Gửi nhật ký, cảnh báo và dữ liệu đo lường qua bộ Data Diode

Tìm hiểu cách thức
Chúng tôi sử dụng trí tuệ nhân tạo để dịch trang web và mặc dù chúng tôi luôn cố gắng đảm bảo độ chính xác, nhưng đôi khi bản dịch có thể không đạt độ chính xác tuyệt đối. Mong quý vị thông cảm.

Trí tuệ đối kháng: Nỗi sợ hãi và sự ghê tởm đối với IntelligentFILE

Kẻ thù không hề e ngại IntelligentFILE. Chúng thậm chí còn xây dựng chiến dịch của mình xoay quanh công cụ này. Nỗi sợ hãi thuộc về phía phòng thủ — còn sự căm ghét thì thuộc về cả hai bên trong cuộc chạy đua vũ trang mà không bên nào có thể chấp nhận thất bại, khi cả hai đều phải sử dụng những công cụ mà không bên nào có thể không dùng.
Qua Dean Papa, Chuyên viên phụ trách khách hàng
Chia sẻ bài viết này

Chúng tôi đã dành năm bài viết để phân tích IntelligentFILE từ mọi góc độ mà phía phòng thủ có thể tiếp cận: nguồn gốc của nó từ làn sóng bùng nổ tạo tệp do trí tuệ nhân tạo (AI) thúc đẩy, tác động của nó đối với ngành dịch vụ tài chính, sự tiến hóa của nó thành một vectơ đe dọa có khả năng lẩn tránh và đa hình, gánh nặng hoạt động mà nó đặt lên các đội vận hành an ninh (SOC), và diện tích lừa đảo mà nó đã tạo ra trong ngành dịch vụ tài chính. (Thêm vào đó: rủi ro mật mã mà nó mang lại trong kỷ nguyên hậu lượng tử) Mỗi bài viết đều tiếp cận IntelligentFILE từ bên trong, từ góc độ của tổ chức đang cố gắng hiểu, kiểm soát và cuối cùng là vô hiệu hóa nó.

Bài viết này tiếp cận vấn đề từ góc độ bên ngoài. Từ góc nhìn của kẻ tấn công, người vào một buổi sáng thức dậy và nhận ra rằng chính cơ sở hạ tầng AI mà các mục tiêu của họ đang xây dựng đã trao cho họ một thứ phi thường: khả năng ở quy mô công nghiệp để tạo ra, triển khai và phát triển các cuộc tấn công tinh vi dựa trên tệp tin với chi phí biên thấp hơn, rào cản thấp hơn trong việc tạo ra các mồi nhử thuyết phục, cùng với chu kỳ thử nghiệm và cải tiến nội dung tấn công nhanh hơn.

Và từ góc nhìn của người bảo vệ, người đã thấu hiểu ý nghĩa của điều đó — và lần đầu tiên cảm nhận được một điều mà những chuyên gia an ninh dày dạn kinh nghiệm lẽ ra không được phép cảm nhận.

Sợ hãi.

VỊ TRÍ CỦA ĐỐI THỦ — TÍNH ĐẾN NĂM 2026

Kẻ tấn công không coi IntelligentFILE là một mối đe dọa. Chúng coi nó như một phần của hạ tầng. Đó là một khả năng sản xuất có thể mở rộng, giúp giảm chi phí và thời gian tạo nội dung tấn công, không cần đến các chuyên gia kỹ thuật, tạo ra vô số biến thể và tự kiểm tra khả năng chống lại các hệ thống phòng thủ mà nó sẽ gặp phải trước khi triển khai. Chúng không phải là người xây dựng hệ thống này. Chính chúng ta đã xây dựng nó cho chúng.

