AI agent là vector gian lận mới. Đây là lý do hệ thống phát hiện của bạn có thể bỏ sót chúng.
Agent chạy bằng LLM điều khiển trình duyệt thật, suy luận về trang và trông giống con người ở bề mặt. Các tín hiệu hành vi và CAPTCHA từng bắt được bot script giờ yếu đi rõ rệt trước chúng.
Trong phần lớn thập kỷ vừa qua, "bot detection" có nghĩa là phân biệt tự động hóa với con người. Tín hiệu rất rõ ràng vì khoảng cách rất lớn: bot không có rung chuột, không có khoảng dừng để đọc, không có nhận thức về ngữ cảnh. Chúng lộ liễu nếu bạn biết nhìn vào đâu.
Khoảng cách đó đang thu hẹp. Nhóm mối đe dọa mà các đội chống gian lận cần hiểu trong năm 2026 là agent chạy bằng LLM — tự động hóa xây dựng trên các mô hình ngôn ngữ lớn, có thể đọc, suy luận, quyết định và hành động theo cách gần với nhận thức của con người hơn bất kỳ thế hệ bot nào trước đây. Các tín hiệu phát hiện từng hiệu quả với bot dựa trên script giờ kém hiệu quả rõ rệt trước những agent được huấn luyện trên hành vi con người.
Đây không phải suy đoán về một mối đe dọa tương lai. Lưu lượng do agent điều khiển đã có mặt trong log gian lận của bạn, phần lớn bị gán nhãn sai thành "người dùng thật" hoặc "bot tinh vi". Thành phần của lưu lượng này đang thay đổi. Các hướng tiếp cận phát hiện trụ vững được đòi hỏi một mô hình kiến trúc khác với những gì hầu hết nền tảng đang triển khai.
Bài viết này dành cho các lãnh đạo về bảo mật và sản phẩm muốn hiểu điều gì thực sự khác biệt ở tự động hóa do agent điều khiển, tại sao nó quan trọng với việc phòng thủ gian lận, và những mẫu phát hiện nào hiệu quả trước nó.
AI agent thực chất là gì trong bối cảnh gian lận
Cụm từ "AI agent" được dùng khá tùy tiện. Trong bối cảnh gian lận, định nghĩa có ý nghĩa là tự động hóa đáp ứng ba tiêu chí:
- Được điều khiển bởi một mô hình ngôn ngữ (GPT-4, Claude, Gemini hoặc tương tự) để ra quyết định thay vì các script được viết cứng.
- Vận hành một môi trường trình duyệt thật — thường là một phiên bản headless hoặc có giao diện của Chrome, Firefox hay Safari, thường chạy trên hạ tầng đám mây thiết kế cho tự động hóa trình duyệt.
- Có khả năng thích ứng với các trạng thái trang bất ngờ — thông báo lỗi, thay đổi bố cục, các bước xác minh bổ sung — mà không cần lập trình viên cập nhật lại script.
Sự kết hợp này khác biệt về chất so với tự động hóa cũ. Một bot dựa trên script chạy theo macro đã ghi sẽ hỏng ngay khi trang thay đổi. Một agent đọc trang, hiểu nó đang nhìn thấy gì và điều chỉnh cách tiếp cận. Thế hệ đầu tiên được xây dựng cho các mục đích hợp pháp (nghiên cứu web, kiểm thử khả năng tiếp cận, duyệt web tự động). Thế hệ thứ hai bao gồm những kẻ vận hành áp dụng các công cụ này vào gian lận ở quy mô lớn.
Vì sao các tín hiệu phát hiện cũ yếu hơn trước agent
Bộ công cụ bot detection truyền thống dựa vào các tín hiệu phân biệt tự động hóa với con người. Agent làm thay đổi độ mạnh của từng tín hiệu.
Tín hiệu hành vi. Entropy chuyển động chuột, động lực học gõ phím, mẫu cuộn trang. Con người thật có sự biến thiên tự nhiên — rung tay, do dự, sửa lỗi. Bot dựa trên script hoặc không có biến thiên nào (đường thẳng hoàn hảo, điền form tức thì) hoặc có biến thiên được tạo ra nhưng phát hiện được về mặt thống kê.
Agent điều khiển trình duyệt thật thường tạo ra các mẫu giống con người hơn. Chúng dùng chính cơ chế mô phỏng đầu vào của trình duyệt thật, thường được ngẫu nhiên hóa. Chúng mất thời gian để "đọc" trang vì mô hình bên dưới cần xử lý nội dung hình ảnh hoặc DOM. Tín hiệu hành vi vẫn hiện diện, nhưng nhiễu hơn và đòi hỏi phân tích tinh vi hơn để trích xuất.
