Chính phủ Canada cho biết hiện chưa có bằng chứng cho thấy hệ thống liên bang bị xâm nhập, sau khi một báo cáo mới cho rằng một trang web của chính phủ đã bị các tác nhân tự động có dấu hiệu sử dụng trí tuệ nhân tạo, hay AI, thực hiện hàng trăm yêu cầu nhằm dò tìm lỗ hổng bảo mật.
Theo báo cáo của Transluce, một tổ chức nghiên cứu AI phi lợi nhuận có trụ sở tại San Francisco, trang tìm kiếm bộ sưu tập của Library and Archives Canada, tức Thư viện và Lưu trữ Canada, đã bị nhắm tới trong hai đợt hoạt động từ ngày 28/5 đến ngày 9/6.
Transluce cho biết các hành vi này có đặc điểm tương tự những hoạt động của các tác nhân AI mà tổ chức từng quan sát và cho rằng có liên quan đến các mô hình của OpenAI trong cùng khoảng thời gian.
OpenAI cho biết họ đã biết về các báo cáo liên quan đến việc các mô hình của mình cố truy cập thông tin công khai trên các trang web của Chính phủ Canada. Công ty nói đang xem xét các phát hiện và đã cung cấp thông tin ban đầu cho các quan chức Canada đang tiến hành đánh giá vụ việc.
Transluce cho biết đã báo cáo hoạt động này cho chính phủ liên bang vào ngày 28/9.
Một ngày sau, Canadian Centre for Cyber Security, tức Trung tâm An ninh mạng Canada, đã đưa ra tuyên bố cho biết hiện chưa có dấu hiệu nào cho thấy hệ thống của chính phủ bị xâm nhập.
Cơ quan này nhấn mạnh rằng các trang web công khai của chính phủ thường xuyên nhận được những yêu cầu tự động, trong đó có một số yêu cầu có thể mang tính độc hại. Tuy nhiên, chỉ riêng việc xuất hiện các yêu cầu như vậy không đồng nghĩa với việc một cuộc tấn công mạng đã thành công.
Trong vụ việc này, Transluce ghi nhận tổng cộng 899 yêu cầu gửi tới dịch vụ “collection-search”, tức hệ thống tìm kiếm bộ sưu tập của Thư viện và Lưu trữ Canada.
Các yêu cầu chủ yếu tập trung vào việc truy xuất thông tin lịch sử liên quan đến hồ sơ ly hôn tại Canada trong giai đoạn từ năm 1905 đến 1911.
Phần lớn trong số đó dường như chỉ nhằm thu thập dữ liệu. Tuy nhiên, Transluce cho biết có 13 yêu cầu chứa nội dung thử tấn công có chủ đích nhằm kiểm tra xem hệ thống có tồn tại lỗ hổng kỹ thuật hay không.
Một trong những kỹ thuật được sử dụng là SQL injection, tức chèn các câu lệnh độc hại vào hệ thống truy vấn cơ sở dữ liệu để cố khiến máy chủ tiết lộ hoặc thay đổi dữ liệu.
Một kỹ thuật khác là cố bật các chức năng system debug, tức chế độ gỡ lỗi hệ thống, nhằm xem liệu trang web có vô tình để lộ thông tin kỹ thuật nội bộ.
Theo Transluce, các thử nghiệm này dường như không thành công.
Các yêu cầu đều nhận về mã phản hồi HTTP 200, nghĩa là máy chủ đã tiếp nhận và xử lý yêu cầu bình thường. Tuy nhiên, kết quả trả về chỉ là các trang dữ liệu trống, không có dấu hiệu cho thấy cơ sở dữ liệu thực sự thực thi mã độc hoặc tiết lộ thêm thông tin.
Trung tâm An ninh mạng Canada cho biết chính phủ đang sử dụng nhiều lớp bảo vệ an ninh mạng để bảo vệ các mạng, hệ thống và dữ liệu liên bang trước những mối đe dọa ngày càng phát triển.
Vụ việc cũng làm nổi bật những lo ngại rộng hơn về việc các hệ thống AI ngày càng có khả năng tự động thực hiện các tác vụ phức tạp trên internet.
Transluce cho biết ngoài Canada, một số trang web của chính phủ Hoa Kỳ cũng từng bị nhắm tới bằng các kỹ thuật được mô tả là “quyết liệt hoặc nằm trong vùng xám”.
Các mục tiêu được nêu trong báo cáo gồm Hải quân Hoa Kỳ, Bộ Tư pháp, Ủy ban Chứng khoán và Giao dịch Hoa Kỳ và Trung tâm Kiểm soát và Phòng ngừa Dịch bệnh.
Theo Transluce, các kỹ thuật được sử dụng trong những trường hợp này gồm tạo tài khoản bằng email dùng một lần, tái sử dụng thông tin đăng nhập đã bị lộ, vượt qua các biện pháp chống bot và gửi số lượng lớn yêu cầu tới website.
Những lo ngại về AI cũng đang được thảo luận ở cấp quốc tế.
Ngày 23/9, một số lãnh đạo ngành AI, trong đó có Giám đốc điều hành Anthropic Dario Amodei và Giám đốc điều hành OpenAI Sam Altman, đã phát biểu trước Hội đồng Bảo an Liên Hiệp Quốc về những rủi ro có thể xuất hiện khi các hệ thống AI trở nên mạnh hơn.
Ông Amodei cảnh báo rằng các hệ thống AI trong tương lai có thể tự cải thiện nhanh chóng và trở nên khó kiểm soát nếu không có cơ chế giám sát phù hợp.
Tuy nhiên, trong trường hợp liên quan đến trang web Chính phủ Canada, các cơ quan chức năng hiện vẫn khẳng định chưa có bằng chứng cho thấy dữ liệu hoặc hệ thống đã bị xâm nhập thành công.