Trả lời nhanh: Năm 2026, hai sự cố rò rỉ chatbot AI lớn — nền tảng nội bộ Lilli của McKinsey (46,5 triệu tin nhắn, 728.000 tệp, 57.000 tài khoản bị truy cập trong 2 giờ) và ứng dụng Chat & Ask AI (~300 triệu tin nhắn của hơn 25 triệu người dùng) — đều không do lỗi mô hình mà do hạ tầng cloud cấu hình sai và API không xác thực. Đây là lập luận thực tế mạnh nhất cho AI nội bộ (on-premise): dữ liệu và prompt hệ thống không rời tổ chức thì không thể bị đọc trộm qua một endpoint public.
Tóm tắt nhanh
- Lilli (McKinsey): một tác nhân AI tự hành đọc/ghi được 46,5 triệu tin nhắn, 728.000 tệp và 57.000 tài khoản chỉ trong 2 giờ (công bố 09/03/2026).
- Chat & Ask AI: lộ ~300 triệu tin nhắn của hơn 25 triệu người dùng do cấu hình sai Firebase (đưa tin 05/02/2026).
- Nguyên nhân gốc: KHÔNG phải lỗi mô hình — mà là hạ tầng cloud cấu hình sai + endpoint không xác thực + prompt hệ thống nằm chung DB có thể bị ghi đè.
- Pháp lý: từ 02/08/2026, nghĩa vụ minh bạch của EU AI Act có hiệu lực; nghĩa vụ hệ thống rủi ro cao Annex III được Digital Omnibus dời sang 02/12/2027.
- Hướng đi: mô hình chạy on-premise giữ dữ liệu và prompt trong tổ chức, thu hẹp bề mặt tấn công API public.
Vụ Lilli của McKinsey: tác nhân AI tự hành chiếm quyền trong 2 giờ
McKinsey & Company vận hành nền tảng AI tạo sinh nội bộ tên Lilli, ra mắt 2023 và được hơn 40.000 nhân viên dùng cho nghiên cứu chiến lược, phân tích tài liệu và công việc với khách hàng. Tháng 3/2026, công ty an ninh CodeWall công bố (bài blog gốc đề ngày 09/03/2026) rằng họ đã dùng một tác nhân AI tự hành để thâm nhập Lilli.
Theo tường thuật của chính CodeWall, tài liệu API của Lilli được để công khai, phơi bày hơn 200 endpoint, trong đó 22 endpoint không yêu cầu xác thực. Lỗ hổng nằm ở chỗ các khóa JSON (tên trường) bị nối trực tiếp vào câu lệnh SQL thay vì tham số hóa — một dạng SQL injection mà công cụ quét tiêu chuẩn thường không phát hiện. Chỉ trong 2 giờ, tác nhân này có quyền đọc và ghi toàn bộ cơ sở dữ liệu production.
Phạm vi dữ liệu bị truy cập, theo CodeWall: 46,5 triệu tin nhắn, 728.000 tệp, 57.000 tài khoản người dùng, cùng 384.000 "trợ lý AI" và 94.000 workspace. Nghiêm trọng hơn con số: prompt hệ thống — các chỉ dẫn quyết định chatbot cư xử ra sao, trích nguồn nào, áp guardrail gì — được lưu trong chính cơ sở dữ liệu mà lỗ hổng SQL injection cho quyền ghi. Nghĩa là kẻ tấn công có thể âm thầm viết lại hành vi của AI bằng một câu lệnh UPDATE, không cần triển khai lại mã.
Vụ Chat & Ask AI: 300 triệu tin nhắn vì một cấu hình Firebase
Đầu tháng 2/2026, một nhà nghiên cứu bảo mật độc lập phát hiện ứng dụng Chat & Ask AI — do nhà phát triển Thổ Nhĩ Kỳ Codeway làm, thuộc nhóm ứng dụng AI phổ biến trên App Store/Google Play với hơn 50 triệu người dùng — để lộ dữ liệu qua backend Firebase cấu hình sai. Theo tường thuật (Fox News đăng 05/02/2026, Malwarebytes đăng 09/02/2026), khoảng 300 triệu tin nhắn của hơn 25 triệu người dùng có thể bị truy cập không cần xác thực.
