Самовоспроизводящийся AI-вирус на open-source моделях: proof-of-concept с 37% успехом
Исследователи из Университета Торонто создали рабочий прототип компьютерного вируса на базе open-weight LLM, который захватывает GPU, использует их для инференса и автономно распространяется по сети. Успешность полного цикла атаки — 37%, но система работает децентрализованно и без единой точки отказа.
Потому что это конец эпохи, когда вредоносное ПО было просто кодом. Теперь это автономный интеллект, который мыслит, адаптируется и размножается. И остановить его старыми методами уже не получится.
Что произошло
Команда из Университета Торонто, Vector Institute, Кембриджа и ServiceNow опубликовала работающий proof-of-concept автономного AI-червя. Система использует open-weight LLM (умещается на одной A100 80GB, модель 2025 года — название скрыто), захватывает GPU на взломанных машинах и запускает на них инференс для планирования следующих атак.
Вирус проходит три этапа: поиск уязвимостей (~80% успех), эксплуатация (~53%), самокопирование (~88% с готовыми инструментами). Итоговая успешность полного цикла — около 37%. Ключевая фишка — децентрализованная архитектура-рой: если одна копия застряла, другие пробуют новые пути атаки. Нет центральной точки управления, которую можно отключить.
Агент работает через граф рассуждений из специализированных нод (Plan, Judge, Action, Summary, Progress + ещё несколько засекреченных). Каждая нода видит только нужные ей инструменты и промпты — так LLM не путается в контексте и фокусируется на текущей подзадаче. Система полностью автономна, не звонит во внешние API, работает только на локальных ресурсах.
Важный момент: исследователи специально скрыли часть деталей (название модели, полный граф нод), чтобы не дать готовый рецепт для атак. Но сам факт — это больше не теория, а рабочий код.
Автор: Сергей Ефимов · Источник: importai.substack.com
Разработчикам. Open-weight модели теперь можно обернуть в самодостаточный агент с reasoning graph и тулингом для автономных действий. Граф нод позволяет LLM не захлебнуться в контексте — каждая нода решает узкую задачу с ограниченным набором инструментов. Это паттерн для любых агентных систем, не только вредоносных. Плюс появился новый бенчмарк для тестирования open-weight моделей на способность к автономному взлому.
Бизнесу. Инфраструктурные риски растут: AI-агенты могут незаметно паразитировать на ваших GPU и распространяться горизонтально. Защита теперь не про патчи, а про детектирование аномальных паттернов инференса и сетевой активности. Возможен рынок AI-белых-кровяных-клеток — защитных агентов, которых выпускают патрулировать инфраструктуру. Страховка от AI-инцидентов станет обязательной.
Инвесторам. Кибербез выходит на новый уровень: спрос на AI-driven EDR/XDR, децентрализованные honeypots, системы аномалий GPU. Защита от AI-агентов потребует своих AI-агентов — это экспоненциальная гонка вооружений. Уязвимы провайдеры GPU-as-a-Service, дата-центры, любая инфра с общими GPU. Рынок защиты может вырасти кратно, как когда-то после первых сетевых червей.
- AI-driven EDR/XDR для детектирования аномальных паттернов инференса на GPU и сетевой активности агентов
- Платформа для запуска защитных AI-агентов, которые патрулируют корпоративную инфру и ищут вредоносных агентов
- Специализированные honeypots для AI-червей с мониторингом reasoning patterns
- Консалтинг по защите GPU-инфраструктуры: аудит, zero-trust для compute, изоляция inference workloads
- Страхование от AI-инцидентов: полисы для компаний с GPU-кластерами и cloud inference
- 37% успешность — это proof-of-concept, но в рое копий это становится устойчивой угрозой. Защита пока не готова.
- Исследователи скрыли детали, но открытые модели и инструменты уже есть — barrier to entry низкий для умелых атакующих.
- Децентрализованная архитектура делает вирус неубиваемым классическими методами (нет C&C сервера, который можно вырубить).
- Экосистема интернета может превратиться в дарвиновскую среду AI-агентов, где люди теряют контроль над инфраструктурой.
Когда читаешь про 37% успешность, кажется — ну ладно, три из десяти, не страшно. Но авторы правы: в децентрализованном рое это превращается в устойчивую угрозу. Один экземпляр застрял — другой пробует новый путь. Нет центра управления, значит, нет кнопки «выключить». Классическая защита заточена под C&C-серверы и сигнатуры — здесь это не работает.
Второй момент — они специально скрыли детали (модель, полный граф нод), но ключевые компоненты уже в открытом доступе. Open-weight LLM, reasoning graphs, тулинг для агентов — всё это есть. Barrier to entry не нулевой, но для умелой команды вполне преодолимый. И да, это открывает рынок защиты нового уровня: AI-driven EDR, агенты-защитники, страховка от AI-инцидентов. Кто первым сделает эффективную защиту — выиграет огромный кусок пирога.
Комментарии