Bỏ qua điều hướng
ICSAn ninh mạng quốc tế
Đối tác
Tin tứcTuyển dụngLiên hệ
Liên hệ ICS
TRAO ĐỔI CÙNG ICS

Bạn đang cần bảo vệ hệ thống nào?

Đặt lịch tư vấn
ICSAn ninh mạng quốc tế

Công ty Cổ phần An ninh mạng Quốc tế

TT3-5 Khu đô thị Đại Kim mới, Định Công, Hà Nội

Sơ đồ trang
Liên hệ trực tiếp
0707 806 860contact@ics.vn
Facebook YouTube Zalo
© 2026 ICS. Bảo lưu mọi quyền.
Chính sách bảo mật
  1. Trang chủ
  2. Tin tức
  3. BẢN TIN NGÀY 01/09/2026 AGENTJACKING: KHI AI LẬP TRÌNH BỊ BIẾN THÀNH CÔNG CỤ THỰC THI LỆNH CHO KẺ TẤN CÔNG
Bản tin và cập nhật/4 phút đọc

BẢN TIN NGÀY 01/09/2026 AGENTJACKING: KHI AI LẬP TRÌNH BỊ BIẾN THÀNH CÔNG CỤ THỰC THI LỆNH CHO KẺ TẤN CÔNG

1 tháng 9, 2026•ICS Cyber Security•Cập nhật 3 tháng 9, 2026

Nghiên cứu của Tenet Security cho thấy một báo cáo lỗi giả được chèn vào Sentry có thể khiến AI coding agent đọc nội dung độc hại qua MCP và thực thi lệnh trên máy lập trình viên. Trong thử nghiệm có kiểm soát, Tenet cho biết đã xác định 2.388 tổ chức có Sentry DSN công khai có thể bị đưa dữ liệu đầu độc; hơn 100 agent đã thực thi payload thử nghiệm, với tỷ lệ thành công được báo cáo là 85% trên các agent được kiểm tra.

Hình minh họa cho bài viết: BẢN TIN NGÀY 01/09/2026
AGENTJACKING: KHI AI LẬP TRÌNH BỊ BIẾN THÀNH CÔNG CỤ THỰC THI LỆNH CHO KẺ TẤN CÔNG
Mục lục 3 mục
Cơ chế tấn công đã được chứng minhĐây không phải vấn đề riêng của SentryBài học kỹ thuật
Trong bài viếtCơ chế tấn công đã được chứng minhĐây không phải vấn đề riêng của SentryBài học kỹ thuậtTrao đổi với ICS

Theo Tenet Security, chiến dịch thử nghiệm đã xác nhận AI agent thực thi payload tại hơn 100 tổ chức, trải từ doanh nghiệp Fortune 500 đến các nhóm phát triển nhỏ, ở hơn 30 quốc gia. Một trong các môi trường thử nghiệm thuộc một doanh nghiệp công nghệ Fortune 100 có công ty mẹ được Tenet mô tả có giá trị khoảng 250 tỷ USD. Các tổ chức cụ thể không được công bố danh tính.

Tenet nhấn mạnh đây là hoạt động kiểm thử có kiểm soát: payload tự nhận diện là hoạt động nghiên cứu, không được thiết kế để duy trì truy cập và dữ liệu kiểm tra được xử lý theo quy trình responsible disclosure. Vì vậy, số liệu trên là kết quả do Tenet công bố, không phải số lượng sự cố đã được xác nhận công khai bởi từng tổ chức bị ảnh hưởng.

Cơ chế tấn công đã được chứng minh

Chuỗi tấn công bắt đầu từ Sentry DSN — một định danh được thiết kế để ứng dụng frontend gửi lỗi về hệ thống theo dõi sự cố và có thể xuất hiện công khai trong mã JavaScript.

TIN WEBSITE (2)

Kẻ tấn công gửi một error event được tạo thủ công vào Sentry, trong đó phần mô tả lỗi chứa chỉ dẫn độc hại được định dạng giống “hướng dẫn khắc phục”. Khi lập trình viên yêu cầu AI agent kiểm tra lỗi qua Sentry MCP, agent có thể đọc phần dữ liệu này như chỉ dẫn hợp lệ và chạy lệnh được đề xuất.

Trong thử nghiệm, Tenet ghi nhận các agent như Claude Code, Cursor và Codex có thể bị dẫn dắt thực thi package npm do phía nghiên cứu kiểm soát. Các môi trường có nguy cơ lộ thông tin như AWS key, GitHub token, Sentry token, Git credential, URL repository riêng hoặc file cấu hình cloud nếu những dữ liệu này tồn tại trong phạm vi quyền của agent.

