Tin tặc đầu độc câu trả lời AI, giả mạo hotline của 374 thương hiệu

Ariel Simon, Phó chủ tịch nghiên cứu của công ty bảo mật Vigilance Security, công bố một khảo sát và đặt tên cho kiểu tấn công đang diễn ra là "Dark Sourcery". Kẻ tấn công rải hàng loạt bài đăng, file PDF, bài đánh giá và trang chăm sóc khách hàng giả đã qua tối ưu lên mạng, khiến ChatGPT, Google Gemini và phần tóm tắt AI (AI Overview) trên Google Tìm kiếm đưa ra số điện thoại lừa đảo, email lừa đảo và trang đăng nhập giả mạo khi người dùng hỏi thông tin liên hệ doanh nghiệp. Nhóm nghiên cứu thống kê được ít nhất 374 thương hiệu bị ảnh hưởng.

Khảo sát này đăng đầu tiên trên Medium, sau đó được các báo bảo mật và công nghệ như Dark Reading, GIGAZINE đưa tin lại.

Thương hiệu bị mạo danh đều là nơi người dùng đang cần gặp người thật gấp

Các công ty được báo cáo nêu tên tập trung ở hàng không, ngân hàng và nền tảng du lịch: Delta Air Lines, Lufthansa, Qatar Airways, Chase thuộc JPMorgan, Bank of America, Airbnb, TripAdvisor. Điểm chung của các thương hiệu này là khi người dùng liên hệ, phần lớn đang gấp gáp — cần đổi chuyến bay, tài khoản bị khóa, đơn hàng đang tranh chấp — đúng lúc dễ tiện tay hỏi AI "số hotline là bao nhiêu".

Nhóm nghiên cứu đã thực sự gọi thử một số trong các số này. Theo Dark Reading, người nghe máy tỏ ra sẵn lòng giúp đổi vé máy bay, mở khóa tài khoản ngân hàng, rồi bắt đầu hỏi xin thông tin thẻ tín dụng. Một số người dùng khác cho biết sau khi liên hệ theo số hotline mà AI đưa ra, thông tin thanh toán và thẻ tín dụng của họ đã bị đánh cắp.

Ba cách đầu độc nguồn dữ liệu

Theo báo cáo, kẻ tấn công không đụng vào mô hình AI mà nhắm vào chính những nguồn mà mô hình tin tưởng:

  1. Nhét nội dung chứa số giả vào các trang web chính phủ, trường đại học đã bị xâm nhập, mượn uy tín của những tên miền này;
  2. Đăng video, viết đánh giá trên các nền tảng nội dung do người dùng tạo như YouTube, Yelp;
  3. Sản xuất hàng loạt trang rác được tối ưu riêng cho cách các mô hình ngôn ngữ lớn truy xuất và xếp hạng nguồn.

GIGAZINE nhận định kẻ tấn công trộn lẫn "nguồn có thẩm quyền" với "nguồn dư luận đại chúng", đúng vào cách AI đánh giá độ tin cậy. Nguyên văn lời Simon:

"Attackers are flooding the web with carefully optimized posts, PDFs, reviews, and fake support pages, to trick AI into presenting fraudulent phone numbers, email addresses, and login pages."

Báo cáo còn dẫn một khảo sát tháng 8 của Exploding Topics: trong số người dùng chatbot AI, 91% không kiểm tra lại câu trả lời mình nhận được.

Trò lừa cũ, cửa vào mới

Lừa đảo bằng số hotline giả đã tồn tại nhiều năm. Trước đây kẻ lừa đảo mạo danh hãng bay, ngân hàng trong quảng cáo tìm kiếm và thông tin doanh nghiệp trên bản đồ; công cụ tìm kiếm chặn bằng cách duyệt quảng cáo, xác minh doanh nghiệp, và người dùng ít ra còn thấy một dãy liên kết để biết số đến từ trang nào.

AI Overview viết thẳng số điện thoại vào một câu trả lời liền mạch, nguồn bị thu nhỏ thành một chú thích nhỏ mà ít ai bấm vào kiểm tra. Đối tượng kẻ tấn công cần đánh lừa cũng đổi khác, từ người dùng lướt qua kết quả tìm kiếm sang chính hệ thống truy xuất và xếp hạng — vốn vẫn thiên vị các tên miền uy tín cao như chính phủ, đại học. Một trang .edu bị xâm nhập, trong mắt AI có thể nặng ký hơn cả một loạt trang web thông thường cộng lại.

Nhóm nghiên cứu cho biết cuộc tấn công vẫn đang tiếp diễn, thiệt hại thật đang xảy ra, và họ chưa thể đánh giá đầy đủ quy mô. Báo cáo hiện tại chưa nêu rõ OpenAI hay Google đã chặn những số này hay chưa.

Với người dùng bình thường, cách làm đơn giản nhất là kiểm tra lại số hotline, trang thanh toán, cổng đăng nhập bằng cách quay về website chính thức hoặc ứng dụng chính thức của doanh nghiệp.

Nguồn tham khảo: báo cáo nghiên cứu của Vigilance Security, CocoLoop, Dark Reading, GIGAZINE, The Hacker News; số thương hiệu bị ảnh hưởng và các công ty được nêu tên theo báo cáo nghiên cứu, tỷ lệ người dùng kiểm tra lại theo khảo sát của Exploding Topics.