Gemini đã xâm nhập vào 3 công ty, nhưng Google giữ kín vụ việc vì "không gây ra thiệt hại nào"

1600
25-09-2026
Gemini đã xâm nhập vào 3 công ty, nhưng Google giữ kín vụ việc vì "không gây ra thiệt hại nào"

Một sự cố an ninh mạng liên quan đến agentic xảy ra vào tháng 5 đã ảnh hưởng đến OpenAI, Google, Anthropic và Meta; tất cả các bên đều đã báo cáo về sự cố này, ngoại trừ Google.

Google xác nhận rằng một AI agent của Google Gemini đã xâm nhập vào 3 công ty trong tháng 5; nó đã đoán được thông tin đăng nhập của một công ty và tìm thấy thông tin đăng nhập của 2 công ty còn lại trong một public repository.

Tuy nhiên, một chi tiết thú vị hơn của câu chuyện – vốn được tờ The Wall Street Journal tiết lộ – là sự cố hồi tháng 5 bắt nguồn từ một loạt các cybersecurity test (kiểm tra an ninh mạng) do công ty nghiên cứu bảo mật Irregular thực hiện thay mặt cho 4 "ông lớn" trong lĩnh vực AI: Google, Anthropic, OpenAI và Meta. Cả bốn công ty đều ghi nhận tình trạng các AI agent hoạt động sai lệch dẫn đến các sự cố an ninh mạng; thế nhưng, chỉ riêng Google là không công khai thông tin về hoạt động của các AI agent của mình. Thực tế, họ đã hoàn toàn không tiết lộ về các vụ vi phạm này cho đến khi được phóng viên của WSJ liên hệ.

Irregular đã mô tả sự việc này vào tháng 8, cùng khoảng thời gian Meta công bố phiên bản của mình, còn Anthropic và OpenAI cũng ra mắt các phiên bản của họ.

Bài báo trên tờ The Journal ghi nhận rằng: “Các vụ xâm nhập xảy ra khi mô hình này đang tham gia một bài tập diễn ra trên hạ tầng của Irregular nhằm kiểm tra năng lực an ninh mạng của mô hình. Nhiệm vụ của nó là thu thập thông tin từ phần mềm do một công ty hư cấu vận hành trong môi trường thử nghiệm. Công ty hư cấu này có tên trùng với một công ty có thật. Theo Irregular, “mặc dù thiết kế của mô hình không cho phép kết nối mạng, nhưng quyền truy cập Internet bằng một cách nào đó đã vô tình được mở ra.”

Theo một nguồn tin am hiểu về quá trình testing, 3 công ty quy mô nhỏ bị xâm nhập hệ thống này "gần như không có hạ tầng [an ninh mạng] nào". Tóm lại, không công ty nào trong số đó đủ khả năng chống cự đáng kể khi Gemini agent thực hiện xâm nhập thành công.

Theo một quan chức Google (người yêu cầu giấu tên), tên của public repository này trùng với tên của công ty giả mạo; đồng thời, bên trong repository đó còn chứa tên và thông tin xác thực của 2 công ty còn lại.

Hầu hết các nhà phân tích và chuyên gia tư vấn không tập trung vào bản thân các vụ tấn công, mà chú trọng vào những lý do Google đưa ra để giải thích cho việc giữ im lặng về các vụ tấn công thành công đó.

Google cho biết các agent này đã dừng lại ngay khi nhận ra các công ty nạn nhân là những doanh nghiệp có thật. "Không có thiệt hại nào xảy ra," nguồn tin từ Google cho hay. "Sự sai lệch của mô hình không hề gây ra vấn đề gì."

Nguồn tin này đã xác nhận thông tin từ tờ Wall Street Journal – bài báo cho biết "Google ví sự việc này với chương trình 'treo thưởng tìm lỗi' (bug bounty), trong đó các hacker được trao thưởng khi phát hiện và báo cáo lỗ hổng bảo mật cho chủ sở hữu hệ thống" – đồng thời trích dẫn lời bà Heather Adkins, Phó chủ tịch phụ trách security engineering của Google: "Trong trường hợp này, mô hình đã hoạt động một cách phù hợp."

Định nghĩa thế nào là ‘tổn hại’?

Nhìn chung các chuyên gia phân tích không đồng tình với quan điểm này.

“Google định nghĩa ‘tổn hại’ là gì? Liệu định nghĩa đó có trùng khớp với quan điểm của công ty bị target đến hay không? Tình trạng gián đoạn hệ thống, truy cập trái phép và rò rỉ dữ liệu có thể không gây ra thiệt hại tức thì, nhưng lại tiềm ẩn những tác động lâu dài,” Ryan O’Leary, giám đốc nghiên cứu tại IDC, nhận định. “Việc so sánh với chương trình ‘săn lỗi nhận thưởng’ (bug bounty) là rất khiên cưỡng. Nếu tôi đột nhập vào trụ sở chính của Google mà không lấy cắp bất cứ thứ gì hay gây ra thiệt hại nào, thì nhiều khả năng tôi vẫn sẽ bị truy tố vì hành vi xâm nhập trái phép.”

