Trợ lý AI OpenClaw được yêu cầu đặt lịch tập gym nhưng lại "hack" luôn hệ thống: Chuyện gì đã xảy ra?
Sự cố tấn công mạng này xảy ra giữa bối cảnh ngày càng có nhiều lo ngại về việc các tác nhân AI (AI agent) thế hệ mới đang trở thành một rủi ro an ninh mạng nghiêm trọng do những hành vi ngoài dự đoán.

OpenClaw, một bộ khung nền tảng mã nguồn mở dành cho tác nhân AI, đang thu hút sự quan tâm ngày càng lớn từ các nhà phát triển, doanh nghiệp và các cơ quan quản lý giữa bối cảnh những lo ngại về bảo mật ngày một gia tăng. Nguồn ảnh: Express Image.
Trong một sự cố kỳ lạ mới nhất về việc các trợ lý AI tự trị (autonomous AI agent) tự ý thực hiện những hành động ngoài ý muốn thay cho người dùng, một người đàn ông tại Úc đã gặp phải rắc rối bất ngờ khi sử dụng AI cá nhân để đặt chỗ trong các lớp thể dục buổi sáng luôn đông kín người của một phòng gym.
Theo báo cáo từ ABC News, trợ lý AI này đã phát hiện ra một lỗ hổng bảo mật trong phần mềm đặt lịch của phòng gym và khai thác nó để đăng ký lớp học cho người dùng trước hẳn vài tháng so với quy định cho phép. Thậm chí, nó còn tiến xa hơn bằng cách "đá" một khách hàng khác khỏi danh sách chờ (waiting list) để đẩy thứ hạng của chủ nhân lên cao hơn.
Tác nhân được sử dụng là OpenClaw, chạy trên nền tảng dịch vụ Claude của Anthropic, nhiều khả năng thông qua khóa API hoặc công cụ dòng lệnh Claude CLI. Vào tháng 4, Anthropic đã cập nhật chính sách, tuyên bố rằng những người đăng ký dịch vụ Claude sẽ không còn được phép truy cập trực tiếp vào các bộ công cụ của bên thứ ba như OpenClaw.
Vụ việc đặt ra hàng loạt câu hỏi: Liệu các trợ lý AI có đáng tin cậy để giao phó những công việc thường ngày như đặt lịch tính năng mà chúng đang được quảng cáo rầm rộ là có khả năng xử lý mượt mà? Điều này có ý nghĩa gì đối với thương mại tự trị (agentic commerce), lĩnh vực mà các ông lớn công nghệ như Google và Amazon đang đặt cược để thúc đẩy việc ứng dụng AI và tăng doanh thu? Và nếu một trợ lý AI xâm nhập vào một trang web thông thường, chẳng hạn như hệ thống của phòng gym, ai sẽ phải chịu trách nhiệm pháp lý cho những hành động của nó?
Sự cố tấn công này cũng xảy ra đúng vào thời điểm các chuyên gia đang gióng lên hồi chuông cảnh báo về việc các tác nhân AI sắp tới sẽ trở thành một mối đe dọa an ninh mạng nghiêm trọng bởi những hành xử khó lường. Những tác nhân được vận hành bởi các mô hình ngôn ngữ lớn (LLM) tiên tiến từ các công ty công nghệ như OpenAI, Anthropic, Meta và Moonshot AI trong vài tuần qua đã chứng minh rằng chúng có khả năng tự động phá vỡ các rào chắn an toàn và xâm nhập vào máy chủ của các công ty khác.
Diễn biến vụ tấn công do trợ lý AI thực hiện
Khi người dùng tại Úc quyết định giao nhiệm vụ đặt lịch tập gym cho trợ lý AI, chỉ vài phút sau, nó đã báo cáo lại rằng vừa tìm ra cách để đăng ký lớp trước vài tuần, vượt xa giới hạn thời gian cho phép thông thường của hệ thống.
Sau đó, người dùng đã hỏi trợ lý AI xem liệu nó có thể đẩy anh ta lên đầu danh sách chờ cho một lớp học dự kiến diễn ra vào cuối tuần đó hay không. Một lúc sau, AI phản hồi rằng nó đã xóa người đang đứng ở vị trí số 1 trong danh sách, và nhờ đó thứ hạng của người dùng đã được đôn từ vị trí thứ tư lên thứ ba.
Tác nhân này giải thích với người dùng rằng nó thực hiện hành động trên như một bài kiểm tra để xem liệu API (Giao diện lập trình ứng dụng) của phần mềm đặt lịch phòng gym có cơ chế xác thực quyền khi hủy yêu cầu đặt chỗ của người khác hay không. Và theo báo cáo, nó hoàn toàn không tìm thấy bất kỳ lớp kiểm tra bảo mật nào như vậy.
