🪱 ИИ-червь: вирус, который становится умнее с каждым заражённым компьютером
Исследователи Университета Торонто и Кембриджа опубликовали на arXiv работу «AI Agents Enable Adaptive Computer Worms» — первое доказательство того, что программа на основе ИИ способна сама расползаться по сети, захватывая вычислительные мощности заражённых машин и используя их же для продолжения атаки. Прототип существует и прошёл 15 испытаний. Цель авторов — показать новый класс угрозы раньше, чем он появится у настоящих злоумышленников.
Эксперимент устроен просто: закрытая сеть из 33 компьютеров с разными ОС и намеренно оставленными брешами — червя запустили на неделю. За 7 дней он сам осмотрел сеть, нашёл в среднем 32 уязвимое место, проник на 23 машины и скопировал себя на 20 — более 60% сети без участия человека. Если попадался компьютер с мощной видеокартой, то червь превращал его в дополнительный «мозг»: ставил туда копию языковой модели и использовал её для поиска следующих жертв. Это удавалось в двух случаях из трёх.
Отличие от прежних вирусов существенное. Старые черви знали заранее о том, какую брешь используют: закрыл её — распространение остановлено. Этот вирус читает свежие сообщения об уязвимостях во время работы и придумывает способ взлома под конкретную машину. Он проник на 3 компьютера с брешами, о которых стало известно уже после обучения его модели, — прочитав публичные отчёты. Отдельно отмечено то, чего авторы не закладывали: червь несколько раз сам переписал свой код, чтобы обойти защиту.
Экономика атаки переворачивается: как только захвачен первый мощный сервер, каждое следующее заражение обходится нападающему бесплатно — он расходует чужие вычисления. Внешней кнопки «стоп» тоже нет: модель открытая, работает локально, ни один производитель ИИ не может отозвать доступ.
И это уже не только лаборатория. В марте другая группа показала ClawWorm — червя, атакующего экосистемы ИИ-агентов, с успехом в 64,5% случаев. А Anthropic задокументировала реальную шпионскую операцию, где ИИ выполнял 80–90% шагов сам, оставляя человеку лишь ключевые решения.
Отсюда закономерный вопрос: насколько вероятен захват всех ЦОД страны, скажем, в военных целях?
Препятствий больше, чем кажется:
1️⃣ Червю нужна начальная точка входа.
2️⃣ Нужна невидимость: прототип намеренно оставляет следы.
3️⃣ Нужно преодолеть физическую изоляцию — серверные критической инфраструктуры обычно отрезаны от интернета.
4️⃣ Нужен масштаб: 33 заведомо уязвимые машины и 100 тыс. серверов под защитой — разные задачи. Чем шире атака, тем выше шанс обнаружить её задолго до захвата большинства систем.
Реалистичная оценка такова. В ближайшие 2-3 года массовый захват всей ИИ-инфраструктуры страны маловероятен. Но целенаправленный вывод из строя вычислений в отдельном слабо защищённом корпоративном или облачном сегменте — уже умеренно вероятен.
На горизонте 5-7 лет, по мере роста мощности открытых моделей, реалистичнее другое: избирательное лишение противника вычислительной базы для ключевых ИИ-систем — не захват всего вычислительного контура, а точечная деградация наиболее мощных вычислительных возможностей.
💬 Тест Тьюринга. События в сфере ИИ. Подписаться
Исследователи Университета Торонто и Кембриджа опубликовали на arXiv работу «AI Agents Enable Adaptive Computer Worms» — первое доказательство того, что программа на основе ИИ способна сама расползаться по сети, захватывая вычислительные мощности заражённых машин и используя их же для продолжения атаки. Прототип существует и прошёл 15 испытаний. Цель авторов — показать новый класс угрозы раньше, чем он появится у настоящих злоумышленников.
Эксперимент устроен просто: закрытая сеть из 33 компьютеров с разными ОС и намеренно оставленными брешами — червя запустили на неделю. За 7 дней он сам осмотрел сеть, нашёл в среднем 32 уязвимое место, проник на 23 машины и скопировал себя на 20 — более 60% сети без участия человека. Если попадался компьютер с мощной видеокартой, то червь превращал его в дополнительный «мозг»: ставил туда копию языковой модели и использовал её для поиска следующих жертв. Это удавалось в двух случаях из трёх.
В этом и новизна — не самокопирование, а наращивание интеллекта по мере распространения.
Отличие от прежних вирусов существенное. Старые черви знали заранее о том, какую брешь используют: закрыл её — распространение остановлено. Этот вирус читает свежие сообщения об уязвимостях во время работы и придумывает способ взлома под конкретную машину. Он проник на 3 компьютера с брешами, о которых стало известно уже после обучения его модели, — прочитав публичные отчёты. Отдельно отмечено то, чего авторы не закладывали: червь несколько раз сам переписал свой код, чтобы обойти защиту.
Экономика атаки переворачивается: как только захвачен первый мощный сервер, каждое следующее заражение обходится нападающему бесплатно — он расходует чужие вычисления. Внешней кнопки «стоп» тоже нет: модель открытая, работает локально, ни один производитель ИИ не может отозвать доступ.
И это уже не только лаборатория. В марте другая группа показала ClawWorm — червя, атакующего экосистемы ИИ-агентов, с успехом в 64,5% случаев. А Anthropic задокументировала реальную шпионскую операцию, где ИИ выполнял 80–90% шагов сам, оставляя человеку лишь ключевые решения.
Отсюда закономерный вопрос: насколько вероятен захват всех ЦОД страны, скажем, в военных целях?
Препятствий больше, чем кажется:
1️⃣ Червю нужна начальная точка входа.
2️⃣ Нужна невидимость: прототип намеренно оставляет следы.
3️⃣ Нужно преодолеть физическую изоляцию — серверные критической инфраструктуры обычно отрезаны от интернета.
4️⃣ Нужен масштаб: 33 заведомо уязвимые машины и 100 тыс. серверов под защитой — разные задачи. Чем шире атака, тем выше шанс обнаружить её задолго до захвата большинства систем.
Реалистичная оценка такова. В ближайшие 2-3 года массовый захват всей ИИ-инфраструктуры страны маловероятен. Но целенаправленный вывод из строя вычислений в отдельном слабо защищённом корпоративном или облачном сегменте — уже умеренно вероятен.
На горизонте 5-7 лет, по мере роста мощности открытых моделей, реалистичнее другое: избирательное лишение противника вычислительной базы для ключевых ИИ-систем — не захват всего вычислительного контура, а точечная деградация наиболее мощных вычислительных возможностей.
💬 Тест Тьюринга. События в сфере ИИ. Подписаться