Исследователи собрали ИИ-червя, который крадёт видеокарты жертв, чтобы думать над атаками
Учёные из Торонто, Кембриджа и ServiceNow показали прототип червя на модели с открытыми весами. Он сам ищет уязвимости, взламывает компьютеры и копирует себя дальше. Полная атака удаётся ему примерно в 37% случаев.
Компьютерный червь, который сам придумывает, как взломать каждую новую жертву, больше не существует только в теории. Исследователи из Университета Торонто, Vector Institute, Кембриджского университета и компании ServiceNow собрали работающий прототип. Червь захватывает машины с видеокартами и запускает на них языковую модель, которая планирует следующие атаки.
Модель работает локально, на одной видеокарте. Червю не нужны API крупных компаний, где запросы можно отследить или отключить. Какую модель использовали, авторы не называют. Известно лишь, что она вышла в 2025 году, выложена с открытыми весами и помещается на одну видеокарту A100 с 80 ГБ памяти.
Модели дали особую обвязку с готовыми инструментами: для разведки в сети, проникновения на машину, повышения прав и копирования себя. Рассуждения разбиты на узлы с отдельными ролями. Один узел составляет план атаки, другой сверяет его с уже выполненными командами, третий решает, есть ли вообще продвижение. Каждый узел видит только то, что нужно для его шага, поэтому модель не путается в собственных записях. Часть узлов авторы в публичной версии статьи скрыли.
Уязвимости червь находит примерно в 80% случаев, использует их примерно в 53%, копирует себя в 88%. Джек Кларк, автор рассылки Import AI, подсчитал, что целиком атака удаётся примерно в 37% случаев. По его словам, это достаточно, чтобы тревожиться, и мало, чтобы работа годилась как тест для будущих открытых моделей. Но надёжность отдельной попытки не так важна. Копии червя действуют параллельно и без общего центра. Трудную машину раз за разом атакуют разные копии, каждая своим путём. Выключить какой-то один узел, чтобы остановить заражение, нельзя.
Кларк считает, что интернет превращается в экосистему атакующих и защищающихся агентов. Людям, возможно, придётся выпускать в сеть собственных агентов, которые будут работать против враждебных моделей как лейкоциты. Не всем читателям рассылки такая работа понравилась. Один из них сравнил её с опытами по усилению опасных свойств вирусов: по его мнению, публиковать почти готовую инструкцию — не то же самое, что доказать, что такая атака возможна.