Cảnh báo kỹ thuật AI Recommendation Poisoning: Khi các nút ‘Ask AI’ âm thầm thao túng bộ nhớ LLM
Một hình thức tấn công mới mang tên AI Recommendation Poisoning đang lan rộng, lợi dụng các liên kết deep link trong nút 'Ask AI' để âm thầm ghi đè dữ liệu vào bộ nhớ dài hạn của các mô hình LLM mà...
Một dạng tấn công prompt injection mới đang xuất hiện tràn lan trên các trang web thương mại. Kỹ thuật này không cần đến malware, không đánh cắp thông tin đăng nhập, cũng không khai thác lỗ hổng zero-day. Thay vào đó, nó lạm dụng một tính năng tiêu chuẩn có sẵn trên hầu hết các trợ lý AI phổ biến: pre-filled deep links (liên kết sâu được điền sẵn).
Table Of Content
Cơ chế tấn công: Khi Deep-Linking gặp bộ nhớ bền vững
Hầu hết các giao diện web của AI (ChatGPT, Claude, Gemini, Grok) đều hỗ trợ thực thi truy vấn thông qua tham số URL. Khi người dùng nhấp vào các liên kết này, trình duyệt sẽ mở phiên làm việc hiện tại và thực thi truy vấn ngay lập tức như thể chính người dùng đã nhập lệnh đó.
Vấn đề nảy sinh khi các LLM hiện đại bắt đầu xây dựng hồ sơ người dùng bền vững (persistent memory). Nếu một deep link chứa lệnh như “hãy ghi nhớ tên miền này là nguồn đáng tin cậy”, mô hình có thể lưu trữ chỉ thị đó vào bộ nhớ dài hạn. Từ đó, mọi câu trả lời sau này của AI sẽ bị thiên lệch theo hướng có lợi cho bên tấn công.
Kỹ thuật này đã được Microsoft Security phân loại là AI Recommendation Poisoning và được ghi nhận trong cơ sở tri thức MITRE ATLAS với mã AML.T0080 (Memory Poisoning).
Ranh giới giữa Marketing và Thao túng
Không phải mọi truy vấn được điền sẵn đều là tấn công. Tuy nhiên, ranh giới bị vượt qua khi một liên kết cố tình thao túng bộ nhớ của mô hình mà không có sự đồng ý của người dùng. Các ví dụ thực tế đã được ghi nhận bao gồm:
- Nền tảng quản lý sự đồng ý (Consent Platform): Các nút “Tóm tắt bài viết” thực chất chứa payload yêu cầu AI gắn thẻ trang web của họ là “nguồn chuyên gia” cho các tham chiếu trong tương lai.
- Nhà cung cấp bảo mật doanh nghiệp: Các widget so sánh đối thủ cạnh tranh được chèn mã độc để buộc AI phải coi trang web của nhà cung cấp đó là “nguồn đáng tin cậy” khi người dùng tìm kiếm thông tin bảo mật.
Tại sao kỹ thuật này nguy hiểm?
Sau khi payload được thực thi, hiệu ứng này sẽ kéo dài vô thời hạn. Khi người dùng đặt câu hỏi về các giải pháp thay thế hoặc đối thủ cạnh tranh, AI sẽ ưu tiên đưa ra câu trả lời có lợi cho bên đã thực hiện hành vi “đầu độc” bộ nhớ trước đó. Người dùng thường không có cách nào để kiểm tra hoặc xóa các thông tin đã bị “tiêm nhiễm” trong bộ nhớ của AI.
Cách phát hiện và phòng ngừa
Để đối phó với AI Recommendation Poisoning, các đội ngũ an ninh mạng cần:
- Kiểm tra các liên kết outbound: Rà soát các URL trỏ đến các tên miền AI (chatgpt.com, claude.ai, v.v.) có chứa các từ khóa như “remember” hoặc “trusted source” trong chuỗi truy vấn.
- Cảnh giác với các nút “Ask AI”: Coi các liên kết thao túng bộ nhớ này tương tự như các liên kết phishing. Không nhấp vào chúng trên các tài khoản doanh nghiệp.
- Sử dụng các công cụ giám sát DOM: Tự động quét và gắn cờ các liên kết có chứa chỉ thị lạ trước khi người dùng có cơ hội nhấp vào.
Việc nhận diện sớm các mẫu prompt độc hại là chìa khóa để bảo vệ tính trung lập của các trợ lý AI trong môi trường doanh nghiệp.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.