Nguồn ảnh: https://x.com/im23pds/status/2031163246783410581
Tháng 03 năm 2026, trưởng bộ phận an ninh của SlowMist - công ty bảo mật blockchain - đã phát đi cảnh báo, cho biết các đối tượng tấn công có thể đã thao túng kết quả tìm kiếm Bing AI thông qua chiến thuật “search poisoning”. Nhóm này dụ người dùng tải xuống chương trình OpenClaw giả, nhằm chiếm đoạt tài sản crypto và thông tin mật.
“Search poisoning” là thủ đoạn tạo website hoặc kho mã độc để đẩy thứ hạng trên công cụ tìm kiếm. Khi người dùng tìm kiếm từ khóa liên quan, các trang độc hại dễ được ưu tiên hiển thị hoặc Bing AI trích dẫn trực tiếp.
Cụ thể, khi tìm từ khóa như “OpenClaw Windows”, Bing AI đã giới thiệu kho GitHub giả mạo làm nguồn tải về. Sau khi cài đặt, thiết bị của nạn nhân bị nhiễm mã độc đánh cắp thông tin.
Các chuyên gia bảo mật xác nhận kho mã và trình cài đặt độc hại đã bị gỡ bỏ, nhưng sự kiện này đã gây tranh luận sâu rộng về bảo mật tìm kiếm AI và bảo vệ tài sản số.
Nguồn ảnh: OpenClaw Official Site
OpenClaw là công cụ mã nguồn mở vừa nổi trong cộng đồng phát triển AI agent và tự động hóa, chuyên dùng để xây dựng AI agent, tự động hóa tác vụ và tạo chuỗi công cụ cho lập trình viên.
Các framework AI agent và tự động hóa phát triển nhanh, dẫn đến lượng người dùng tăng mạnh.
Hệ sinh thái lập trình viên này trở thành mục tiêu hấp dẫn với kẻ tấn công vì:
Vì vậy, phát tán trình cài đặt OpenClaw giả cho phép kẻ tấn công nhắm thẳng vào thiết bị chứa khóa ví, tài khoản giao dịch hoặc API key.
Chuyên gia xác định kẻ tấn công đã lập tổ chức GitHub tên “openclaw-installer” và đăng tải các kho mã nguồn nhìn như hợp pháp.
Chúng còn sao chép một phần mã gốc, tạo cấu trúc kho mã giống thật để tăng độ tin cậy.
Với uy tín của GitHub trong cộng đồng và khuyến nghị từ AI, nhiều người dùng nhầm tưởng kho này là chính thức.
Quy trình tấn công diễn ra như sau:
Đòn tấn công này khai thác niềm tin vào mã nguồn mở + khuyến nghị AI, nâng cao khả năng thành công.
Chuyên gia phát hiện kẻ tấn công đã lập payload cho từng hệ điều hành.
Đường tấn công Windows:
Đường tấn công macOS:
Các mã độc này chủ yếu đánh cắp:
Kẻ tấn công có thể chuyển tài sản crypto của nạn nhân ngay lập tức.
Search poisoning đã xuất hiện từ lâu, nhưng sự nổi lên của tìm kiếm AI khiến nguy cơ ngày càng lớn. Nghiên cứu cho thấy kẻ tấn công có thể thao túng nội dung web, cấu trúc kho mã, từ khóa để đẩy tài nguyên độc lên đầu kết quả tìm kiếm.
Tìm kiếm AI còn tăng rủi ro vì:
Chuyên gia bảo mật chỉ ra, chỉ cần lưu trữ mã độc trong kho GitHub trông hợp pháp là có thể được lập chỉ mục, đề xuất bởi tìm kiếm AI.
Vì vậy, sự kết hợp tìm kiếm AI + nền tảng mã nguồn mở trở thành điểm tấn công mới.
Sự kiện này cho thấy ba xu hướng lớn:
Khi AI agent và công cụ tự động hóa phổ biến, mã độc giả mạo phần mềm AI xuất hiện nhiều.
GitHub, PyPI dù minh bạch vẫn dễ bị kẻ xấu khai thác.
Mã độc stealer thường nhắm tới:
Tài sản bị đánh cắp gần như không thể lấy lại.
Kỹ thuật tấn công ngày càng tinh vi, người dùng cần chú ý:
Không tải công cụ trực tiếp từ kết quả tìm kiếm; luôn dùng GitHub hoặc website chính thức.
Xác nhận:
Nhiều dự án bảo mật cung cấp chữ ký SHA256 hoặc GPG.
Không lưu khóa ví lớn trên máy phát triển.
Máy bị nhiễm mã độc vẫn bảo vệ được nếu dùng ví cứng.
Sự cố Bing AI search poisoning cho thấy hệ thống tìm kiếm AI vẫn chưa lọc được nội dung đáng tin cậy hiệu quả.
Khi tìm kiếm AI, AI agent và công cụ tự động hóa trở thành cửa ngõ internet, kẻ tấn công cũng đổi chiến thuật gồm:
Tương lai, các nền tảng cần tăng phòng thủ:
Đối với người dùng, khi AI và tài sản crypto tích hợp sâu, nhận thức bảo mật là tuyến phòng thủ quan trọng nhất để bảo vệ tài sản số.