Thời gian lưu trú trung vị toàn cầu của kẻ tấn công là 14 ngày, tăng so với mức 11 ngày vào năm 2024 (năm 2026, Google Cloud)

Thời gian tồn tại trung vị là 122 ngày đối với các vụ việc liên quan đến gián điệp mạng và nhân viên CNTT của Triều Tiên (năm 2026, Google Cloud)

Cách Kẻ thù suy nghĩ về IntelligentFILE

Để hiểu được cách sử dụng IntelligentFILE với mục đích tấn công, chúng ta cần thoát ra khỏi khung suy nghĩ của người phòng thủ — nơi các tệp tin được xem là đối tượng cần kiểm tra và các mối đe dọa là những vấn đề cần giải quyết — và bước vào khung suy nghĩ của kẻ tấn công, nơi các tệp tin là công cụ và câu hỏi không phải là “làm thế nào để phát hiện điều này?” mà là “làm thế nào để khiến điều này không thể bị phát hiện?”

Vào năm 2026, các tác nhân đe dọa tinh vi không còn coi các cuộc tấn công dựa trên tệp tin là một kỹ thuật đơn thuần. Họ xem chúng như một chuỗi cung ứng. Thiết kế tải trọng. Tạo ra các biến thể trên quy mô lớn. Thử nghiệm với các công cụ phát hiện đã biết. Lặp lại quá trình tối ưu hóa cơ chế né tránh. Kết hợp với các thủ đoạn công trình xã hội thuyết phục trong bối cảnh cụ thể. Phân phối qua các kênh đáng tin cậy. IntelligentFILE là sản phẩm của một quy trình sản xuất mà trí tuệ nhân tạo (AI) đã giúp trở nên nhanh hơn, rẻ hơn và chính xác hơn bất kỳ phương pháp nào từng tồn tại trước đó.

Bước

Sân khấu

Chuyện gì xảy ra

01

Thu thập thông tin tình báo

Nghiên cứu quy trình xử lý tệp tin, các loại tài liệu, mối quan hệ với các bên liên quan và mô hình giao tiếp của nhân viên tại tổ chức mục tiêu. Các tác nhân đe dọa có thể kết hợp thông tin công khai, dữ liệu bị đánh cắp và nghiên cứu được hỗ trợ bởi trí tuệ nhân tạo (AI) để tùy chỉnh các mồi nhử, tài liệu và đối tượng nhắm mục tiêu.

02

Tạo tải trọng trên quy mô lớn

Tự động hóa và các công cụ được hỗ trợ bởi trí tuệ nhân tạo (AI) có thể giúp tạo ra hàng trăm biến thể cấu trúc của tệp tấn công — mỗi biến thể đều có cấu trúc riêng biệt, kỹ thuật làm mờ mã riêng biệt và bối cảnh được thiết kế riêng phù hợp với mục tiêu.

03

Thử nghiệm né tránh phát hiện

Các tác nhân tấn công tinh vi có thể thử nghiệm nội dung độc hại trong các môi trường được kiểm soát, bao gồm việc thử nghiệm với các công cụ hoặc dịch vụ có sẵn công khai, và điều chỉnh các biến thể bị phát hiện.

04

Gói kỹ thuật xã hội

Tải trọng còn sót lại được bao bọc trong nội dung kỹ thuật xã hội phù hợp với bối cảnh — một hóa đơn từ nhà cung cấp quen thuộc, một tài liệu tuân thủ, một bản cập nhật KYC, một bản sửa đổi hợp đồng. Trí tuệ nhân tạo tạo sinh (Generative AI) có thể đẩy nhanh quá trình tạo ra và bản địa hóa nội dung kỹ thuật xã hội chân thực.

05

Phân phối qua kênh đáng tin cậy

Tệp tin được gửi qua một kênh khai thác mối quan hệ tin cậy hiện có: một địa chỉ email của nhà cung cấp đã bị xâm nhập, một tên miền giả mạo, một tệp tin được tải lên qua cổng thông tin dành cho khách hàng hoặc một giao dịch chuyển tệp tin trong chuỗi cung ứng.

06

Sống, hành động, thích nghi

Tải trọng nằm im, thu thập thông tin về môi trường mà không gây ra bất kỳ dấu hiệu bất thường nào trong hành vi. Khi được kích hoạt, nó đã hoàn tất việc lập bản đồ môi trường. Khi bị phát hiện, kẻ tấn công đã chuyển sang thế hệ tiếp theo.