CAPTCHA. Các dịch vụ giải CAPTCHA hiện đại từ lâu đã có thể đánh bại CAPTCHA ở quy mô lớn với khoảng $0,001 cho mỗi thử thách. Agent làm việc đó một cách tự thân. GPT-4o hay Claude phổ thông có thể nhìn vào một CAPTCHA dạng ảnh và xác định cần nhấp vào đâu với độ chính xác cao. Giá trị phòng thủ của CAPTCHA trước agent gần như bằng không.
Quy tắc velocity. Các ngưỡng cố định cho số hành động mỗi phút. Bot dựa trên script thường vi phạm chúng một cách quyết liệt vì tối ưu cho tốc độ là mục đích chính. Agent cố tình chậm lại vì mô hình bên dưới của chúng được huấn luyện trên hành vi con người, vốn có nhịp độ tự nhiên. Quy tắc velocity chỉ bắt được agent khi chúng được cấu hình cho các chiến dịch khối lượng lớn.
Fingerprinting đơn giản. Các danh sách tĩnh về canvas hash, font, chuỗi User-Agent. Agent chạy trình duyệt thật tạo ra giá trị hợp lệ cho tất cả những thứ này. Fingerprint trông đúng vì nó đúng — agent đang dùng một trình duyệt thật, và trình duyệt báo cáo đúng bản chất của nó.
Quy luật: các tín hiệu dựa trên "tự động hóa trông khác con người" yếu đi khi tự động hóa trông giống con người hơn.
Những tín hiệu vẫn hiệu quả
Việc phát hiện agent đòi hỏi các tín hiệu mà tự động hóa không dễ giấu, bất kể hành vi ở bề mặt trông giống con người đến đâu.
Chữ ký ở tầng mạng. Agent thường chạy trên hạ tầng đám mây: AWS, GCP, Azure hoặc các dịch vụ tự động hóa trình duyệt chuyên biệt. Các dải IP có thể nhận diện được. Fingerprint TCP/TLS khác với các ISP dành cho người tiêu dùng. Các tín hiệu quan sát được ở phía máy chủ bắt được phần lớn lưu lượng agent bất kể phía client tuyên bố điều gì.
Các nhà cung cấp vận hành sản phẩm browser-as-a-service cụ thể (Browserbase, Anchor, Steel.dev và những bên khác) có chữ ký mạng nhận diện được. Người dùng thật từ các ISP dân dụng trông khác ở tầng mạng so với agent chạy trong môi trường đám mây. Đây là tín hiệu đáng tin cậy nhất trong năm 2026.
Device fingerprint tinh vi. GPU thật tạo ra các mẫu số dấu phẩy động khó giả mạo chính xác đến từng pixel. Các môi trường ảo hóa và phiên bản GPU đám mây tạo ra các mẫu hơi khác. AudioContext fingerprinting bộc lộ sự khác biệt trong xử lý âm thanh giữa phần cứng vật lý và phần cứng ảo hóa. Độ lệch đồng hồ thời gian thực khác nhau giữa thiết bị tiêu dùng trên mạng cục bộ và các phiên bản đám mây được đồng bộ với các máy chủ NTP chất lượng cao.
Mỗi tín hiệu riêng lẻ đều nhỏ. Kết hợp qua hơn 130 phép dò, chúng tạo nên một bức tranh mạch lạc: "cái này trông như thiết bị tiêu dùng thật" so với "cái này trông như môi trường trình duyệt chạy trên đám mây, bất kể User-Agent tuyên bố điều gì".
Liên kết chéo phiên. Các hoạt động của agent thường có một hệ thống nền tảng điều khiển nhiều phiên. Ngay cả khi mỗi phiên có một device fingerprint riêng, các tương quan hành vi xuyên phiên (mẫu thời gian giống hệt, cách ra quyết định giống hệt, phản ứng với lỗi giống hệt) làm lộ ra sự phối hợp.
Kiểm tra tính nhất quán phía máy chủ. Agent có thể giả mạo bất kỳ tín hiệu riêng lẻ nào. Duy trì tính nhất quán trên tất cả tín hiệu khó hơn nhiều. Nếu môi trường JavaScript tuyên bố "Chrome 120 trên macOS" nhưng fingerprint mạng cho thấy một máy chủ Linux trong AWS, thì đó là mâu thuẫn mà phía client không nhìn thấy được và do đó không thể sửa.
