Trong nhiều năm trước, các cuộc tấn công dò mật khẩu (Brute Force Attack) thường bị giới hạn bởi tốc độ xử lý của máy tính và danh sách mật khẩu phổ biến.

Nhưng hiện nay, mọi thứ đã thay đổi.
Sự phát triển mạnh mẽ của Trí tuệ nhân tạo (AI) đang giúp tin tặc tạo ra các cuộc tấn công thông minh hơn, nhanh hơn và nguy hiểm hơn.
AI không “đoán mò” mật khẩu, AI dự đoán cách con người đặt mật khẩu
Rất nhiều người vẫn có thói quen đặt mật khẩu theo những thông tin quen thuộc như:
- Họ và tên
- Ngày tháng năm sinh
- Số điện thoại
- Biển số xe
- Tên vợ hoặc chồng
- Tên con
- Tên thú cưng
- Tên công ty
- Địa chỉ email
Trong khi đó, phần lớn những thông tin này đã xuất hiện trên Internet thông qua:
- Zalo
- TikTok
- Website doanh nghiệp
- Hồ sơ tuyển dụng
- Dữ liệu bị rò rỉ từ các dịch vụ trực tuyến
- Các bài đăng công khai trên mạng xã hội
AI có thể tổng hợp toàn bộ những dữ liệu này, phân tích thói quen đặt mật khẩu của con người và tạo ra hàng triệu biến thể mật khẩu có xác suất đúng cao hơn rất nhiều so với việc thử ngẫu nhiên.
Ví dụ, nếu AI biết bạn tên Minh, sinh năm 1992 và có số điện thoại kết thúc bằng 6868, nó có thể tự động sinh ra hàng loạt mật khẩu như:
- Minh1992
- Minh@1992
- Minh6868
- Minh@6868
- Minh1992!
- Minh123456
- Minh2025@
- 1992Minh#
- …
Thay vì phải thử hàng tỷ khả năng, kẻ tấn công sẽ ưu tiên những mật khẩu mà con người thường sử dụng nhất.
Đó chính là lý do các cuộc tấn công ngày nay hiệu quả hơn rất nhiều.
Brute Force Attack là gì?
Brute Force Attack (tấn công dò mật khẩu) là phương pháp tự động thử rất nhiều mật khẩu cho đến khi tìm được mật khẩu chính xác.
Ngày nay, hacker không còn phải tự nhập từng mật khẩu.
Họ sử dụng:
- AI
- GPU hiệu năng cao
- Bot tự động
- Danh sách mật khẩu bị rò rỉ
- Từ điển mật khẩu (Password Dictionary)
- Công cụ dò mật khẩu chuyên dụng
để thực hiện hàng nghìn, thậm chí hàng triệu lần thử chỉ trong thời gian rất ngắn.
Điều đáng lo ngại nhất không phải AI
- Điều đáng lo không phải là AI.
- Mà là việc chúng ta đang vô tình cung cấp quá nhiều thông tin cá nhân trên Internet.
- Một bức ảnh sinh nhật.
- Một bài đăng khoe tuổi.
- Một tấm ảnh biển số xe.
- Một bài viết giới thiệu gia đình.
- Một số điện thoại để công khai.
Mỗi thông tin tưởng chừng vô hại đều có thể trở thành “manh mối” giúp AI xây dựng danh sách mật khẩu để tấn công.
Làm thế nào để bảo vệ tài khoản?
1. Sử dụng mật khẩu dài
Nên sử dụng mật khẩu có độ dài từ 20 ký tự trở lên.
Mật khẩu càng dài thì thời gian dò càng tăng theo cấp số nhân.
2. Kết hợp nhiều loại ký tự
Một mật khẩu mạnh nên bao gồm:
- Chữ hoa
- Chữ thường
- Số
- Ký tự đặc biệt
Ví dụ:
Q7!vL@9x#P2$kR8^mT5&zW
3. Không dùng thông tin cá nhân
Tuyệt đối không sử dụng:
- Họ tên
- Ngày sinh
- Số điện thoại
- Tên người thân
- Tên công ty
- Biển số xe
- Địa chỉ email
để làm mật khẩu.
Đây đều là những dữ liệu rất dễ bị AI khai thác.
4. Mỗi tài khoản là một mật khẩu riêng
Không nên sử dụng cùng một mật khẩu cho:
- Gmail
- Zalo
- Ngân hàng
- Website quản trị
- Hosting
- Email doanh nghiệp
Chỉ cần một tài khoản bị lộ, các tài khoản còn lại cũng có nguy cơ bị chiếm quyền.
5. Bật xác thực hai lớp (2FA)
Ngay cả khi mật khẩu bị lộ, xác thực hai lớp vẫn tạo thêm một lớp bảo vệ, giúp ngăn chặn phần lớn các cuộc tấn công chiếm đoạt tài khoản.
6. Sử dụng Password Manager
Các trình quản lý mật khẩu giúp tạo và lưu trữ những mật khẩu rất dài, ngẫu nhiên và khác nhau cho từng tài khoản, đồng thời giảm việc phải ghi nhớ thủ công.
7. Hạn chế lưu mật khẩu trên trình duyệt Web
Nhiều người có thói quen bấm “Lưu mật khẩu” (Save Password) trên trình duyệt vì sự tiện lợi. Tuy nhiên, điều này cũng tiềm ẩn nhiều rủi ro.
Nếu máy tính bị nhiễm mã độc, bị người khác sử dụng hoặc tài khoản trình duyệt của bạn bị xâm nhập, các mật khẩu đã lưu có thể bị đánh cắp.
Đặc biệt đối với các tài khoản quan trọng như:
- Email doanh nghiệp
- Website quản trị
- Hosting
- Google Workspace
- Facebook Business
- Tài khoản ngân hàng
- CRM
bạn không nên phụ thuộc hoàn toàn vào tính năng lưu mật khẩu của trình duyệt.
Đừng đánh giá thấp một mật khẩu yếu
Nhiều doanh nghiệp đầu tư hàng trăm triệu đồng cho website, quảng cáo và dữ liệu khách hàng.
Nhưng tất cả có thể bị đe dọa chỉ vì một mật khẩu như:
- 123456
- Admin123
- Company2024
- TenCongTy@123
- 0909123456
Một mật khẩu yếu có thể trở thành cánh cửa để kẻ tấn công truy cập vào email, website, CRM, dữ liệu khách hàng và toàn bộ hệ thống doanh nghiệp.
Kết luận
AI không chỉ hỗ trợ con người làm việc hiệu quả hơn mà cũng có thể bị kẻ xấu lợi dụng để tự động hóa các cuộc tấn công mạng, trong đó có việc dò và đoán mật khẩu.
Tin tốt là bạn hoàn toàn có thể giảm đáng kể rủi ro bằng những biện pháp đơn giản: sử dụng mật khẩu dài, ngẫu nhiên, không liên quan đến thông tin cá nhân, bật xác thực hai lớp và quản lý mật khẩu một cách khoa học.
Một mật khẩu mạnh chỉ mất vài phút để tạo.
Nhưng nó có thể bảo vệ nhiều năm dữ liệu, tài sản số và uy tín của bạn trên Internet.
KhanhIT.VIP
Giải pháp Website – SEO – Google Business Profile – Hệ sinh thái Marketing Online
📞 Hotline: 079 6886 365
🌐 Website: https://khanhit.vip