Tin tứcLộ lọt dữ liệu

800+ AI Skills giả mạo: Cảnh báo chiến dịch phát tán SmartLoader qua MCP Server

23/07/2026
800+ AI Skills giả mạo: Cảnh báo chiến dịch phát tán SmartLoader qua MCP Server
800+ AI Skills giả mạo: Cảnh báo chiến dịch phát tán SmartLoader qua MCP Server

Trí tuệ nhân tạo (AI) đang trở thành công cụ không thể thiếu trong quá trình phát triển phần mềm. Các AI Agent như Claude Code, GitHub Copilot hay Gemini CLI giúp lập trình viên tăng năng suất đáng kể. Tuy nhiên, cùng với sự phát triển đó, tin tặc cũng bắt đầu khai thác chính hệ sinh thái AI để phát tán malware. Một trong những chiến dịch mới được cảnh báo là AgentBaiting, lợi dụng AI Skills giả mạo và MCP Server độc hại để cài đặt SmartLoader lên thiết bị của nạn nhân.

Đối với doanh nghiệp đang triển khai AI vào quy trình phát triển phần mềm hoặc vận hành hệ thống DevOps, đây là một nguy cơ cần đặc biệt lưu ý. Chỉ một AI Skill chưa được kiểm chứng cũng có thể trở thành mắt xích yếu trong chuỗi cung ứng phần mềm (Software Supply Chain). Khi đó, doanh nghiệp có nguy cơ bị đánh cắp dữ liệu, lộ thông tin xác thực hoặc bị cài đặt cửa hậu (Backdoor). Vì vậy, việc hiểu rõ cách thức hoạt động của chiến dịch AgentBaiting sẽ giúp doanh nghiệp chủ động xây dựng các biện pháp phòng vệ phù hợp.

AI Skills giả mạo là gì?

AI Skills là những thành phần mở rộng giúp các AI Agent thực hiện thêm nhiều chức năng ngoài khả năng mặc định. Tùy từng nền tảng, AI Skills có thể được gọi bằng nhiều tên khác nhau như Plugin, Extension, Tool hay MCP Server. Chúng cho phép AI truy cập kho mã nguồn, đọc tài liệu, kết nối cơ sở dữ liệu, thao tác với hệ thống tệp hoặc giao tiếp với các dịch vụ bên thứ ba. Nhờ vậy, AI Agent có thể hỗ trợ nhiều tác vụ phức tạp hơn thay vì chỉ trả lời câu hỏi bằng văn bản.

Chính khả năng mở rộng này đã biến AI Skills trở thành mục tiêu hấp dẫn đối với tội phạm mạng. Thay vì khai thác lỗ hổng trong hệ điều hành hoặc ứng dụng, kẻ tấn công chỉ cần tạo ra một AI skills có giao diện chuyên nghiệp, mô tả hữu ích và đăng tải trên GitHub. Khi người dùng cài đặt hoặc tích hợp vào AI Agent, thành phần độc hại sẽ được thực thi với quyền truy cập mà AI được cấp, từ đó mở đường cho các hành vi đánh cắp dữ liệu hoặc tải thêm malware.

Điểm nguy hiểm nằm ở chỗ phần lớn AI Skills đều là mã nguồn mở. Nạn nhân thường có xu hướng tin tưởng những dự án được chia sẻ công khai trên GitHub mà không kiểm tra kỹ lịch sử phát triển, tác giả hoặc mức độ uy tín của kho mã nguồn. Kẻ tấn công lợi dụng chính tâm lý này để tạo ra các repository có tên gọi, biểu tượng và tài liệu hướng dẫn rất giống với dự án hợp pháp, khiến ngay cả những lập trình viên có kinh nghiệm cũng có thể bị đánh lừa.

Bên cạnh đó, nhiều AI Agent hiện nay có khả năng tự động cài đặt hoặc đề xuất các công cụ phù hợp với yêu cầu của người dùng. Nếu quá trình xác minh nguồn gốc không được thực hiện chặt chẽ, AI có thể vô tình giới thiệu một AI Skill giả mạo thay vì phiên bản chính thức. Điều này cho thấy xu hướng tấn công đang thay đổi. Thay vì tập trung khai thác lỗ hổng phần mềm, tin tặc chuyển sang lợi dụng niềm tin của người dùng đối với hệ sinh thái AI.

