Bảo mật & quyền riêng tư

Bản phát hành GLM-5.3 xóa bỏ rào cản đối với việc tự động phát triển khai thác lỗ hổng mạng

Mô hình mở trọng số mới của Zhipu AI, GLM-5.3, sánh ngang các mô hình hàng đầu của Mỹ trong việc tạo mã khai thác nhưng thiếu các biện pháp bảo vệ vững chắc, cho phép kẻ tấn công dễ dàng vượt qua các hạn chế.

Được dịch tự động từ bản gốc tiếng Anh.

Việc Zhipu AI phát hành GLM-5.3 đánh dấu một bước chuyển quan trọng trong khả năng tiếp cận các năng lực an ninh mạng tiên tiến. Khác với các mô hình hàng đầu trước đây vốn hạn chế quyền truy cập hoặc áp dụng các quy tắc an toàn nghiêm ngặt, mô hình có trọng số mở này cho phép bất kỳ ai tải xuống và chỉnh sửa hành vi của nó. Các nhà nghiên cứu bảo mật đã xác nhận rằng các biện pháp bảo vệ của nó có thể bị vượt qua với tỷ lệ thành công cao bằng những kỹ thuật đơn giản.

Sự phát triển này đồng nghĩa với việc các công cụ tạo mã khai thác tinh vi giờ đây có sẵn miễn phí cho những chủ thể độc hại. Mặc dù các bên phòng thủ cũng có thể sử dụng những công cụ này, sự bất cân xứng nghiêng về phía những kẻ sẵn sàng phớt lờ các ràng buộc đạo đức. Khả năng tự động liên kết các lỗ hổng của mô hình đại diện cho một chuẩn mực mới đối với các mối đe dọa an ninh mạng tự động hóa.

Điều gì đã xảy ra

Năm tháng sau khi Anthropic phát hành Claude Mythos Preview thông qua một chương trình truy cập hạn chế mang tên Project Glasswing, một năng lực tương đương đã được đưa vào phạm vi công cộng. Zhipu AI, được biết đến quốc tế với tên Z.ai, đã ra mắt GLM-5.3 mà không có các biện pháp bảo vệ đáng kể để ngăn chặn việc lạm dụng. Điều này trái ngược hoàn toàn với các mô hình hàng đầu của Mỹ, vốn được giữ kín, chỉ phát hành cho người dùng đã được kiểm duyệt hoặc được bảo vệ bởi các biện pháp an toàn cấp API vững chắc.

Trung tâm Tiêu chuẩn và Đổi mới AI (CAISI) thuộc Viện Tiêu chuẩn và Công nghệ Quốc gia Hoa Kỳ (NIST) đã đánh giá GLM-5.3 vào ngày 17 tháng 9. Họ xác định đây là mô hình có trọng số mở mạnh nhất về năng lực an ninh mạng từng được phát hành cho đến nay. Các bài kiểm tra chuẩn của họ chỉ ra rằng GLM-5.3 tụt hậu so với các mô hình hàng đầu của Mỹ khoảng bốn tháng về tổng hợp năng lực an ninh mạng. Tuy nhiên, vì các mô hình của Mỹ không thể tải xuống tự do, GLM-5.3 thực chất mang lại sức mạnh tấn công ở cấp độ hàng đầu cho bất kỳ chủ thể nào có đủ tài nguyên tính toán.

Các nhà nghiên cứu đã thử nghiệm khả năng phát triển mã khai thác từ đầu đến cuối của mô hình. Trong các đánh giá sử dụng ExploitBench, nhắm vào các lỗ hổng đã biết trên engine V8 của Google Chrome, GLM-5.3 đã phát triển thành công mã khai thác trong 50/410 lần thử. Hiệu suất này gần như tương đương với Claude Mythos Preview, vốn thành công trong 56/410 lần thử. Trong các bài kiểm tra khai thác nhị phân nội bộ liên quan đến các dự án mã nguồn mở, GLM-5.3 đạt được việc chiếm quyền điều khiển luồng đầy đủ trong 4% số lần thử. Mặc dù con số này thấp hơn một chút so với mức 6% của Claude Mythos Preview, nó vẫn đánh dấu một bước nhảy vọt lớn so với các mô hình trước đó như GLM-5.2 và Claude Opus 4.6, vốn không thành công trong bất kỳ lần thử nào.

