ vào quy trình. Trước khi đưa vào thì kiểm soát ra sao, đánh giá rủi ro thế nào, có thể tham khảo Những đánh giá và kiểm soát an toàn bạn nhất định phải làm trước khi đưa AI Agent lên chính thức.

Nhà phát triển: Với người viết mã, đây vừa là tin tốt vừa là áp lực. Tin tốt là năng lực tìm lỗ hổng của AI sẽ dần được đưa xuống các công cụ phát triển thông thường, tương lai khi bạn viết mã trong GitHub Copilot, Cursor hay Claude, bạn có thể tiện tay nhận được những gợi ý bảo mật sâu hơn. Áp lực là, thời "mã chạy được là tốt rồi" đang qua đi — khi AI có thể tự động tìm ra lỗ hổng trong mã của bạn, viết mã an toàn sẽ trở thành yêu cầu cơ bản chứ không phải điểm cộng. Muốn hiểu cục diện AI viết mã đang thay đổi ra sao, có thể xem Claude Code dẫn đầu, Microsoft và Google đuổi gấp: Phân tích cục diện AI viết mã giữa năm 2026.

Xu hướng phát triển tương lai

Thứ nhất, an ninh mạng bước vào kỷ nguyên AI đối đầu AI. Bên phòng thủ dùng AI tìm lỗ hổng, vá lỗ hổng, bên tấn công cũng sẽ dùng AI tìm lỗ hổng, đánh vào lỗ hổng, cả tốc độ lẫn quy mô đều được đẩy lên tầm mới.

Thứ hai, "mô hình đủ mạnh có nên công khai hay không" sẽ trở thành tranh luận cốt lõi. Anthropic khóa Mythos lại chỉ cho liên minh dùng, tư duy quản trị "mô hình cấp quản chế" này sắp tới sẽ được nhiều người bàn luận và học theo.

Thứ ba, hạ tầng trọng yếu sẽ được ưu tiên bảo vệ, nhưng doanh nghiệp vừa và nhỏ có nguy cơ bị bỏ lại. Nguồn lực của liên minh đỉnh cao tập trung vào các mục tiêu như điện, y tế, viễn thông kiểu "tấn công là ảnh hưởng cả trăm triệu người", các doanh nghiệp vừa và nhỏ thông thường còn phải chờ một thời gian nữa mới đợi được năng lực này lan xuống các công cụ phổ thông.

Tổng kết và nhận định của TheAI Academy

Nói thật, điều khiến tôi cảm thấy nhất ở tin này không phải là con số "tìm ra một vạn lỗ hổng", mà là quyết định "không công khai" Mythos của Anthropic. Một mô hình mạnh tới mức có thể tự viết chương trình tấn công, nếu thả ra cho ai cũng dùng được, hậu quả không dám nghĩ tới. Sẵn lòng khóa năng lực lại, chỉ cho phía phòng thủ, sự tiết chế này bản thân nó đã là một thái độ.

AI không chỉ biết viết mã, giờ còn tự tìm được lỗ hổng của mã — công và thủ của an ninh mạng chính thức bước vào hiệp mới "máy đối đầu máy".

Lời khuyên cụ thể cho độc giả Việt Nam: nếu bạn là người phụ trách IT hay an ninh mạng của doanh nghiệp, ngay bây giờ hãy đưa "kiểm tra an ninh mạng có AI hỗ trợ" vào danh sách đánh giá của năm nay, đừng đợi tới khi đồng nghiệp cùng ngành đã làm rồi mới đuổi theo. Nếu bạn là nhà phát triển, từ hôm nay hãy coi "bảo mật" là mặc định khi viết mã, chứ không phải bài tập vá víu lúc sắp lên chính thức.

Nguồn tham khảo

Tổng hợp theo thông tin công khai, lấy nguồn chính thức làm chuẩn.

Câu hỏi thường gặp

Claude Mythos là gì? Tôi có dùng được không?

Claude Mythos là mô hình mạnh nhất hiện nay của Anthropic, được thiết kế chuyên biệt cho việc "tìm lỗ hổng bảo mật trong mã". Vì năng lực này là con dao hai lưỡi (tìm được lỗ hổng cũng có thể dùng để tấn công), Anthropic cố ý không phát hành công khai cho đại chúng, chỉ mở cho thành viên liên minh phòng thủ Project Glasswing. Vì vậy người dùng và nhà phát triển thông thường hiện chưa thể trực tiếp dùng Mythos.

Project Glasswing tìm ra hàng vạn lỗ hổng, có thật không?

Theo Anthropic chính thức và nhiều báo an ninh mạng, Mythos Preview trong tháng đầu của dự án đã tự động tìm ra hơn một vạn lỗ hổng 0-day mức nguy hiểm cao và nghiêm trọng, Mozilla cũng dùng nó để vá 271 lỗ hổng trên Firefox 150. Con số cụ thể lấy thông báo chính thức của Anthropic làm chuẩn, bài viết này tổng hợp theo thông tin công khai.

Điều này có tác động thực tế gì tới an ninh mạng của Việt Nam?

Tác động gián tiếp rất lớn. Trình duyệt, hệ điều hành, thành phần mã hóa bạn thường dùng được vá lỗ hổng sớm thì rủi ro bị tấn công của bạn giảm đi. Với doanh nghiệp, các đối tác cùng ngành như SK Hynix, Samsung đã gia nhập liên minh, nghĩa là các doanh nghiệp phần cứng, bán dẫn, thiết bị mạng của Việt Nam nên bắt đầu đánh giá việc đưa kiểm tra an ninh mạng có AI hỗ trợ vào quy trình, đừng dừng ở nhịp độ cũ mỗi năm kiểm thử xâm nhập một lần.

AI biết tìm lỗ hổng, có phải nghĩa là kẻ xấu cũng dùng AI để tấn công được không?

Rủi ro đúng là có tồn tại, đây cũng là lý do Anthropic không công khai Mythos. Bên phòng thủ dùng AI tìm và vá lỗ hổng, bên tấn công về lý thuyết cũng có thể dùng kỹ thuật tương tự để tìm lỗ hổng. Vì vậy các bài tập an ninh mạng cơ bản — cập nhật kịp thời, bật xác thực hai lớp, không bấm bừa vào liên kết lạ — vẫn quan trọng, đừng vì có AI bảo vệ mà lơ là.

繁體中文版 →