AgentBaiting – Chiến dịch tấn công mới nhắm vào AI Agent

Theo các nhà nghiên cứu bảo mật, chiến dịch AgentBaiting được xây dựng với mục tiêu lợi dụng sự phát triển nhanh chóng của AI Agent và các công cụ hỗ trợ lập trình. Thay vì gửi tệp đính kèm độc hại qua email hoặc phát tán phần mềm giả mạo, tin tặc tạo ra hàng loạt AI Skills, MCP Server và repository giả trên GitHub để thu hút người dùng tải xuống. Phương thức này khiến toàn bộ chuỗi tấn công trông giống như một hoạt động phát triển phần mềm bình thường, qua đó làm giảm khả năng bị nghi ngờ.

Điểm đáng chú ý là các repository độc hại thường được đầu tư rất kỹ về hình thức. Chúng có tài liệu hướng dẫn đầy đủ, mã nguồn được sắp xếp chuyên nghiệp, mô tả chi tiết về tính năng và thậm chí còn sử dụng những từ khóa đang được cộng đồng AI quan tâm để tăng khả năng xuất hiện trên kết quả tìm kiếm. Một số kho mã nguồn còn sao chép cấu trúc của dự án thật nhằm tạo cảm giác đáng tin cậy cho người sử dụng.

Sau khi người dùng tải về hoặc thực hiện các lệnh cài đặt được hướng dẫn, một đoạn mã độc sẽ âm thầm kết nối tới máy chủ điều khiển của kẻ tấn công để tải xuống SmartLoader. Malware này đóng vai trò như một trình tải (Loader), tiếp tục cài đặt các mã độc khác nhằm đánh cắp thông tin hoặc kiểm soát thiết bị từ xa. Do phần lớn hoạt động được thực hiện thông qua các lệnh cài đặt quen thuộc của lập trình viên, nhiều giải pháp bảo mật truyền thống có thể không phát hiện ngay từ giai đoạn đầu.

Chiến dịch AgentBaiting hoạt động như thế nào?

Khác với các chiến dịch malware truyền thống, AgentBaiting nhắm vào lập trình viên và doanh nghiệp sử dụng AI thay vì người dùng phổ thông. Tin tặc lợi dụng sự tin tưởng vào AI Skills và repository trên GitHub để phát tán mã độc, thay vì khai thác trực tiếp các lỗ hổng kỹ thuật.

Theo phân tích của các nhà nghiên cứu bảo mật, chiến dịch được triển khai theo nhiều giai đoạn liên tiếp. Mỗi giai đoạn đều được thiết kế để giảm khả năng bị phát hiện, đồng thời khiến người dùng tự nguyện thực hiện các thao tác cần thiết để malware có thể hoạt động. Đây là xu hướng tấn công ngày càng phổ biến trong các cuộc tấn công chuỗi cung ứng (Supply Chain Attack), nơi con người trở thành mắt xích bị khai thác thay vì phần mềm.

Tại nhiều doanh nghiệp Việt Nam, xu hướng ứng dụng AI trong lập trình, chăm sóc khách hàng, phân tích dữ liệu và quản trị vận hành đang diễn ra rất nhanh. Nhiều tổ chức đã cho phép nhân viên sử dụng AI Agent để tăng năng suất mà chưa xây dựng quy trình quản lý các plugin hoặc công cụ được AI truy cập. Nếu một AI Agent được cấp quyền truy cập kho mã nguồn nội bộ hoặc môi trường phát triển và vô tình sử dụng AI Skill giả mạo, hậu quả có thể không chỉ dừng lại ở một thiết bị cá nhân mà còn ảnh hưởng đến toàn bộ hệ thống của doanh nghiệp.

Hàng nghìn GitHub Repository giả được tạo để đánh lừa người dùng

Điều đáng lo ngại của AgentBaiting là việc tin tặc tạo ra số lượng lớn repository giả mạo trên GitHub. Các kho mã nguồn này thường mang tên gần giống với những dự án AI nổi tiếng hoặc sử dụng các từ khóa đang được tìm kiếm nhiều như AI Agent, MCP Server, Claude Code, OpenAI Tool, Automation hay Productivity. Mục tiêu là khiến người dùng dễ dàng bắt gặp chúng khi tìm kiếm công cụ phục vụ công việc hằng ngày.

Các repository này không chỉ chứa mã độc mà còn được đầu tư khá chuyên nghiệp. Chúng có README chi tiết, hướng dẫn cài đặt, hình ảnh minh họa, ví dụ sử dụng và thậm chí có lịch sử commit nhằm tạo cảm giác đây là một dự án đang được phát triển nghiêm túc. Trong nhiều trường hợp, một phần mã nguồn hợp lệ cũng được đưa vào repository để việc kiểm tra sơ bộ không phát hiện dấu hiệu bất thường.