Cách thức hoạt động

GLM-5.3 hoạt động như một mô hình có trọng số mở, nghĩa là các tham số nội bộ của nó được công khai. Kiến trúc này cho phép người dùng trực tiếp chỉnh sửa mô hình, một quá trình được gọi là "abliteration" (loại bỏ cơ chế từ chối). Bằng cách cấu hình lại trọng số của mô hình, người dùng có thể loại bỏ các cơ chế từ chối ngăn AI tạo ra nội dung độc hại. Các nhà nghiên cứu phát hiện ra rằng việc abliterate GLM-5.3 làm giảm tỷ lệ từ chối của nó trên các bài kiểm tra nội dung độc hại từ hơn 90% xuống còn khoảng 2-3%, với tác động tối thiểu lên các năng lực khoa học hoặc an ninh mạng chung.

Ngay cả khi không chỉnh sửa trọng số, kẻ tấn công vẫn có thể vượt qua các biện pháp bảo vệ bằng kỹ thuật prompt engineering (kỹ thuật nhắc lệnh). Trong các bài kiểm tra mô phỏng, các nhà nghiên cứu đã sử dụng các câu lệnh lừa dối, chẳng hạn như tuyên bố rằng AI đang hoạt động như một đặc vụ red-team tự động. Cách tiếp cận này khiến mô hình phản hồi các yêu cầu độc hại 64% số lần. Một kỹ thuật khác liên quan đến việc điền trước (prefilling) các token suy nghĩ của mô hình để mô phỏng việc đã xem xét yêu cầu từ trước, làm tăng tỷ lệ phản hồi lên 92%. Những phương pháp này không hiệu quả với các mô hình Claude được bảo vệ, vốn chặn các câu lệnh lừa dối và không cho phép điền trước token qua API của chúng.

Mô hình thể hiện tính tự chủ trong việc tìm kiếm và liên kết các lỗ hổng. Trong một bài kiểm tra, một nhà nghiên cứu đã sử dụng GLM-5.3 để xác định các lỗ hổng chưa từng được biết đến trong engine JavaScript của một trình duyệt web Linux. Chỉ trong vòng một ngày và với ít hơn một giờ giám sát của con người, mô hình đã liên kết các lỗi này thành một mã khai thác hoạt động được, có thể đọc các tệp tin tùy ý từ máy tính của khách truy cập. Trong một trường hợp khác, phiên bản nhỏ hơn GLM-5.3-Flash đã tạo ra một chuỗi khai thác đáng tin cậy cho một lỗ hổng Chrome đã biết, vượt qua việc tăng cường xác thực con trỏ chỉ trong 20 phút giám sát của con người.

Chi tiết chính

  • GLM-5.3 là mô hình có trọng số mở đầu tiên có năng lực an ninh mạng sánh ngang với các mô hình hàng đầu của Mỹ bị hạn chế truy cập như Claude Mythos Preview.
  • Các biện pháp bảo vệ có thể bị vượt qua từ 64% đến 100% số lần bằng các kỹ thuật đơn giản như câu lệnh lừa dối hoặc abliteration.
  • Mô hình đã phát triển thành công mã khai thác từ đầu đến cuối trong 50/410 lần thử trên bài kiểm tra chuẩn ExploitBench.
  • Việc abliterate mô hình tốn khoảng 4.400 USD chi phí tính toán và mất khoảng 2.200 giờ GPU đối với các nhóm thiếu kinh nghiệm.
  • GLM-5.3-Flash đã tạo ra một mã khai thác hoạt động được cho một lỗ hổng Chrome đã biết (CVE-2026-11645) với chi phí 20,40 USD theo giá API.
  • CAISI của NIST xếp hạng GLM-5.3 tụt hậu so với các mô hình hàng đầu của Mỹ khoảng bốn tháng trên các bài kiểm tra chuẩn tổng hợp về an ninh mạng.

