Thành Mê Tech
← Tất cả bài viết

Morris II Malware 2026: Tại sao AI worms lại trở thành mối đe dọa lớn?

· Trần Chí Thành

Morris II thật ra là gì

Morris II là công trình của nhóm nghiên cứu tại Cornell Tech và Technion, công bố năm 2024. Tên gọi là một lời nhắc đến sâu Morris gốc năm 1988, đây là con sâu máy tính đầu tiên gây sự cố diện rộng trên Internet.

Điểm mới của Morris II nằm ở kỹ thuật gọi là adversarial self-replicating prompt, kỹ thuật này tạm dịch là: “Chỉ dẫn đối kháng tự nhân bản”. Ý tưởng khá gọn: soạn một đoạn nội dung sao cho khi mô hình AI xử lý nó, mô hình không chỉ làm theo chỉ dẫn ẩn bên trong, mà còn chép lại chính đoạn đó vào đầu ra của mình. Đầu ra đó đi tiếp sang một AI agent khác, và vòng lặp lặp lại.

Vì sao nhiều người tưởng Morris II quay lại?

Thông tin từ hóm nghiên cứu thử nghiệm trên ba mô hình: Gemini Pro, ChatGPT 4.0 và LLaVA cùng với hai kịch bản: “Phát tán thư rác” và “Đánh cắp dữ liệu cá nhân qua trợ lý email”. Kết quả nhận lại là con sâu nằm trong kho dữ liệu RAG của hệ thống và lan đi thụ động, không cần người dùng bấm vào bất cứ thứ gì. Đó là lý do nó được xếp loại zero-click.

Dù nghe thì rất đáng sợ và về mặt khái niệm thì đúng là đáng chú ý, nhưng có một chi tiết mà phần lớn bài viết tiếng Việt bỏ qua:

Morris II chưa bao giờ tồn tại ngoài phòng thí nghiệm. Nó là proof-of-concept với bằng chứng khái niệm được xây trong môi trường kiểm soát để chứng minh một lỗ hổng có thật, rồi công bố để cộng đồng bảo mật kịp xây phòng thủ.

Đây là chuẩn mực bình thường trong nghiên cứu an ninh mạng. Nhưng khi tin tức đi qua vài lớp viết lại, “nhà nghiên cứu chứng minh điều này có thể xảy ra” rất dễ biến thành “mã độc này đang lan rộng”.

Vậy tại sao cái tên này nóng trở lại giữa 2026? Vì trong nửa đầu năm nay, một loạt nghiên cứu và báo cáo mới đã xuất hiện và nhiều nơi đưa tin đã gộp chung tất cả vào cái nhãn quen thuộc nhất mà độc giả từng nghe: Morris II.

Ba thứ đã thật sự xảy ra trong năm 2026

Sâu AI tự thích ứng, chạy trên mô hình miễn phí tải về máy

Ngày 02/06/2026, nhóm nghiên cứu từ Đại học Toronto, Vector Institute, Đại học Cambridge và ServiceNow công bố bản preprint “AI Agents Enable Adaptive Computer Worms” (arXiv 2606.03811).

Khác biệt so với Morris II rất lớn. Morris II tấn công hệ sinh thái AI, nó cần nạn nhân đang dùng trợ lý AI. Con sâu này tấn công mạng máy tính thông thường, và dùng AI làm bộ não.

Điểm khiến giới bảo mật chú ý:

  • Nó chạy bằng một mô hình open-weight tải về máy, trên một GPU đơn lẻ. Không gọi API của OpenAI, Anthropic hay bất kỳ nhà cung cấp nào. Nghĩa là mọi biện pháp kiểm soát phía vendor và từ chối phục vụ, lọc nội dung, giới hạn tần suất, về mặt cấu trúc là vô nghĩa với nó.
  • Sâu truyền thống khai thác một lỗ hổng cố định, nên vá lỗ hổng đó là chặn được. Con sâu này tự suy luận ra cách tấn công riêng cho từng máy nó gặp. Không có một bản vá nào chặn được.
  • Nó không cần lỗ hổng zero-day. Nó nhắm vào các lỗ hổng đã công bố nhưng chưa vá, và các lỗi cấu hình như dùng lại mật khẩu, dùng đúng thứ mà phần lớn tấn công thật ngoài đời dựa vào. Nhóm nghiên cứu ghi nhận nguyên mẫu có thể tiếp nhận lỗ hổng mới công bố trong vòng vài giờ.
  • Mỗi máy bị chiếm trở thành một phần hạ tầng của chính con sâu giúp góp GPU để suy luận cho các máy yếu hơn. Chi phí biên của kẻ tấn công tiến về không.