Một số repository còn sao chép giao diện, biểu tượng hoặc cách trình bày của dự án chính thức. Nếu chỉ quan sát nhanh, người dùng rất khó phân biệt đâu là repository hợp pháp và đâu là phiên bản giả mạo. Đây là kỹ thuật từng được sử dụng trong nhiều cuộc tấn công chuỗi cung ứng trước đây và hiện đang được áp dụng vào hệ sinh thái AI.

Vì sao AI Skills và MCP Server trở thành mục tiêu của tin tặc?

Sự phát triển của Model Context Protocol (MCP) đã giúp AI Agent có thể tương tác với nhiều hệ thống bên ngoài như cơ sở dữ liệu, kho mã nguồn, hệ thống quản lý tài liệu hay các dịch vụ đám mây. Nhờ đó, AI không còn giới hạn trong việc trả lời câu hỏi mà có thể thực hiện những tác vụ phức tạp hơn như đọc mã nguồn, tạo pull request hoặc tự động hóa quy trình làm việc.

Chính vì AI Agent ngày càng được cấp nhiều quyền hơn, các AI Skill và MCP Server cũng trở thành mục tiêu hấp dẫn đối với tội phạm mạng. Nếu người dùng vô tình cài đặt một MCP Server giả mạo, AI Agent có thể kết nối đến hạ tầng do kẻ tấn công kiểm soát. Từ thời điểm đó, dữ liệu được AI truy cập hoặc xử lý có nguy cơ bị thu thập, thay đổi hoặc chuyển ra ngoài mà người dùng không hề hay biết.

Đối với các tổ chức, rủi ro không chỉ dừng lại ở một máy tính cá nhân. Trong nhiều môi trường phát triển phần mềm, AI Agent thường được kết nối với GitHub, hệ thống CI/CD, kho tài liệu nội bộ hoặc các khóa API quan trọng. Nếu AI Skill độc hại được cài đặt trong môi trường này, hậu quả có thể lan rộng sang toàn bộ dự án hoặc thậm chí toàn bộ hạ tầng phát triển phần mềm.

SmartLoader hoạt động như thế nào trong chuỗi tấn công?

Sau khi người dùng thực hiện các bước cài đặt theo hướng dẫn của repository giả, thành phần độc hại sẽ bắt đầu hoạt động. Thay vì triển khai ngay malware đánh cắp dữ liệu, chiến dịch AgentBaiting sử dụng SmartLoader như một trình tải (Loader). Đây là cách tiếp cận phổ biến của các nhóm tấn công hiện đại nhằm giảm khả năng bị phần mềm bảo mật phát hiện ở giai đoạn đầu.

SmartLoader có nhiệm vụ kết nối đến máy chủ điều khiển (Command and Control – C2), nhận thêm các thành phần độc hại và triển khai chúng trên thiết bị nạn nhân. Nhờ cơ chế này, kẻ tấn công có thể thay đổi payload bất cứ lúc nào mà không cần cập nhật lại repository giả mạo. Điều này giúp chiến dịch duy trì hiệu quả trong thời gian dài và thích ứng nhanh với các biện pháp phòng thủ mới.

Sau khi được tải xuống, SmartLoader có thể cài đặt nhiều họ malware khác nhau tùy theo mục tiêu của chiến dịch. Một số malware tập trung đánh cắp thông tin xác thực, cookie trình duyệt, ví tiền điện tử hoặc token truy cập dịch vụ đám mây. Những malware khác lại cung cấp khả năng điều khiển thiết bị từ xa, mở cửa hậu hoặc tiếp tục phát tán sang các máy khác trong cùng hệ thống.

Vì sao AgentBaiting khó bị phát hiện?

Không giống các malware truyền thống hoạt động ngay sau khi được tải về, AgentBaiting sử dụng nhiều lớp trung gian nhằm che giấu hành vi độc hại. Ban đầu, người dùng chỉ nhìn thấy các lệnh cài đặt hoặc script có vẻ hợp lệ. Sau khi hoàn tất, SmartLoader mới âm thầm tải các payload khác từ máy chủ điều khiển, khiến việc phân tích tĩnh repository ban đầu trở nên khó khăn hơn.

Việc tách riêng từng giai đoạn của cuộc tấn công còn giúp tin tặc dễ dàng thay đổi loại malware được phát tán mà không cần xây dựng lại toàn bộ chiến dịch. Nếu một payload bị các hãng bảo mật phát hiện, chúng chỉ cần thay thế bằng payload mới trong máy chủ điều khiển. Chính sự linh hoạt này khiến AgentBaiting trở thành một chiến dịch nguy hiểm và có khả năng tồn tại trong thời gian dài nếu người dùng không kiểm tra kỹ nguồn gốc của AI Skill trước khi cài đặt.