Phát hiện polymorphic. Mã phát hiện phía client thay đổi hằng ngày khiến agent không thể huấn luyện trước đối với nó. Các phép dò tĩnh bị dịch ngược; các phép dò xoay vòng thì không.
Mẫu kiến trúc: nhiều tín hiệu yếu, kết hợp với kiểm tra tính nhất quán, thắng bất kỳ tín hiệu mạnh đơn lẻ nào. Các tín hiệu mạnh đơn lẻ bị đánh bại. Sự kết hợp của năm mươi tín hiệu yếu với các yêu cầu nhất quán giữa chúng chống né tránh lâu hơn nhiều.
Các cuộc tấn công do agent điều khiển trông ra sao trên thực tế
Ba mẫu chúng tôi quan sát được trong lưu lượng năm 2026:
Mẫu 1: Nuôi tài khoản hàng loạt. Agent tạo tài khoản ở quy mô lớn, hoàn tất xác minh email, các bước KYC và onboarding sản phẩm ban đầu. Mỗi tài khoản nhằm để khai thác giá trị về sau: nhận thưởng, khai thác gói miễn phí, cày airdrop, scraping nội dung. Agent làm phần việc mà trước đây cần đến hoặc script thô sơ (dễ bị bắt) hoặc sức lao động con người (tốn kém).
Kinh tế học đơn vị tài chính có lợi cho kẻ tấn công. Một chiến dịch agent có thể chạy 1.000 phiên trình duyệt đồng thời trên hạ tầng đám mây phổ thông với chi phí dưới $50 mỗi giờ. Mỗi tài khoản thành công có một mức giá trị nào đó (€50–500 cho tiền thưởng chào mừng iGaming, $10–100 cho khai thác gói miễn phí SaaS, cao hơn nhiều với airdrop tiền mã hóa). Chi phí biên cho mỗi tài khoản tiến gần đến không trong khi giá trị biên vẫn đáng kể.
Mẫu 2: Credential stuffing với logic thích ứng. Các công cụ credential stuffing cũ nã các cặp thông tin đăng nhập vào endpoint đăng nhập với tốc độ brute-force. Các hướng tiếp cận do agent điều khiển hiện đại thử cẩn thận hơn, xử lý CAPTCHA khi nó xuất hiện, điều hướng đến luồng khôi phục khi đăng nhập ban đầu thất bại, và xử lý mỗi thông tin "thành công" cẩn trọng hơn để tránh kích hoạt phòng thủ quyết liệt.
Tỷ lệ thành công trên mỗi thông tin đăng nhập tương tự các kỹ thuật cũ. Độ khó phát hiện cao hơn vì agent không trông như một chiến dịch brute-force — nó trông như một chuỗi các lần đăng nhập bình thường với nhịp độ bình thường.
Mẫu 3: Lạm dụng mã khuyến mãi và scraping nội dung. Các cuộc tấn công agent chậm nhịp nhất. Agent truy cập trang sản phẩm, áp mã khuyến mãi, thu thập giá, thu thập nội dung, rồi thoát. Khối lượng trên mỗi IP khiêm tốn. Khối lượng trên mỗi phiên nhỏ. Tín hiệu tinh vi, nhưng tổng chi phí — mất tình báo cạnh tranh, cạn kiệt ngân sách khuyến mãi, đánh cắp nội dung — là đáng kể.
Ba mẫu này chia sẻ một thách thức phòng thủ chung: chữ ký của từng hành động trông giống con người. Việc phát hiện đòi hỏi hoặc nhìn vào các mẫu tổng hợp qua nhiều phiên, hoặc nhìn vào các tầng sâu hơn (mạng, phần cứng, tính nhất quán) mà agent không dễ giả mạo.
Điều này có ý nghĩa gì với đội của bạn
Ba nhận định có ý nghĩa bất kể loại nền tảng nào:
Nhận định 1: Các điểm bot detection bạn đang theo dõi có thể đang đánh giá thấp mối đe dọa thực tế. Hầu hết nền tảng đo "lưu lượng bot" bằng các tín hiệu mà lưu lượng agent không kích hoạt. Điểm số giảm hoặc đi ngang ở nhiều nền tảng không phải vì mối đe dọa thu hẹp mà vì phép đo đang bỏ sót nhóm mới.
Nhận định 2: Các nhà cung cấp xây trên mô hình tín hiệu cũ đang gặp rủi ro. Nếu marketing của nhà cung cấp phát hiện của bạn nhấn mạnh phân tích hành vi như điểm khác biệt chính, hãy đặt những câu hỏi khó về cách kiến trúc của họ xử lý lưu lượng agent. Nhiều nhà cung cấp đang chậm nhiều tháng hoặc nhiều năm ở nhóm này.