Dữ liệu phơi bày gồm toàn bộ lịch sử trò chuyện, thời điểm hội thoại, tên tùy chỉnh người dùng đặt cho chatbot, cách cấu hình và mô hình AI được chọn. Nguyên nhân gốc là Security Rules của Firebase để ở chế độ công khai — bất kỳ ai có URL dự án đều đọc/sửa/xóa được. Nhà phát triển đã vá trong vòng vài giờ sau khi được báo cáo có trách nhiệm.
Bảng so sánh hai sự cố 2026
| Tiêu chí | McKinsey Lilli | Chat & Ask AI |
|---|---|---|
| Loại nền tảng | AI tạo sinh nội bộ doanh nghiệp | Ứng dụng AI tiêu dùng |
| Quy mô người dùng/tài khoản | ~40.000 nhân viên; 57.000 tài khoản bị truy cập | >50 triệu người dùng; >25 triệu bị ảnh hưởng |
| Số tin nhắn phơi bày | 46,5 triệu | ~300 triệu |
| Tệp phơi bày | 728.000 | Lịch sử chat + cấu hình |
| Nguyên nhân gốc | API public + SQL injection (khóa JSON nối chuỗi) | Cấu hình sai Firebase (Security Rules public) |
| Có xác thực? | 22/200+ endpoint KHÔNG xác thực | Không cần xác thực để đọc DB |
| Thời gian khai thác | ~2 giờ (tác nhân tự hành) | Truy cập tức thì khi biết URL |
| Mốc công bố | 09/03/2026 (CodeWall) | 05/02/2026 (Fox News) |
Mọi con số trong bảng đều dẫn nguồn ở mục Nguồn cuối bài.
Bối cảnh pháp lý: mốc minh bạch EU AI Act 02/08/2026
Hai sự cố trên rơi vào đúng thời điểm khung pháp lý AI siết lại. EU AI Act có hiệu lực từ 01/8/2024 và áp dụng đầy đủ từ 02/8/2026 (theo Ủy ban châu Âu). Gói sửa đổi Digital Omnibus (thỏa thuận chính trị sơ bộ ngày 06/5/2026, được đại diện các nước xác nhận 13/5/2026) đã dời nghĩa vụ của hệ thống rủi ro cao độc lập theo Annex III từ 02/8/2026 sang 02/12/2027. Tuy nhiên, nghĩa vụ minh bạch (Điều 50 — gồm gắn nhãn nội dung do AI tạo sinh/thao túng) vẫn giữ mốc 02/8/2026.
| Nghĩa vụ EU AI Act | Mốc hiệu lực | Trạng thái sau Digital Omnibus |
|---|---|---|
| Cấm các thực hành AI bị cấm + phổ cập AI literacy | 02/02/2025 | Đã áp dụng |
| Quy tắc quản trị + nghĩa vụ mô hình GPAI | 02/08/2025 | Đã áp dụng |
| Nghĩa vụ minh bạch (Điều 50) | 02/08/2026 | Giữ nguyên mốc |
| Hệ thống rủi ro cao Annex III (độc lập) | 02/08/2026 → dời | 02/12/2027 |
Tại Việt Nam, khung pháp lý cũng theo hướng minh bạch tương tự: Luật AI số 134/2025 yêu cầu gắn nhãn nội dung ảnh/video do AI tạo sinh từ 01/3/2026. Doanh nghiệp lưu dữ liệu người dùng còn chịu ràng buộc của Nghị định 147/2024 và Luật An ninh mạng 2018 về nội dung và bảo vệ dữ liệu.