Vì sao doanh nghiệp Việt Nam đối mặt với rủi ro từ AI Skills giả mạo?

Sự phát triển của AI đã thúc đẩy nhiều doanh nghiệp Việt Nam đưa các công cụ hỗ trợ lập trình và tự động hóa vào quy trình làm việc hằng ngày. Từ các startup công nghệ đến những doanh nghiệp lớn, việc sử dụng AI Agent để viết mã, phân tích tài liệu, tạo báo cáo hoặc hỗ trợ vận hành DevOps ngày càng trở nên phổ biến. Tuy nhiên, khi AI được cấp quyền truy cập vào nhiều tài nguyên quan trọng, bất kỳ AI Skill hoặc MCP Server độc hại nào cũng có thể trở thành điểm khởi đầu cho một cuộc tấn công quy mô lớn.

Khác với các phần mềm thông thường, AI Agent thường được kết nối đồng thời với nhiều hệ thống như GitHub, GitLab, Jira, Notion, Slack, cơ sở dữ liệu và các dịch vụ đám mây. Điều này giúp AI hoạt động hiệu quả hơn nhưng cũng đồng nghĩa với việc phạm vi ảnh hưởng sẽ lớn hơn nếu AI bị lợi dụng. Chỉ cần một AI Skill giả mạo được cài đặt, kẻ tấn công có thể tận dụng các quyền đã được cấp để tiếp cận những dữ liệu mà trước đây rất khó xâm nhập.

Nguy cơ rò rỉ mã nguồn và tài sản trí tuệ

Đối với doanh nghiệp công nghệ, mã nguồn là một trong những tài sản quan trọng nhất. Nhiều AI Agent hiện nay được cấp quyền đọc hoặc phân tích toàn bộ repository nhằm hỗ trợ lập trình viên viết mã, phát hiện lỗi hoặc tạo tài liệu kỹ thuật. Nếu AI Skill giả mạo được tích hợp vào môi trường này, kẻ tấn công có thể lợi dụng quyền truy cập của AI để thu thập mã nguồn nội bộ mà không cần khai thác lỗ hổng bảo mật truyền thống.

Việc rò rỉ mã nguồn không chỉ làm mất lợi thế cạnh tranh mà còn tạo điều kiện để tin tặc nghiên cứu kiến trúc hệ thống, tìm kiếm lỗ hổng hoặc chuẩn bị cho các cuộc tấn công tiếp theo. Trong nhiều trường hợp, các đoạn mã chứa thông tin cấu hình, khóa API hoặc thông tin xác thực cũng có thể bị thu thập nếu không được quản lý đúng cách.

Đánh cắp thông tin xác thực và khóa API

Ngoài mã nguồn, AI Agent thường được cấp quyền truy cập vào nhiều dịch vụ khác nhau thông qua Access Token, API Key hoặc SSH Key. Đây là những thông tin giúp AI có thể tự động thực hiện các tác vụ như triển khai ứng dụng, truy cập cơ sở dữ liệu hoặc tương tác với dịch vụ đám mây. Nếu các thông tin này bị đánh cắp, kẻ tấn công có thể sử dụng chúng để truy cập trái phép vào hạ tầng của doanh nghiệp mà không cần vượt qua nhiều lớp bảo vệ.

Đặc biệt, nhiều tổ chức lưu trữ các thông tin nhạy cảm trong biến môi trường (Environment Variables) hoặc hệ thống quản lý bí mật (Secret Management). Một AI Skill độc hại có thể tìm cách thu thập hoặc gửi các dữ liệu này về máy chủ điều khiển, từ đó tạo điều kiện cho các cuộc tấn công leo thang hoặc chiếm quyền kiểm soát hệ thống.

Gia tăng rủi ro đối với DevOps và CI/CD

Ngày càng nhiều doanh nghiệp tích hợp AI vào quy trình DevOps nhằm tăng tốc phát triển phần mềm. AI có thể hỗ trợ tạo Pull Request, phân tích mã nguồn, kiểm tra chất lượng hoặc tự động hóa một số bước trong pipeline CI/CD. Tuy nhiên, nếu AI Agent sử dụng các thành phần không đáng tin cậy, toàn bộ chuỗi phát triển phần mềm có thể bị ảnh hưởng.