Nhận định 3: Kiến trúc đúng không phải là một tầng duy nhất. Phát hiện chỉ ở tầng mạng bỏ sót agent chạy trên hạ tầng residential proxy. Phát hiện chỉ ở tầng thiết bị bỏ sót agent chạy trên phần cứng vật lý. Kiến trúc phòng thủ vững chắc kết hợp các tầng với kiểm tra tính nhất quán.
Các nền tảng vượt qua giai đoạn chuyển tiếp này tốt đều có chung một mẫu: họ coi việc phát hiện là một năng lực liên tục thay vì một sản phẩm đã triển khai. Họ đo theo quý, tinh chỉnh quy tắc theo tháng, và có quan hệ với nhà cung cấp phát hiện bao gồm R&D liên tục thay vì một hợp đồng SaaS tĩnh.
18 tháng tới
Ba dự đoán về cách nhóm này tiến hóa:
Dự đoán 1: Tỷ trọng lưu lượng agent tăng lên. Từ mức phần trăm một chữ số năm 2025 tiến tới mức hai chữ số vào cuối năm 2026. Các động lực kinh tế ủng hộ sự mở rộng: chi phí hạ tầng agent tiếp tục giảm, năng lực agent tiếp tục cải thiện, và giá trị của gian lận tự động tiếp tục thu hút đầu tư.
Dự đoán 2: Các nền tảng agent chuyên biệt xuất hiện. Tự động hóa dựa trên LLM phổ thông là làn sóng đầu tiên. Làn sóng thứ hai là các agent chuyên dụng cho từng loại gian lận cụ thể: agent cày thưởng, agent credential stuffing, agent cày airdrop. Mỗi loại được tối ưu cho mục tiêu riêng và khó phát hiện hơn agent đa dụng.
Dự đoán 3: Phản ứng của bên phòng thủ hội tụ quanh các mẫu kiến trúc cụ thể. Phát hiện đa tầng với kiểm tra tính nhất quán xuyên tầng và mã phía client polymorphic trở thành tiêu chuẩn. Các nhà cung cấp không tung ra kiến trúc này trong 18 tháng tới sẽ mất sức cạnh tranh trước các nhà cung cấp làm được.
Cửa sổ để đi trước mối đe dọa này gần như chính là khoảng 18 tháng đó. Các nền tảng triển khai phát hiện hiệu quả ở phần đầu cửa sổ có con đường dễ hơn so với các nền tảng chờ đến khi lưu lượng agent thống trị bề mặt đe dọa của họ rồi mới phải cải tạo lại.
Tracio phù hợp ở đâu
Phát hiện agent là một trong những khoản đầu tư R&D chính của Tracio trong năm 2026. Kiến trúc bao phủ các tầng tín hiệu trụ vững trước agent: chữ ký mạng (bao gồm các môi trường trình duyệt chạy trên đám mây đã biết), kiểm tra tính nhất quán thiết bị (bắt phần cứng ảo hóa bất kể môi trường được tuyên bố), sinh trắc học hành vi (các mẫu dưới mili giây vẫn phân biệt được cả agent tinh vi), và chia sẻ tín hiệu chéo khách hàng (bắt các chiến dịch phối hợp trải rộng qua nhiều nền tảng).
Tầng JavaScript polymorphic khiến agent không thể huấn luyện trước các cách né tránh đối với các phép dò tĩnh. Phán quyết phía máy chủ tích hợp mọi tín hiệu và đưa ra quyết định ALLOW, CHALLENGE hoặc BLOCK trong dưới 50 mili giây, kèm theo lý do để đội của bạn kiểm chứng và tinh chỉnh.
Triển khai nhanh: một SDK trên trang, một lần gọi verify phía máy chủ tại mỗi điểm quyết định quan trọng. Gói miễn phí bao gồm 2.500 lần xác minh mỗi tháng — đủ để chạy một cuộc thử nghiệm có ý nghĩa và thấy thực sự có gì trong lưu lượng của bạn.
Tò mò xem bao nhiêu phần trăm lưu lượng của bạn là do agent điều khiển?
Bắt đầu dùng thử miễn phí
— 2.500 lần xác minh miễn phí, không cần thẻ tín dụng.
Đặt lịch demo
để xem qua bề mặt đe dọa cụ thể của bạn và nhận ước tính cơ sở về lưu lượng agent trên nền tảng của bạn.