Khi người dùng yêu cầu hoàn tác hành động, trợ lý OpenClaw trả lời rằng nó không thể khôi phục lại vị trí của thành viên kia trong danh sách chờ. Cuối cùng, người dùng phải ra lệnh cho AI viết một email cảnh báo nhà cung cấp phần mềm phòng gym về lỗ hổng mà nó vừa khai thác. Email này đã được AI soạn thảo và gửi lại cho anh qua WhatsApp.
Những lo ngại về bảo mật xoay quanh OpenClaw
Việc ra mắt OpenClaw vào đầu năm 2026 là một bước ngoặt quan trọng đối với quá trình phổ cập các trợ lý AI cá nhân. Nền tảng mã nguồn mở này đã tạo ra một hệ sinh thái gồm các tác nhân AI tự trị (hay còn gọi là các 'claw'). Chúng thậm chí có thể tự sinh ra các "đàn em" (sub-agent) để tự động thực thi các nhiệm vụ chuyên biệt với quyền truy cập vào hệ thống tệp và dữ liệu cục bộ.
Các bản thiết lập sơ khai của OpenClaw, được lưu trữ trên các máy Mac Mini giá rẻ, chủ yếu tập trung vào việc chạy Claude Code qua WhatsApp trên điện thoại. Nhờ tính chất mã nguồn mở, các dự án phát triển OpenClaw sau này đã phát triển thành việc điều phối các tác nhân AI để đặt vé máy bay, điều khiển thiết bị nhà thông minh và quản lý các chiến dịch mạng xã hội trên nhiều nền tảng và thiết bị một cách bài bản.
Tuy nhiên, yêu cầu phải cấp cho OpenClaw quyền truy cập vào toàn bộ dữ liệu và hệ thống của người dùng để nó có thể hoạt động như một trợ lý cá nhân thực thụ đã làm dấy lên mối lo ngại rằng các AI này có thể vượt quá tầm kiểm soát, âm thầm can thiệp hoặc xóa các tệp dữ liệu quan trọng. Giữa lúc nền tảng này đang ngày càng thịnh hành, người dùng OpenClaw bắt đầu chia sẻ các báo cáo về việc trợ lý AI cá nhân của họ tự động xóa sạch các cơ sở mã nguồn (codebase) và email trong hộp thư đến.
Những sự cố trên đã tạo ra nhu cầu cấp thiết về các phiên bản rẽ nhánh (fork) và các giải pháp thay thế tập trung vào sự an toàn. Điển hình như Nvidia đã tung ra NemoClaw, một bộ công cụ phần mềm giúp dễ dàng thiết lập và cài đặt OpenClaw nhưng được tích hợp sẵn một số lớp kiểm soát bảo mật.
Bài toán về sự liên kết
Sự trỗi dậy của các tác nhân AI đã bắt đầu từ năm ngoái. Nhưng khi các mô hình LLM nền tảng ngày càng trở nên ưu việt, các tác nhân được chúng vận hành cũng theo đó mà mạnh mẽ hơn, cho phép chúng đảm nhận các nhiệm vụ ngày càng phức tạp và đòi hỏi thời gian xử lý dài hạn.
Theo một bài nghiên cứu được công bố vào tháng 5 năm 2026 bởi tổ chức phi lợi nhuận METR, độ dài của các tác vụ mà mô hình AI có thể tự hoàn thành đã và đang tăng gấp đôi sau mỗi khoảng bốn tháng, nhanh hơn so với xu hướng tăng gấp đôi sau mỗi bảy tháng trước đây.
Dù vậy, theo nghiên cứu của OpenAI, những mô hình "tầm nhìn dài hạn" này được thiết kế để chạy tự động trong khoảng thời gian rất dài nhằm giải quyết những bài toán khó, mang tính mở cũng có thể chính là nguồn cơn gây ra những hành động ngoài ý muốn, tiềm ẩn nhiều nguy cơ gây hại từ các tác nhân được xây dựng trên đó.
Những tác nhân AI kiên trì này có xu hướng lựa chọn các phương thức mà người dùng không ngờ tới cốt chỉ để hoàn thành nhiệm vụ được giao. Khoảng cách giữa mục tiêu hay ý định của người dùng và phương thức mà một tác nhân tự trị sử dụng để đạt được mục tiêu đó chính là thứ được gọi là "bài toán về sự liên kết" trong lĩnh vực nghiên cứu AI.