Trong thử nghiệm trên mạng ảo cô lập gồm máy Linux, Windows và thiết bị IoT, nguyên mẫu lan tới một nửa mạng trong khoảng năm ngày.

Một điều cần nói rõ, vì nó quan trọng: Con sâu này cũng chưa từng ra ngoài đời thực. Nhóm nghiên cứu không công bố mã nguồn, cố tình không trang bị cho nó khả năng che giấu dấu vết, và đã tham vấn các cơ quan an ninh Canada trước khi công bố. Họ cũng chỉ ra rằng nguyên mẫu để lại dấu vết khá rõ: Gọi về máy chủ điều khiển qua cổng lạ, tự chèn khoá SSH, dùng lại thông tin đăng nhập trên nhiều máy.

Nhưng thông điệp của họ thì không mơ hồ: Tấn công mạng tự động, tự nhân bản đã chuyển từ rủi ro lý thuyết sang năng lực đã được chứng minh.

Prompt injection gián tiếp đã thật sự xuất hiện ngoài đời thực

Đây là phần gần với công việc hằng ngày của bạn hơn.

Ngày 23/04/2026, đội Threat Intelligence của Google công bố kết quả một đợt quét diện rộng web công khai để tìm indirect prompt injection (IPI), 1 chỉ dẫn độc hại giấu trong nội dung web, chờ AI agent đọc phải và làm theo.

Họ dùng Common Crawl, kho lưu trữ web với 2-3 tỷ trang mỗi tháng. Cùng tuần, Forcepoint X-Labs công bố kết quả săn tìm độc lập.

Đây không còn là giả thuyết. Cả hai đều tìm thấy payload thật đang nằm trên web sống.

Cách kẻ tấn công giấu chỉ dẫn khỏi mắt người nhưng vẫn để AI đọc được, theo Forcepoint: thu nhỏ chữ xuống một pixel, làm màu chữ gần như trong suốt, gắn thẻ ẩn, chôn trong comment HTML, hoặc nhét vào metadata của trang.

Google phân loại những gì tìm được thành các nhóm: Trò đùa vô hại, hướng dẫn thiện chí, SEO, ngăn AI agent thu thập nội dung, và nhóm độc hại thật sự (đánh cắp dữ liệu, phá hoại).

Forcepoint tìm thấy những mẫu cụ thể hơn: Một payload nhúng sẵn giao dịch PayPal hoàn chỉnh kèm hướng dẫn từng bước dành cho AI agent có khả năng thanh toán; một payload khác dùng thủ thuật chèn namespace trong thẻ meta kết hợp từ khoá khuếch đại thuyết phục (“ultrathink”) để lái hành động tài chính về một link quyên góp Stripe.

Mức độ tinh vi hiện tại còn thấp. Google nhận định phần lớn là cá nhân đang thử nghiệm hoặc đùa nghịch, chưa thấy chiến dịch phối hợp quy mô lớn. Nhưng hai chi tiết đáng lưu ý:

  • Google ghi nhận mức tăng tương đối 32% ở nhóm độc hại trong khoảng tháng 11/2025 đến tháng 2/2026.
  • Forcepoint thấy cùng một mẫu injection lặp lại trên nhiều tên miền khác nhau, đây là dấu hiệu của công cụ có tổ chức, không phải thử nghiệm rời rạc.

Nhận định của Forcepoint đáng để đọc kỹ, vì nó là nguyên tắc đánh giá rủi ro gọn nhất mà tôi từng thấy cho chủ đề này:

Một AI trong trình duyệt chỉ biết tóm tắt thì rủi ro thấp. Một AI agent có thể gửi email, chạy lệnh terminal hoặc xử lý thanh toán thì trở thành mục tiêu giá trị cao. Nếu AI agent tiêu thụ nội dung web không đáng tin mà không có ranh giới rạch ròi giữa dữ liệu và chỉ dẫn, thì mọi trang nó đọc đều là một vector tấn công tiềm năng.

3. OWASP vẫn xếp prompt injection ở vị trí số 1

OWASP Top 10 for LLM Applications giữ prompt injection ở vị trí LLM01 qua mọi phiên bản đã công bố. Không lỗ hổng nào khác làm được điều đó.

Lý do gốc rễ đơn giản đến mức khó chịu: Mô hình ngôn ngữ không phân biệt được đâu là chỉ dẫn, đâu là dữ liệu. Với mô hình, cả hai đều chỉ là chữ. Khi AI agent được cấp công cụ thật có quyền đọc email, truy cập cơ sở dữ liệu, gọi API thì một lần injection thành công không chỉ tạo ra câu trả lời sai, mà cho phép kẻ tấn công hành động thông qua hệ thống của bạn.