Cuộc chạy đua vũ trang mà không ai mong muốn

Sự thật khó chịu nằm ở trung tâm của bối cảnh mối đe dọa IntelligentFILE là cả hai bên đều đang tham gia cùng một cuộc đua với cùng một phương tiện. Phía phòng thủ sử dụng trí tuệ nhân tạo (AI) để phát hiện, phân loại và ứng phó với các mối đe dọa. Phía tấn công sử dụng AI để tạo ra, thử nghiệm và triển khai các mối đe dọa đó. Các công cụ hoàn toàn giống nhau. Hiệu quả kinh tế trong quá trình triển khai cũng hoàn toàn giống nhau. Sự bất đối xứng duy nhất nằm ở vị trí xuất phát, và điều này có lợi cho phía tấn công.

Khả năng của đối thủ — Đã được đưa vào hoạt động

Những lỗ hổng ở hàng phòng ngự — Vẫn đang cố gắng bắt kịp

Các tải trọng đa hình do AI tạo ra — có cấu trúc riêng biệt cho từng mục tiêu, từng chiến dịch

Việc chỉ dựa vào một phương pháp phát hiện duy nhất có thể dẫn đến những lỗ hổng trong việc đối phó với các mối đe dọa mới, đã được biến thể hoặc phụ thuộc vào bối cảnh

Kiểm thử khả năng né tránh phát hiện tự động đối với các công cụ doanh nghiệp đã biết

Kiến trúc phát hiện phản ứng — các cảnh báo được kích hoạt sau khi quá trình thực thi bắt đầu

Các gói kỹ thuật xã hội do LLM tạo ra với chi phí biên thấp

Khả năng kiểm tra sâu các tệp tin bị hạn chế ngoài cổng email

Thu thập thông tin tình báo theo ngữ cảnh từ các nguồn công khai và các nguồn bị rò rỉ

Không có lớp xác minh nguồn gốc nội dung để xác thực các tệp do AI tạo ra

Sử dụng danh tính giả mạo và làm giả giấy tờ để lách quy trình xác minh danh tính (KYC)

Độ trễ đặc trưng từ 24–72 giờ so với tốc độ tạo tín hiệu tính bằng mili giây

Tạo dữ liệu AI đối kháng cho các chiến dịch đầu độc mô hình

Quá tải cảnh báo làm suy giảm tỷ lệ tín hiệu trên nhiễu (SNR) của SOC

Các thao tác “trích xuất trước, giải mã sau” đối với các tệp lưu trữ được mã hóa

Mật mã cổ điển trên các kho lưu trữ có thời gian lưu giữ dài — các mục tiêu thu thập

Việc lợi dụng các tệp tin chuỗi cung ứng thông qua các mối quan hệ với nhà cung cấp đáng tin cậy

Các giả định về sự tin cậy vẫn còn tồn tại trong các luồng hồ sơ của nhà cung cấp và đối tác

Danh sách kiểm tra của kẻ tấn công đã hoàn tất. Còn danh sách của bên phòng thủ thì chưa. Khoảng cách đó chính là môi trường hoạt động cho mọi chiến dịch tấn công dựa trên tệp tin vào năm 2026.

Sự bất đối xứng này không phải là vĩnh viễn. Tuy nhiên, nó là có thật và đang ngày càng gia tăng đối với các tổ chức chưa thực sự xem xét lại một cách căn bản chiến lược bảo vệ của mình ( Bảo mật tập tin ). Những người bảo vệ vẫn dựa vào phương pháp phát hiện dựa trên chữ ký không phải đang thua trong một cuộc đua sát nút. Họ đang tham gia vào một cuộc đua hoàn toàn khác: một cuộc đua được thiết kế cho thế hệ mối đe dọa dựa trên tệp tin trước đây, trong khi đối thủ đã chuyển sang thế hệ tiếp theo.

