Theo Tenet Security, chiến dịch thử nghiệm đã xác nhận AI agent thực thi payload tại hơn 100 tổ chức, trải từ doanh nghiệp Fortune 500 đến các nhóm phát triển nhỏ, ở hơn 30 quốc gia. Một trong các môi trường thử nghiệm thuộc một doanh nghiệp công nghệ Fortune 100 có công ty mẹ được Tenet mô tả có giá trị khoảng 250 tỷ USD. Các tổ chức cụ thể không được công bố danh tính.
Tenet nhấn mạnh đây là hoạt động kiểm thử có kiểm soát: payload tự nhận diện là hoạt động nghiên cứu, không được thiết kế để duy trì truy cập và dữ liệu kiểm tra được xử lý theo quy trình responsible disclosure. Vì vậy, số liệu trên là kết quả do Tenet công bố, không phải số lượng sự cố đã được xác nhận công khai bởi từng tổ chức bị ảnh hưởng.
Cơ chế tấn công đã được chứng minh
Chuỗi tấn công bắt đầu từ Sentry DSN — một định danh được thiết kế để ứng dụng frontend gửi lỗi về hệ thống theo dõi sự cố và có thể xuất hiện công khai trong mã JavaScript.

Kẻ tấn công gửi một error event được tạo thủ công vào Sentry, trong đó phần mô tả lỗi chứa chỉ dẫn độc hại được định dạng giống “hướng dẫn khắc phục”. Khi lập trình viên yêu cầu AI agent kiểm tra lỗi qua Sentry MCP, agent có thể đọc phần dữ liệu này như chỉ dẫn hợp lệ và chạy lệnh được đề xuất.
Trong thử nghiệm, Tenet ghi nhận các agent như Claude Code, Cursor và Codex có thể bị dẫn dắt thực thi package npm do phía nghiên cứu kiểm soát. Các môi trường có nguy cơ lộ thông tin như AWS key, GitHub token, Sentry token, Git credential, URL repository riêng hoặc file cấu hình cloud nếu những dữ liệu này tồn tại trong phạm vi quyền của agent.
Đây không phải vấn đề riêng của Sentry
Cloud Security Alliance (CSA) đã tổng hợp các nghiên cứu độc lập cùng nhóm rủi ro này trong môi trường AI coding agent và CI/CD. Báo cáo của CSA cho biết các nghiên cứu tại Black Hat USA 2026 đã trình diễn chuỗi tấn công với Claude Code, Gemini CLI và OpenAI Codex thông qua nội dung không đáng tin cậy từ GitHub issue, pull request, comment hoặc file cấu hình.
Hai lỗ hổng đã có mã CVE được nêu trong báo cáo:
- CVE-2026-54316: Ảnh hưởng Claude Code, cho phép kênh exfiltration API key thông qua một domain được phê duyệt trước; GitLab Advisory Database ghi nhận bản vá ở Claude Code 2.1.163.
- CVE-2026-12537: Ảnh hưởng Gemini CLI và GitHub Action liên quan, có thể dẫn đến thực thi lệnh tùy ý trên CI host trước khi sandbox khởi tạo; CSA cho biết lỗ hổng này nhận điểm CVSS v4 tối đa 10.0.
CSA cũng dẫn khảo sát Wiz cho thấy 57% tổ chức đã triển khai self-hosted AI agent vào đầu năm 2026. Báo cáo này đồng thời nhận định các commit có hỗ trợ AI có tỷ lệ lộ secret cao khoảng gấp đôi so với commit chỉ do con người thực hiện.
Bài học kỹ thuật
Điểm chung của các nghiên cứu không phải là AI agent “tự nhiên làm điều xấu”, mà là agent được cấp quyền đọc dữ liệu không tin cậy đồng thời có khả năng chạy lệnh, truy cập secret hoặc tác động vào CI/CD.
Các nguồn dữ liệu cần được xem là untrusted input gồm:
- GitHub issue, comment, pull request description và HTML comment ẩn.
- Bug report, error log, telemetry và dữ liệu từ Sentry.
- Nội dung do MCP server trả về.
- File cấu hình, tài liệu kỹ thuật và mã nguồn từ repository bên ngoài.
System prompt yêu cầu agent “không tin dữ liệu không an toàn” là chưa đủ. CSA nhận định điểm yếu thường nằm tại lớp validator, sandbox, cách parse command hoặc cơ chế cô lập process — tức là ở lớp thực thi phía dưới mô hình ngôn ngữ.
Doanh nghiệp đang dùng AI agent trong quy trình phát triển phần mềm cần rà soát ngay: agent nào có quyền chạy lệnh, agent đọc dữ liệu từ đâu và những secret nào đang xuất hiện trong môi trường agent/CI-CD.
Liên hệ ICS để trao đổi về nhu cầu kiểm tra rủi ro prompt injection, phân quyền AI agent, bảo vệ secret và tăng cường kiểm soát DevSecOps trong CI/CD pipeline.
Nguồn nghiên cứu: Tenet Security — One Fake Bug Report Hijacked a $250B Company’s AI Agent. Đối chiếu độc lập: Cloud Security Alliance — Comment and Control: When a GitHub Issue Steals CI Secrets.