Vì sao dân SEO có thể liên quan trực tiếp

Đây là phần mà các bài viết về Morris II thường bỏ qua, vì chúng được viết cho độc giả bảo mật. Nhưng nếu bạn làm SEO, content hay marketing, bạn nằm ở cả hai phía của vấn đề này.

Website của bạn có thể trở thành cái bẫy

Prompt injection gián tiếp không cần hack vào server. Nó chỉ cần văn bản xuất hiện trên trang của bạn.

Nghĩa là mọi nơi cho phép nội dung do người khác tạo đều là cửa vào: Phần bình luận, đánh giá sản phẩm, hồ sơ người dùng, diễn đàn, câu hỏi khách hàng, nội dung nhập từ nguồn ngoài. Google ghi nhận rõ rằng phần lớn injection họ tìm thấy nằm ở blog, diễn đàn và mục bình luận.

Nếu một đoạn chỉ dẫn ẩn nằm trên trang của khách hàng bạn, thì trang đó đang âm thầm phát tán chỉ dẫn độc hại tới mọi AI agent ghé qua, trong đó có cả trình duyệt AI của chính người dùng của bạn. Đây là vấn đề uy tín thương hiệu, không chỉ là vấn đề kỹ thuật.

Công cụ AI trong workflow SEO là nạn nhân tự nhiên

Nghĩ về những gì bạn cho AI đọc trong một ngày làm việc bình thường: Trang của đối thủ, kết quả SERP, bài viết cần tóm tắt, nội dung crawl từ site khách hàng, tài liệu nghiên cứu thị trường.

Toàn bộ đều là nội dung web không đáng tin. Và đó chính xác là con đường tấn công mà Google với Forcepoint vừa mô tả.

Mức rủi ro phụ thuộc vào quyền hạn bạn cấp cho công cụ. Một AI chỉ tóm tắt rồi trả chữ về màn hình thì hậu quả giới hạn ở việc bạn nhận thông tin sai đã đủ phiền khi bạn đang làm phân tích đối thủ để ra quyết định ngân sách. Nhưng một agent có quyền ghi file, gửi email, truy cập tài khoản quảng cáo hay đăng bài lên CMS thì bài toán khác hẳn.

“SEO prompt injection” là con dao hai lưỡi

Đây là chi tiết đáng chú ý nhất, và nó đến trực tiếp từ Google.

Trong bản phân loại của mình, Google tách riêng một nhóm và đặt tên là “Search Engine Optimization (SEO)” mô tả: Những website chèn prompt injection nhằm thao túng AI assistant giới thiệu doanh nghiệp mình thay vì đối thủ.

Google còn ghi nhận một mẫu phức tạp mà theo mô tả của họ, có vẻ được sinh ra bởi một bộ công cụ SEO tự động rồi chèn vào nội dung trang.

Hãy dừng lại ở câu đó một chút. Nó có nghĩa là: Đã có công cụ SEO tự động chèn prompt injection vào website khách hàng. Nếu bạn đang dùng một plugin hay dịch vụ hứa hẹn “tối ưu cho AI Overviews” hoặc “tăng khả năng được AI trích dẫn”, có khả năng nó đang làm chính xác việc này và bạn không biết.

Vì sao đây là rủi ro chứ không phải thủ thuật:

  • Về mặt kỹ thuật, nó là văn bản ẩn. Chữ một pixel, chữ trong suốt, chữ trong thẻ ẩn đây là những kỹ thuật che giấu nội dung đã bị Google xếp vào spam từ rất lâu, không liên quan gì đến AI.
  • Nó nằm trong bộ dữ liệu mà Google đang chủ động quét và phân loại. Đội Threat Intelligence của Google vừa công bố họ dùng chính Gemini để phân loại ý đồ của những đoạn này.
  • Nó là rủi ro pháp lý và uy tín cho khách hàng của bạn, đặc biệt trong ngành y tế, tài chính hay bất kỳ lĩnh vực nào có quy định chặt.

Nếu bạn nhận công việc GEO/AEO và muốn tối ưu để được AI trích dẫn  thì ranh giới cần rất rõ: Cấu trúc hoá nội dung cho AI hiểu là hợp lệ; chèn chỉ dẫn ẩn ra lệnh cho AI thì không. Cái đầu là tối ưu. Cái sau là thao túng, và nó nằm trong bộ dữ liệu mà Google đang theo dõi.

 

Bắt đầu

Cần SEO làm đúng gốc cho website của bạn?

Gửi URL, Thành xem qua cấu trúc site và nói thẳng vấn đề lớn nhất đang nằm ở đâu.