Nỗi lo: Những điều các nhà lãnh đạo an ninh không nói ra

Có một cuộc thảo luận đang diễn ra bên lề mỗi buổi báo cáo của CISO, mỗi cuộc họp của Ủy ban Rủi ro Hội đồng Quản trị, và mỗi đợt đánh giá nhà cung cấp vào năm 2026. Điều này không được phản ánh qua ngôn ngữ trau chuốt của các khung an ninh hay những lời lẽ tự tin trong chiến lược tiếp thị của các nhà cung cấp. Đó là sự thừa nhận thầm kín về một điều mà các chuyên gia an ninh dày dặn kinh nghiệm hiếm khi phải đối mặt một cách sâu sắc đến vậy: rằng mối đe dọa đang tiến hóa nhanh hơn khả năng ứng phó, rằng các công cụ hiện có dành cho những người bảo vệ đang tụt hậu về mặt cấu trúc, và rằng khoảng cách giữa những gì tổ chức tin rằng mình được bảo vệ khỏi và những gì tổ chức thực sự phải đối mặt chưa bao giờ rộng đến thế.

#

Sợ hãi

Ý nghĩa của điều đó là gì

01

Vấn đề phán quyết rõ ràng

Kết quả kiểm tra “an toàn” từ một công cụ kiểm tra tệp không còn là chỉ số đáng tin cậy về mức độ an toàn nữa. Tệp đã vượt qua kiểm tra vào sáng nay có thể chính là thông báo vi phạm an ninh mà chúng ta nhận được vào chiều nay.

02

Khoảng cách về khả năng hiển thị

Chưa đến 19% các tổ chức có khả năng theo dõi hiệu quả các kỹ thuật làm mờ tệp tin tiên tiến — không có trong bộ dữ liệu đã được xác thực. Điều này có nghĩa là hơn 80% các tổ chức đang hoạt động trong một môi trường có diện tích tiếp xúc với mối đe dọa mà họ không thể quan sát đầy đủ.

03

Nghịch lý trong việc giải trình ngân sách

Tệp tin bị chặn bởi cơ chế kiểm tra sâu sẽ không tạo ra thông báo vi phạm. Việc biện minh cho các khoản đầu tư nhằm đối phó với những rủi ro vô hình trước hội đồng quản trị – những người mong muốn có bằng chứng có thể định lượng được – là một trong những vấn đề gây bực bội nhất trong các cuộc thảo luận về an ninh mạng vào năm 2026.

04

Khoảnh khắc “chúng tôi tưởng mình ổn rồi”

Các vụ vi phạm liên quan đến tệp thường chỉ được phát hiện vài tuần hoặc vài tháng sau đó, khi cuộc điều tra pháp y truy tìm nguồn gốc và xác định rằng tệp đó đã vượt qua mọi công cụ kiểm tra trong chuỗi kiểm tra.

Kẻ thù không sợ các công cụ phát hiện của bạn. Chúng đã thử nghiệm các công cụ đó trước khi triển khai. Nỗi lo sợ thuộc về phía người phòng thủ — và đó là điều hợp lý. Đó là phản ứng thích hợp trước sự chênh lệch về năng lực chưa từng lớn đến thế, trong bối cảnh các mối đe dọa chưa bao giờ thay đổi nhanh chóng như vậy.

Sự ghê tởm: Điểm chung giữa hai bên

Trong bối cảnh này, nỗi sợ hãi chủ yếu thuộc về phía người phòng ngự. Tuy nhiên, sự ghê tởm lại là điều mà kỷ nguyên IntelligentFILE do trí tuệ nhân tạo (AI) dẫn dắt đã tạo ra ở cả hai phía của đường biên.

Sự ghê tởm của ai

Nguồn gốc của nó

Sự ghê tởm của các hậu vệ: những “công cụ” mà họ đã bị lừa mua

Các đội ngũ an ninh đã triển khai các hệ thống kiểm soát truy cập dựa trên danh tính ( Bảo mật tập tin ) tiên tiến nhất cách đây ba năm hiện đang vận hành các kiến trúc có cấu trúc không đủ khả năng đối phó với các mối đe dọa hiện tại. Điều khiến người ta phẫn nộ chính là tốc độ thay đổi của bối cảnh an ninh, cùng với chu kỳ mua sắm kéo dài nhiều năm trong khi môi trường đe dọa lại thay đổi chỉ trong vài tháng.