Vì sao AI nội bộ khép lại chính những lỗ hổng này
Điểm chung của cả hai vụ là dữ liệu nhạy cảm và prompt hệ thống rời khỏi ranh giới tổ chức, nằm trên hạ tầng cloud có endpoint public. Khi triển khai AI nội bộ (on-premise), cấu trúc rủi ro thay đổi căn bản:
- Bề mặt tấn công thu hẹp: không có API public đối mặt Internet để lộ ra "22 endpoint không xác thực" như Lilli.
- Dữ liệu không rời tổ chức: lịch sử chat, tệp và prompt hệ thống nằm trong mạng nội bộ — không có "URL dự án Firebase" cho người ngoài dò.
- Chủ quyền dữ liệu xuyên biên giới: nếu dữ liệu không rời hạ tầng thì các ràng buộc chuyển dữ liệu quốc tế phần lớn không phát sinh — phù hợp yêu cầu nội địa hóa dữ liệu.
- Không ai tắt được từ xa: mô hình on-premise không phụ thuộc nhà cung cấp có thể ngắt truy cập.
On-premise không phải "viên đạn bạc" — cấu hình sai vẫn có thể xảy ra trong nội bộ. Nhưng nó loại bỏ nguyên nhân gốc chung của cả Lilli và Chat & Ask AI: một endpoint public để lộ dữ liệu ra toàn Internet.
Câu hỏi thường gặp
Vụ rò rỉ Lilli của McKinsey lộ bao nhiêu dữ liệu?
Theo tường thuật của CodeWall (09/03/2026): 46,5 triệu tin nhắn, 728.000 tệp, 57.000 tài khoản, 384.000 trợ lý AI và 94.000 workspace — bị truy cập trong khoảng 2 giờ.
Chat & Ask AI bị rò rỉ do đâu?
Do backend Firebase cấu hình sai (Security Rules để công khai), khiến ~300 triệu tin nhắn của hơn 25 triệu người dùng có thể bị đọc không cần xác thực (Fox News 05/02/2026, Malwarebytes 09/02/2026). Nhà phát triển Codeway đã vá trong vài giờ.
Đây có phải lỗi của mô hình AI không?
Không. Cả hai đều là lỗi hạ tầng/cấu hình: endpoint API không xác thực + SQL injection (Lilli) và Firebase để public (Chat & Ask AI) — không phải lỗi mô hình.
EU AI Act có hiệu lực gì từ 02/8/2026?
AI Act áp dụng đầy đủ từ 02/8/2026; nghĩa vụ minh bạch (Điều 50) giữ mốc này. Nghĩa vụ hệ thống rủi ro cao Annex III độc lập được Digital Omnibus dời sang 02/12/2027.
AI nội bộ (on-premise) giúp gì trước các sự cố này?
Loại bỏ endpoint API public đối mặt Internet, giữ dữ liệu và prompt hệ thống trong tổ chức, và giảm ràng buộc chuyển dữ liệu xuyên biên giới — khép lại nguyên nhân gốc chung của cả hai vụ.
Giữ dữ liệu và prompt trong tổ chức
Namtech triển khai AI nội bộ chạy 100% tại chỗ — dữ liệu và prompt không rời tổ chức, không phụ thuộc nhà cung cấp cloud, thu hẹp bề mặt tấn công API public.
Đặt lịch tư vấn miễn phíLưu ý: Bài viết tổng hợp từ nguồn công khai tại 08/07/2026; thông tin tham khảo, không phải tư vấn pháp lý, có thể thay đổi.
- CodeWall — How We Hacked McKinsey's AI Platform (09/03/2026)
- PointGuard AI — McKinsey Lilli breach
- Fox News — Millions of AI chat messages exposed (05/02/2026)
- Malwarebytes — AI chat app leak exposes 300 million messages
- Gibson Dunn — EU AI Act Omnibus Agreement
- European Commission — Regulatory framework AI
- artificialintelligenceact.eu — Implementation timeline