Đây không phải vấn đề riêng của Sentry

Cloud Security Alliance (CSA) đã tổng hợp các nghiên cứu độc lập cùng nhóm rủi ro này trong môi trường AI coding agent và CI/CD. Báo cáo của CSA cho biết các nghiên cứu tại Black Hat USA 2026 đã trình diễn chuỗi tấn công với Claude Code, Gemini CLI và OpenAI Codex thông qua nội dung không đáng tin cậy từ GitHub issue, pull request, comment hoặc file cấu hình.

Hai lỗ hổng đã có mã CVE được nêu trong báo cáo:

  • CVE-2026-54316: Ảnh hưởng Claude Code, cho phép kênh exfiltration API key thông qua một domain được phê duyệt trước; GitLab Advisory Database ghi nhận bản vá ở Claude Code 2.1.163.
  • CVE-2026-12537: Ảnh hưởng Gemini CLI và GitHub Action liên quan, có thể dẫn đến thực thi lệnh tùy ý trên CI host trước khi sandbox khởi tạo; CSA cho biết lỗ hổng này nhận điểm CVSS v4 tối đa 10.0.

CSA cũng dẫn khảo sát Wiz cho thấy 57% tổ chức đã triển khai self-hosted AI agent vào đầu năm 2026. Báo cáo này đồng thời nhận định các commit có hỗ trợ AI có tỷ lệ lộ secret cao khoảng gấp đôi so với commit chỉ do con người thực hiện.

Bài học kỹ thuật

Điểm chung của các nghiên cứu không phải là AI agent “tự nhiên làm điều xấu”, mà là agent được cấp quyền đọc dữ liệu không tin cậy đồng thời có khả năng chạy lệnh, truy cập secret hoặc tác động vào CI/CD.

Các nguồn dữ liệu cần được xem là untrusted input gồm:

  • GitHub issue, comment, pull request description và HTML comment ẩn.
  • Bug report, error log, telemetry và dữ liệu từ Sentry.
  • Nội dung do MCP server trả về.
  • File cấu hình, tài liệu kỹ thuật và mã nguồn từ repository bên ngoài.

System prompt yêu cầu agent “không tin dữ liệu không an toàn” là chưa đủ. CSA nhận định điểm yếu thường nằm tại lớp validator, sandbox, cách parse command hoặc cơ chế cô lập process — tức là ở lớp thực thi phía dưới mô hình ngôn ngữ.

Doanh nghiệp đang dùng AI agent trong quy trình phát triển phần mềm cần rà soát ngay: agent nào có quyền chạy lệnh, agent đọc dữ liệu từ đâu và những secret nào đang xuất hiện trong môi trường agent/CI-CD.

Liên hệ ICS để trao đổi về nhu cầu kiểm tra rủi ro prompt injection, phân quyền AI agent, bảo vệ secret và tăng cường kiểm soát DevSecOps trong CI/CD pipeline.

Nguồn nghiên cứu: Tenet Security — One Fake Bug Report Hijacked a $250B Company’s AI Agent. Đối chiếu độc lập: Cloud Security Alliance — Comment and Control: When a GitHub Issue Steals CI Secrets.

Tin mới
Bản tin và cập nhật · 3 thg 9, 2026BẢN TIN NGÀY 03/09/2026: 10 NỀN TẢNG TÌNH BÁO MỐI ĐE DỌA MẠNG ĐÁNG CHÚ Ý NĂM 2026.Bản tin và cập nhật · 2 thg 9, 2026BẢN TIN NGÀY 02/09/2026: VIỆT NAM TRONG TẦM NGẮM CỦA TỘI PHẠM MẠNG XUYÊN BIÊN GIỚI
Xem cùng chủ đềBản tin và cập nhậtXem tất cảTin tứcBước tiếp theoTrao đổi với ICS
Đọc tiếp

Bài viết liên quan

Xem tất cả
01
Bản tin và cập nhật · 3 thg 9, 2026

BẢN TIN NGÀY 03/09/2026: 10 NỀN TẢNG TÌNH BÁO MỐI ĐE DỌA MẠNG ĐÁNG CHÚ Ý NĂM 2026.

02
Bản tin và cập nhật · 2 thg 9, 2026

BẢN TIN NGÀY 02/09/2026: VIỆT NAM TRONG TẦM NGẮM CỦA TỘI PHẠM MẠNG XUYÊN BIÊN GIỚI

03
Bản tin và cập nhật · 28 thg 8, 2026

BẢN TIN NGÀY 28/08/2026: GITLAB VÁ LỖ HỔNG CLAUDE AI AGENT CÓ THỂ THỰC THI LỆNH TÙY Ý TRONG CI PIPELINE