Nỗi ám ảnh của nhà phân tích: hàng đợi cảnh báo không bao giờ cạn

Các chuyên gia phân tích SOC, những người bước vào nghề với mục đích truy lùng các mối đe dọa tinh vi, lại phải dành một phần đáng kể thời gian của mình để phân loại các tín hiệu nhiễu có độ chính xác thấp. Sự chán ghét của họ hướng vào chính kiến trúc hệ thống tạo ra những tín hiệu đó, chứ không phải bản thân công việc.

Sự căm ghét của kẻ thù: trò chơi mèo vờn chuột không bao giờ kết thúc

Ngay cả những tác nhân đe dọa tinh vi nhất cũng phải đối mặt với một dạng cảm giác chán ghét — đó là sự nhận thức rằng không có cuộc tấn công nào là vĩnh viễn, rằng phía phòng thủ cuối cùng cũng sẽ bắt kịp và buộc phải chuyển sang phiên bản tiếp theo. Cuộc chạy đua vũ trang dựa trên tệp tin không bao giờ kết thúc. Nó ngày càng diễn ra nhanh hơn.

Bảng bất đối xứng: Kế toán trung thực

Hãy gạt bỏ những lời quảng cáo của nhà cung cấp, những luận điệu về khung công nghệ và những bản tóm tắt dành cho hội đồng quản trị. Dưới đây là một đánh giá trung thực về tình trạng chênh lệch năng lực vào năm 2026: không phải để làm cơ sở cho sự tuyệt vọng, mà là nền tảng khách quan để xác định hướng đi cần thiết cho các biện pháp ứng phó.

Kích thước

Vị trí của đối thủ

Vị trí hậu vệ

Khoảng cách

Chi phí sản xuất

Gần bằng không — Được tạo ra bởi trí tuệ nhân tạo trên quy mô lớn

Cao — việc phát hiện đòi hỏi phải đầu tư về nhân lực và tài nguyên tính toán

Rộng

Tốc độ lặp

Miligiây — số biến thể đa hình trên mỗi mục tiêu

24–72 giờ — chu kỳ cập nhật chữ ký

Phê bình

Thử nghiệm khả năng né tránh

Kiểm thử trước khi triển khai trên các công cụ mục tiêu

Phát hiện sau khi triển khai sau khi xảy ra vi phạm

Kết cấu

Độ chính xác theo ngữ cảnh

Kỹ thuật xã hội do mô hình LLM tạo ra, nhắm vào mục tiêu cụ thể

Xác minh phụ thuộc vào con người — không thể mở rộng quy mô

Phát triển

Giới hạn phát hiện

Được thiết kế chủ động để duy trì ở mức thấp hơn ngưỡng đó

Dưới 50% về các mối đe dọa từ trí tuệ nhân tạo (AI) theo giờ linh hoạt

Rộng

Lưu trữ phơi sáng

Bệnh nhân — thu thập dữ liệu ngay, giải mã sau

Mã hóa cổ điển — bảo vệ có thời hạn

Hoãn lại

Làm sạch tệp

Không áp dụng — CDR loại bỏ hoàn toàn lợi thế của đối thủ

Đã có sẵn — nhưng chưa được triển khai trên quy mô lớn

Có thể đóng lại

Hàng cuối cùng đó rất quan trọng. Đó là dòng quan trọng nhất trong bảng. Mọi sự bất đối xứng ở phía trên nó đều là kết quả của mô hình phát hiện — một mô hình đặt câu hỏi “tập tin này có độc hại không?” sau khi tập tin đã được nhận và phải trả lời câu hỏi đó một cách đáng tin cậy trước một kẻ tấn công đã thiết kế tập tin đó một cách có chủ đích nhằm đánh lừa kết quả. Tính năng Vô hiệu hóa và Tái cấu trúc Nội dung không đặt ra câu hỏi đó. Nó loại bỏ nhu cầu phải trả lời câu hỏi đó. Một tệp đã được tháo rời, loại bỏ mọi thành phần hoạt động và tái cấu trúc thành một sản phẩm sạch sẽ không thể thực thi tải trọng mà nó không còn chứa nữa. Mức độ tinh vi trong việc lách luật của kẻ tấn công không liên quan đến một quy trình không dựa vào việc phát hiện những gì chúng đã tạo ra.

