Искусственный интеллект · Кибербезопасность · Вредоносное ПО · LLM-агенты · Адаптивные угрозы · Университет Торонто6 сентября в 21:32 · 5 мин

Новый класс угроз: ИИ-червь адаптирует стратегии атак под каждую жертву

Исследователи из Университета Торонто представили концепт вредоносного ПО нового поколения — «адаптивного червя», управляемого локальными языковыми моделями (LLM). В отличие от традиционных вирусов, использующих статические уязвимости, этот агент способен анализировать окружение и генерировать индивидуальную тактику захвата для каждого устройства, создавая принципиально новые вызовы для систем кибербезопасности.

Стеклянный вирус-спираль из холодной воды и тумана над темным каменистым берегом ночью.

# Адаптивный червь подбирает индивидуальные уязвимости для каждого ПК

Технологии искусственного интеллекта стремительно меняют ландшафт информационной безопасности. Однако наряду с защитными алгоритмами, ИИ становится мощным инструментом в руках злоумышленников. Учёные из Университета Торонто опубликовали научную работу, описывающую создание и тестирование «адаптивного» компьютерного червя, который демонстрирует поведение, нехарактерное для вредоносного ПО предыдущих десятилетий.

В отличие от классических червей, таких как WannaCry, которые зависели от заранее известных уязвимостей, новый агент способен самостоятельно разрабатывать стратегии атак. Он использует вычислительные ресурсы захваченных машин для поддержания собственной инфраструктуры и поиска новых целей, адаптируя свои методы к специфике каждой системы.

Принципиально иной подход к заражению

Традиционные киберугрозы часто ограничены жестко прописанным кодом. Если уязвимость была устранена на одной машине, она оставалась уязвимой для всех остальных систем, эксплуатирующих тот же вектор атаки. Защитники могли отследить распространение и блокировать угрозу, удаляя соответствующие эксплойты из сети.

Авторы концепта описывают ситуацию, где ИИ-агент меняет правила игры. Червь, управляемый локальными языковыми моделями (LLM), генерирует уникальные стратегии для каждой новой цели. Система опирается на список известных уязвимостей, но способность LLM к рекурсивным рассуждениям позволяет ей выбирать наиболее эффективный путь проникновения в реальном времени. Внешний эксперт уже не может предсказать, какую уязвимость использует вредонос на следующем этапе, поскольку решение принимает система на основе анализа текущей обстановки.

*Учёные пишут: «Мы должны подготовиться к автономным LLM-противникам: вредоносным программным системам, которые распространяются без участия человека и определяются не фиксированным кодом эксплуатации, а способностью рассуждать о целях, адаптироваться к наблюдениям и синтезировать логику атак в реальном времени».*

Архитектура адаптивной системы

Для проведения экспериментов исследователи создали изолированную корпоративную сеть под названием «FakeCorp». Она включала в себя гетерогенные устройства: серверы на базе Linux, рабочие станции Windows и элементы Интернета вещей (IoT). Целью было проверить, сможет агент самостоятельно расширяться по такой разнородной инфраструктуре.

Система червя состоит из двух ключевых компонентов, работающих в тесной связке:

1. Компонент GPU LLM: Заражённые машины используют свои графические процессоры для запуска локальных языковых моделей. Это позволяет агенту работать автономно, не требуя внешнего хостинга или подключения к облаку для принятия решений. Злоумышленник экономит ресурсы, используя вычислительную мощность собственных жертв. 2. Агентский фреймворк: Этот модуль отвечает за планирование и исполнение атак. Он разделён на три функциональных блока: * Ядро агента: Осуществляет рекурсивные рассуждения, основываясь на наблюдениях из среды. Оно формирует гипотезы о том, как лучше захватить текущую цель. * Модуль памяти: Управляет контекстом, запоминая историю команд, сбои, активную целевую машину и текущую фазу жизненного цикла атаки. Такая иерархическая память позволяет агенту не терять нить рассуждений при длительной операции. * Модуль инструментов: Взаимодействует с операционной системой жертвы, выполняя конкретные действия: управление консолью, передачу файлов или развёртывание полезной нагрузки.

Процесс рассуждения строится по графу: агент предлагает план атаки, затем самостоятельно критикует его, уточняет детали, выбирает действие, оценивает результат и принимает решение: продолжать по текущему сценарию или изменить гипотезу.

Результаты эксперимента и экономический аспект

В ходе эксперимента агент успешно распространялся по сети FakeCorp в течение 48 часов. Он использовал реальные уязвимости корпоративных сетей, эксплуатируя устройства разных типов. Исследователи заметили важный экономический феномен: поскольку программа паразитирует на ресурсах уже заражённых машин, затраты на каждое новое заражение стремятся к нулю.

Создатели отмечают, что это формирует «дестабилизирующую экономическую асимметрию между нападающими и защитниками». У злоумышленника почти отсутствуют расходы, тогда как защитникам приходится тратит значительные ресурсы на мониторинг и защиту каждой отдельной точки входа, особенно учитывая, что угроза может применять любые известные методы.

Преимущества и недостатки новой угрозы

Хотя концепция пугающа, исследователи также отмечают ограничения текущего прототипа. В отличие от быстрых червей прошлых лет, таких как SQL Slammer или Conficker, адаптивный ИИ-червь распространяется медленнее. Его работа итеративна: агент должен проанализировать, предположить и действовать, что вносит в процесс задержки и «шум».

Эти задержки часто приводят к ошибкам в рассуждениях агента, что делает его поведение предсказуемым для современных систем защиты. В текущем виде такой вредоносный программный агент с высокой вероятностью был бы обнаружен традиционными антивирусами и системами детекции аномалий гораздо раньше, чем это произошло бы с классическим эксплойтом.

Тем не менее, работа демонстрирует возможность добавления функций адаптации и LLM-рассуждений к известным червям, таким как Stuxnet. Если бы злоумышленники добились оптимизации таких агентов и ускорили их работу, способности к распространению могли бы вырасти многократно. Отсутствие «центра управления» — так как каждый узел работает автономно — также усложняет блокировку распространения, вынуждая защитников разрабатывать методы защиты на индивидуальном уровне для каждой потенциальной цели.

Выводы авторов ясны: автономные ИИ-угрозы — это не гипотетическая фантастика, а реальный сценарий развития кибервойн. Подготовка к таким противникам требует фундаментального пересмотра подходов к кибербезопасности, смещения фокуса с защиты от известных эксплойтов на мониторинг аномального поведения автономных систем.

Первоисточники

Habr AI
← Вернуться в эфир