Một AI Skill giả mạo có thể chèn mã độc vào quá trình build, sửa đổi tập tin cấu hình hoặc tải xuống các thành phần độc hại từ máy chủ bên ngoài. Điều này khiến malware không chỉ xuất hiện trên máy tính của một lập trình viên mà còn có khả năng lan sang môi trường kiểm thử hoặc sản xuất nếu quy trình kiểm soát không đủ chặt chẽ. Đây cũng là lý do các cuộc tấn công chuỗi cung ứng phần mềm đang trở thành một trong những mối đe dọa lớn nhất đối với doanh nghiệp hiện nay.

Doanh nghiệp nên phòng tránh AI Skills giả mạo như thế nào?

Mặc dù các chiến dịch như AgentBaiting ngày càng tinh vi, doanh nghiệp vẫn có thể giảm thiểu đáng kể nguy cơ bị tấn công nếu xây dựng quy trình quản lý AI phù hợp. Thay vì cấm hoàn toàn việc sử dụng AI Agent, các tổ chức nên tập trung vào việc kiểm soát nguồn gốc của AI Skills, giám sát quyền truy cập và thường xuyên đánh giá rủi ro trong toàn bộ chuỗi cung ứng phần mềm.

Chỉ sử dụng AI Skills từ nguồn đáng tin cậy

Trước khi cài đặt bất kỳ AI Skill hoặc MCP Server nào, doanh nghiệp cần xác minh kỹ nguồn phát hành, lịch sử phát triển và mức độ uy tín của repository. Không nên chỉ dựa vào tên dự án hoặc số lượng sao (Stars) trên GitHub để đánh giá mức độ an toàn, bởi các chỉ số này hoàn toàn có thể bị lợi dụng hoặc giả mạo.

Ngoài ra, các AI Skill nên được kiểm tra trong môi trường thử nghiệm trước khi triển khai vào hệ thống chính thức. Việc rà soát mã nguồn, kiểm tra hành vi kết nối mạng và đánh giá quyền truy cập sẽ giúp phát hiện sớm những dấu hiệu bất thường.

Áp dụng nguyên tắc cấp quyền tối thiểu

AI Agent chỉ nên được cấp đúng những quyền cần thiết để thực hiện công việc. Hạn chế cấp quyền truy cập toàn bộ repository, cơ sở dữ liệu hoặc hệ thống sản xuất nếu không thực sự cần thiết. Nguyên tắc Least Privilege sẽ giúp giảm thiểu tác động nếu một AI Skill bị khai thác hoặc hoạt động ngoài mong muốn.

Bên cạnh đó, doanh nghiệp nên sử dụng các Access Token có thời hạn, thường xuyên thay đổi khóa API và triển khai cơ chế xác thực đa yếu tố (MFA) cho các tài khoản quan trọng. Đây là những biện pháp cơ bản nhưng mang lại hiệu quả cao trong việc hạn chế nguy cơ bị đánh cắp thông tin xác thực.

Tăng cường giám sát và đánh giá bảo mật

Việc triển khai các giải pháp giám sát an ninh như EDR, XDR hoặc SIEM sẽ giúp doanh nghiệp nhanh chóng phát hiện các hành vi bất thường của AI Agent và các thành phần mở rộng. Đồng thời, doanh nghiệp cũng nên thực hiện đánh giá bảo mật định kỳ đối với quy trình DevOps, hệ thống CI/CD và các công cụ AI đang sử dụng để kịp thời phát hiện những rủi ro mới phát sinh.

Ngoài các giải pháp kỹ thuật, đào tạo nhận thức an toàn thông tin cho đội ngũ phát triển cũng đóng vai trò quan trọng. Khi lập trình viên hiểu rõ cách nhận biết repository giả mạo, AI Skill độc hại hoặc dấu hiệu của một cuộc tấn công chuỗi cung ứng, khả năng bị lừa cài đặt các thành phần nguy hiểm sẽ giảm đáng kể.

Khi AI ngày càng được tích hợp sâu vào hoạt động của doanh nghiệp, việc bảo vệ hệ sinh thái AI cũng trở nên quan trọng không kém việc bảo vệ hạ tầng CNTT truyền thống. AgentBaiting là lời cảnh báo rằng chỉ một AI Skill giả mạo cũng có thể trở thành điểm khởi đầu cho một cuộc tấn công chuỗi cung ứng. Kiểm soát nguồn gốc AI Skills, giới hạn quyền truy cập và giám sát hoạt động của AI Agent sẽ giúp doanh nghiệp giảm đáng kể nguy cơ bị khai thác.

Xem thêm: Tổng quan luật An ninh mạng 2025 và những điểm doanh nghiệp cần biết