Từ “Nỗi sợ hãi và sự ghê tởm” đến “Phản ứng có chủ đích”

IntelligentFILE đã gây ra nỗi sợ hãi và sự ghê tởm ở mức độ ngang nhau — ở cả hai phía của ranh giới đối lập, vì những lý do hoàn toàn khác nhau, với những hậu quả hoàn toàn khác nhau. Đối với phía phòng thủ, phản ứng hợp lý trước nỗi sợ hãi đó không phải là dập tắt nó hay che đậy nó bằng ngôn ngữ của các khung quy định và các ô đánh dấu tuân thủ. Mà là sử dụng nó như một công cụ chẩn đoán: một tín hiệu rõ ràng cho thấy kiến trúc hiện tại chưa được điều chỉnh phù hợp với môi trường đe dọa thực tế đang tồn tại.

VỊ TRÍ TUYỂN DỤNG CUỐI CÙNG

IntelligentFILE không phải là vấn đề có thể được giải quyết bằng bản cập nhật chữ ký tiếp theo, bản phát hành tiếp theo của nhà cung cấp hay khung quy định tiếp theo. Đây là một đặc điểm cố hữu trong bối cảnh các mối đe dọa đối với doanh nghiệp — một sản phẩm của chính cơ sở hạ tầng trí tuệ nhân tạo (AI) đang thúc đẩy sự gia tăng năng suất, tự động hóa quy trình làm việc và sự khác biệt về mặt cạnh tranh mà mọi tổ chức trong lĩnh vực dịch vụ tài chính đang tích cực theo đuổi.

Vấn đề không phải là liệu có nên tham gia vào lĩnh vực này hay không. Mọi tổ chức xử lý tệp tin đều đã tham gia vào lĩnh vực này, bất kể họ có gọi tên nó hay không. Vấn đề là liệu sự tham gia đó có mang tính chủ động — được điều chỉnh bởi một kiến trúc được thiết kế dành cho kỷ nguyên IntelligentFILE — hay mang tính thụ động, được điều chỉnh bởi một kiến trúc được thiết kế dành cho thời kỳ trước đó.

Kẻ tấn công đã đưa ra quyết định ngay khi các công cụ này xuất hiện. Chúng đã chọn biến IntelligentFILE thành vũ khí trên quy mô công nghiệp, với độ chính xác công nghiệp, nhằm tấn công vào hệ thống an ninh doanh nghiệp vốn được xây dựng cho một thế giới hoàn toàn khác. Lựa chọn của bên phòng thủ — lựa chọn duy nhất có thể khắc phục sự bất đối xứng này — là quản lý tệp tin ở mức độ tác động mà nó đã đạt đến hiện nay. Không phải để phát hiện mối đe dọa sau khi nó xuất hiện, mà là loại bỏ nó trước khi nó có thể gây hại.

Đó chính là điều mà IntelligentFILE yêu cầu. Đó cũng là mục tiêu mà loạt bài này đã hướng tới. Và đó là phản ứng duy nhất xứng tầm với quy mô của những gì đối thủ đã xây dựng được.

Ngăn chặn các mối đe dọa trước khi chúng xâm nhập vào hệ thống tài chính

Rủi ro liên quan đến tệp tin là rủi ro tài chính. OPSWAT dữ liệu khách hàng, hệ thống giao dịch và đảm bảo tuân thủ quy định thông qua giải pháp phòng ngừa mối đe dọa dữ liệu nhiều lớp.

Tìm hiểu thêm về cách bạn có thể bảo vệ tổ chức của mình bằngcác giải phápOPSWAT dành cho các tổ chức tài chính.

Điều hướng theo loạt bài

Trước đó: Gánh nặng của IntelligentFILE

Sắp ra mắt: Trí tuệ đối kháng

Luôn cập nhật với OPSWAT!

Đăng ký ngay hôm nay để nhận thông tin cập nhật mới nhất về doanh nghiệp, câu chuyện, thông tin sự kiện và nhiều thông tin khác.