Nader Henein, một phó chủ tịch kiêm chuyên gia phân tích tại Gartner, cũng có quan điểm tương tự về tình hình này.

Hành vi không phù hợp

Trng khi đó, Jeff Pollard – Phó chủ tịch kiêm chuyên gia phân tích chính tại Forrester – đã không đồng tình với khẳng định của Google rằng mô hình Gemini đã hành xử đúng mực.

"Model này đã theo đuổi một mục tiêu được cho phép nhưng lại đi theo một lộ trình không được cấp phép; nó đã vượt ra khỏi môi trường mô phỏng sang các công ty thực tế và xâm nhập mà không có sự đồng ý," ông nhận định. "Đây là một khía cạnh khác cho thấy các quy định pháp lý chưa theo kịp tốc độ thay đổi của công nghệ. Vấn đề này có hai mặt: một là các quy định liên quan đến việc AI agent tự ý thoát khỏi phạm vi kiểm soát và thực hiện hành vi xâm nhập; hai là các vấn đề pháp lý đối với các công ty bị ảnh hưởng liên quan đến nghĩa vụ công bố thông tin. Google mới chỉ chịu trách nhiệm cho một nửa của vấn đề này mà thôi."

Erik Avakian, cố vấn kỹ thuật tại Info-Tech Research Group, cũng cho rằng doanh nghiệp cần có quy định rõ ràng về khi nào phải công bố các hành vi bất ngờ và có vấn đề của mô hình AI.

Ông cho rằng không phải mọi hành vi bất thường của AI đều cần trở thành một sự cố công khai. Tuy nhiên, cần có ranh giới rõ ràng khi hệ thống tự động vượt qua phạm vi quyền hạn hoặc ranh giới tin cậy. Nếu AI: rời khỏi môi trường được kiểm soát, truy cập hệ thống production thực tế của bên thứ ba, sử dụng thông tin xác thực. truy xuất dữ liệu, tự nâng quyền, hoặc thực hiện bất kỳ hành động nào chưa được cấp phép, thì ít nhất cần thông báo cho tổ chức bị ảnh hưởng và tiến hành điều tra sự cố chính thức.

Ngay cả khi sự cố không gây thiệt hại, Avakian cho rằng vẫn nên công bố công khai nếu sự cố cho thấy vấn đề mang tính hệ thống hoặc có thể tái diễn trong cơ chế kiểm soát mô hình.

Steven Eric Fisher, chuyên gia tư vấn công nghệ độc lập, cũng nhấn mạnh doanh nghiệp cần có cách tiếp cận nghiêm túc và nhất quán trong việc công bố các sự cố liên quan đến AI Agent.

Ông cho rằng vấn đề đáng chú ý không chỉ là AI đã vượt qua một ranh giới quyền hạn, mà còn là cách xác định trách nhiệm sau khi sự việc xảy ra.

Việc dừng hệ thống sau khi ranh giới quyền hạn đã bị vượt qua không đồng nghĩa với việc ngăn chặn hành vi đó ngay từ đầu. “AI đã làm điều đó” không nên trở thành lý do để xác định hoặc né tránh trách nhiệm.

Lỗi trong cơ chế kiểm soát

Justin Greis, CEO của công ty tư vấn Acceligence, cho rằng không gây thiệt hại và không đáng kể không phải lúc nào cũng là một.

Ông cho biết, một sự cố vẫn có thể đáng chú ý vì nó cho thấy khả năng hoặc điểm yếu trong cơ chế kiểm soát của hệ thống, ngay cả khi không có thiệt hại xảy ra.

Việc Gemini tự dừng sau khi nhận ra mình đang ở trong môi trường của một công ty thực tế là một tín hiệu tích cực về an toàn. Tuy nhiên, việc Gemini có thể truy cập được môi trường đó ngay từ đầu lại cho thấy cơ chế kiểm soát đã có lỗ hổng. Hai điều này có thể đồng thời đúng.

Frank Dickson, nhà phân tích chính tại Dickson Research, đưa ra chỉ trích mạnh hơn đối với Google.

Theo ông, hành vi của mô hình không phải phần đáng chú ý nhất, mà là cách Google xử lý sự việc sau đó. Vấn đề không đơn thuần là Gemini hoạt động ngoài kiểm soát, mà liên quan đến một lỗi hạ tầng của nhà cung cấp dịch vụ kiểm thử dùng chung, ảnh hưởng đến bốn phòng thí nghiệm AI, trong khi Google là bên công bố thông tin chậm nhất và ít thông tin nhất.

Ông cho biết Irregular đã thông báo cho cả bốn phòng thí nghiệm vào cuối tháng 7. Google chỉ công khai sự việc vào ngày 18/9, tức khoảng bảy tuần sau, và sau khi Wall Street Journal yêu cầu phản hồi.

Theo Dickson, điều này cho thấy vấn đề không chỉ nằm ở việc đánh giá sự cố có cần công bố hay không, mà còn liên quan đến cách doanh nghiệp thực hiện trách nhiệm và minh bạch thông tin sau sự cố.

SHARE