Mozilla dùng AI Mythos của Anthropic, phát hiện 271 lỗ hổng trong Firefox 150

AI Mythos của Anthropic tìm thấy 271 lỗ hổng trong Firefox 150

Tuần này, Mozilla phát hành Firefox 150 kèm theo một thông báo khiến giới bảo mật phải dừng lại: trình duyệt mã nguồn mở nổi tiếng này vừa vá tới 271 lỗ hổng bảo mật, tất cả được phát hiện bởi Claude Mythos Preview, mô hình AI mới nhất của Anthropic. Con số đủ gây "chóng mặt" theo đúng nghĩa đen với đội ngũ phát triển, nhưng đây cũng là tín hiệu rõ nét rằng cuộc chiến bảo mật phần mềm vừa bước sang một giai đoạn hoàn toàn mới.

Từ 22 lỗi đến 271 lỗi: AI càng mạnh, lỗ hổng càng lộ nhiều

Trước đó, Mozilla đã hợp tác với Anthropic thử nghiệm Claude Opus 4.6 trên Firefox 148 và tìm được 22 lỗi bảo mật, một con số đã được đánh giá là đáng chú ý với sản phẩm đã được kiểm tra kỹ lưỡng suốt nhiều năm. Khi nâng lên Claude Mythos Preview, kết quả nhảy vọt lên 271 lỗ hổng chỉ trong một đợt quét.

CTO của Firefox, Bobby Holley, mô tả cảm giác của cả đội khi nhìn vào kết quả: "Với một mục tiêu đã được gia cố kỹ lưỡng, chỉ một lỗi như vậy vào năm 2025 đã là mức báo động đỏ. Nhiều lỗi đến mức này khiến bạn phải dừng lại và tự hỏi liệu có thể theo kịp không."

AI làm được điều mà fuzzer và con người không thể làm đồng thời

Trong nhiều năm, ngành bảo mật dựa chủ yếu vào hai phương pháp tìm lỗi: fuzzing, tức là tự động bắn dữ liệu ngẫu nhiên vào phần mềm để dò tìm sự cố, và phân tích thủ công bởi chuyên gia. Mỗi phương pháp có điểm mù riêng.

Fuzzer hiệu quả với nhiều lớp mã, nhưng có những vùng code phức tạp mà nó không thể bao phủ. Chuyên gia con người có thể lý luận qua mã nguồn và tìm ra những lỗi tinh vi hơn, nhưng chậm và bị giới hạn bởi số lượng nhân sự ít ỏi. "Các nhà nghiên cứu bảo mật hàng đầu tìm ra những lỗi mà fuzzer bỏ qua chủ yếu bằng cách lý luận qua mã nguồn," Holley giải thích. "Phương pháp này hiệu quả nhưng tốn thời gian và bị giới hạn bởi sự khan hiếm của chuyên gia."

Claude Mythos thay đổi điều đó. Mô hình này có khả năng lý luận qua code ở mức độ ngang bằng với các nhà nghiên cứu bảo mật hàng đầu thế giới, nhưng với tốc độ và quy mô mà con người không thể sánh được. Holley khẳng định: "Máy tính hoàn toàn không thể làm điều này vài tháng trước, và bây giờ chúng đã xuất sắc ở đó. Chúng tôi chưa tìm thấy loại lỗ hổng nào mà con người có thể phát hiện nhưng mô hình này không thể."

Hai mặt của vũ khí mới

Khả năng của Mythos đặt ra bài toán chiến lược cho cả ngành bảo mật. Nếu AI có thể tìm lỗ hổng với tốc độ và độ chính xác như vậy, kẻ tấn công cũng sẽ sử dụng công cụ tương tự.

Trước đây, để tìm được một lỗi nghiêm trọng trong phần mềm đã được kiểm tra kỹ, một nhóm tin tặc cần đầu tư hàng triệu USD và nhiều tháng làm việc. Chi phí đó là lá chắn thực tế giúp giới hạn số tác nhân có thể khai thác lỗ hổng. Với AI, rào cản đó đang thu hẹp nhanh chóng.

Anthropic và OpenAI đều đang tiếp cận vấn đề này một cách thận trọng, chỉ cấp quyền truy cập có kiểm soát với các mô hình bảo mật tiên tiến nhất. Anthropic triển khai Project Glasswing, một liên minh ngành nhằm đánh giá và kiểm soát tác động của các mô hình AI bảo mật thế hệ mới. Mozilla không nằm trong liên minh chính thức này nhưng được tiếp cận sớm Mythos Preview thông qua hợp tác trực tiếp với Anthropic.

Người phòng thủ lần đầu có cơ hội thắng quyết định

Bất chấp những lo ngại, Holley kết thúc thông báo với quan điểm lạc quan hiếm thấy trong ngành bảo mật: "Người phòng thủ cuối cùng có cơ hội chiến thắng một cách quyết định."

Lý do là: trước đây, tấn công có lợi thế bất cân xứng vì kẻ tấn công chỉ cần tìm một lỗ hổng duy nhất trong khi người bảo vệ phải bao phủ toàn bộ bề mặt tấn công. AI thay đổi phương trình đó. Nếu người bảo vệ có thể dùng AI để quét và vá toàn bộ lỗ hổng hiện có trước khi kẻ tấn công tìm thấy chúng, lợi thế bên tấn công sẽ bị xói mòn đáng kể.

"Mọi phần mềm sẽ phải trải qua giai đoạn chuyển đổi này, vì mọi phần mềm đều có nhiều lỗi ẩn dưới bề mặt mà hiện có thể được khám phá," Holley nói. "Đây là thời điểm chuyển tiếp, khó khăn và đòi hỏi sự tập trung phối hợp và nhiều nỗ lực để vượt qua, nhưng tôi tin đây là giai đoạn có giới hạn."

Firefox 150 đã có sẵn để tải về. Người dùng được khuyến khích cập nhật ngay để được hưởng lợi từ tất cả 271 bản vá bảo mật này.

 

 

VNCyberS tổng hợp từ: Mozilla Blog, Wired, The Register

Contact Us

Email: [email protected]
Phone: +84 903260277