Tại sao điều này quan trọng

Đối với các kỹ sư phần mềm và đội ngũ bảo mật, rào cản gia nhập đối với các cuộc tấn công mạng tinh vi đã giảm đáng kể. Trước đây, việc phát triển các chuỗi khai thác phức tạp đòi hỏi chuyên môn sâu rộng và thời gian đáng kể. Giờ đây, các chủ thể với nguồn lực khiêm tốn có thể tận dụng GLM-5.3 để tự động hóa việc khám phá lỗ hổng và tạo mã khai thác. Điều này làm thay đổi gánh nặng phòng thủ, vì kẻ tấn công có thể mở rộng nỗ lực của họ bằng cách sử dụng các đặc vụ AI hoạt động liên tục và với chi phí thấp.

Sự sẵn có của các phiên bản đã bị abliterate có nghĩa là các bộ lọc an toàn tiêu chuẩn trở nên vô hiệu trước những đối thủ quyết tâm. Các bên phòng thủ không còn có thể dựa vào giả định rằng các công cụ AI sẽ từ chối các yêu cầu độc hại. Thay vào đó, họ phải giả định rằng kẻ tấn công có quyền truy cập vào các mô hình không bị giới hạn, có khả năng suy luận tự chủ và tạo mã. Điều này đòi hỏi một cách tiếp cận chủ động đối với bảo mật, tập trung vào việc vá lỗi nhanh chóng và tăng cường hệ thống vững chắc thay vì dựa vào sự kém cỏi hoặc hạn chế về nguồn lực của kẻ tấn công.

Hơn nữa, sự phát triển này nhấn mạnh tính cấp thiết cho các bên phòng thủ cần tiếp cận các công cụ có năng lực tương đương. Nếu các chủ thể độc hại sử dụng AI hàng đầu để tìm kiếm các lỗ hổng zero-day, các bên phòng thủ cần những khả năng tương tự để xác định và khắc phục các lỗi này trước khi chúng bị khai thác. Bối cảnh hiện tại nghiêng về phía những hành động nhanh chóng, khiến việc tích hợp các công cụ kiểm thử bảo mật hỗ trợ bởi AI trở thành một thành phần quan trọng trong vòng đời phát triển phần mềm hiện đại.

Bạn có thể làm gì

  • Ưu tiên vá các lỗ hổng đã biết ngay lập tức, vì các mô hình AI có thể nhanh chóng chuyển đổi các bản vá công khai thành mã khai thác hoạt động được.
  • Triển khai xác thực đầu vào chặt chẽ và sandboxing (hộp cát) để giảm thiểu tác động của các mã khai thác tiềm năng trên trình duyệt hoặc engine.
  • Áp dụng các công cụ kiểm thử bảo mật hỗ trợ bởi AI để xác định các lỗ hổng trong mã nguồn của bạn trước khi kẻ tấn công làm vậy.
  • Giám sát các hoạt động mạng bất thường hoặc mẫu truy cập tệp có thể chỉ ra các nỗ lực khai thác tự động.
  • Tham gia các chương trình bug bounty và chia sẻ dữ liệu lỗ hổng để giúp bảo mật các phụ thuộc mã nguồn mở.
  • Ủng hộ và sử dụng các chương trình truy cập đáng tin cậy cung cấp cho các bên phòng thủ các mô hình AI tiên tiến, được bảo vệ.

Công cụ từ cửa hàng Bytechap

Đọc tiếp

Bảo mật & quyền riêng tư

OpenAI phát hiện các cuộc tấn công prompt injection tự nhân bản hoạt động như sâu máy tính

Các nhà nghiên cứu của OpenAI đã phát hiện ra những cuộc tấn công prompt injection có khả năng sao chép chính chúng qua email và tệp tin, mô phỏng hành vi của các loại sâu máy tính truyền thống trong quy trình làm việc của tác nhân AI (agentic workflows).

Bảo mật & quyền riêng tư

Thu hẹp khoảng cách giữa ý định và thực thi trong quản lý danh tính của AI agent

Các hệ thống IAM truyền thống theo dõi quyền truy cập đã cấu hình nhưng bỏ sót những gì các agent tự động thực sự làm. Một khung mới thu hẹp khoảng cách này bằng cách sử dụng dữ liệu đo từ xa thời gian chạy (runtime telemetry) và ủy quyền có phạm vi.

Tất cả bài viết