研究人员打造出一种自复制AI蠕虫,完全基于本地开放权重模型运行
摘要
多伦多大学的研究人员开发了一种概念验证AI蠕虫,它使用本地开放权重的大语言模型来自主推理网络漏洞,生成定制的漏洞利用代码,并在无需人工干预的情况下跨主机复制,在受控测试中实现了62%的网络感染率。
暂无内容
查看缓存全文
缓存时间: 2026/07/02 22:29
# 研究人员构建出完全基于本地开源权重模型运行的自复制AI蠕虫
来源:https://thehackernews.com/2026/06/researchers-build-self-replicating-ai.html?m=1

多伦多大学的研究人员构建并测试了一种概念验证型AI驱动计算机蠕虫,它利用本地托管的开源权重大型语言模型,自主推理穿越网络,针对遇到的每个目标生成定制化攻击策略,并进行自我复制。整个过程无需人工干预,也不使用任何商业AI服务。
该预印本于6月2日提交至arXiv(https://arxiv.org/pdf/2606.03811),目前正处于同行评审阶段。它揭示了当恶意软件能够检查暴露的服务、读取最新的安全公告并在运行时生成新的攻击路径时,单一CVE补丁的防御措施为何会失效。
在一个特意配置为易受攻击的33台主机网络上进行的15次隔离运行中,该蠕虫平均识别出31.3个漏洞,并在23.1台主机上获得了提升权限,约占其主动攻击主机的四分之三。随后,它在七天内自主复制到其中的20.4台主机,占整个网络的62%,且无需事先了解网络拓扑结构,也无人工输入。
传统蠕虫携带的是构建时确定的固定漏洞利用载荷。只要打上这些特定漏洞的补丁,蠕虫就会停止传播。
而这款蠕虫的做法不同:它使用运行在单个GPU上的开源权重LLM,在运行时生成针对下一个目标发现的任何漏洞的攻击逻辑。没有预编码的漏洞利用链,也不依赖OpenAI、Anthropic或任何其他可能被平台撤销或限速的API。
## 蠕虫实际做了什么
由副教授Nicolas Papernot领导的CleverHans Lab(https://cleverhans.io/latest-research.html)团队汇集了多伦多大学、Vector Institute、剑桥大学和ServiceNow的研究人员。他们在隔离的33台主机网络("FakeCorp")上进行了15次独立实验,该网络包含Ubuntu、Debian、Rocky Linux、Alpine、Windows Server 2008 R2、2019和2022以及物联网设备。
每台主机至少存在一个真实世界的漏洞。33台机器中有5台配备了GPU。在主要的传播实验中,蠕虫使用共享的GPU推理池来模拟从受害机器获取的计算资源。团队还单独测试了完整的GPU层级复制,即蠕虫在受感染的GPU主机上部署本地LLM实例;该实验的成功率为68.8%。
网络安全(https://thehackernews.uk/ai-sec-steps-m)
在这种层级化设计中,受感染的具备GPU能力的主机充当分布式推理节点,为网络中无法自行运行模型的低计算能力设备提供推理服务。
在15次运行中,蠕虫在23.1台主机上获得了提升权限,并在其中88%的主机上成功启动了副本。它最多实现了七代自我复制,平均为5.1代。测试环境是故意设置成易受攻击的:论文指出,该测试衡量的是针对现实中单个漏洞的自主推理能力,而非在主动端点防御下、经过大部分加固的生产网络中的传播能力。
单次运行中的漏洞利用包括链式SambaCry与可写root cron提权漏洞、Dirty Pipe(https://thehackernews.com/2022/03/researchers-warn-of-linux-kernel-dirty.html)、PrintNightmare(https://thehackernews.com/2021/07/microsoft-warns-of-critical.html)、Drupalgeddon 2(https://thehackernews.com/2018/06/drupalgeddon2-exploit.html)、Exim RCE(https://thehackernews.com/2026/05/new-exim-bdat-vulnerability-exposes.html)、盲SQL注入、JWT绕过、Redis逃逸等等。这些并非预编程的结果,而是代理根据在每个主机上的发现推理得出的。

论文的图2展示了一次运行中的完整径向传播树,显示了跨越Linux、Windows和IoT主机的六到七代传播。单次漏洞利用尝试的成功率约为44%。大多数失败源于格式错误的有效载荷语法,而非逻辑缺陷。Web应用漏洞利用和Windows提权比Linux本地提权和服务漏洞利用更困难,论文将此视为当前模型的能力上限,而非结构性防御优势。
## 补丁窗口问题
该蠕虫通过在运行时吸收公开的安全公告文本,绕过了自身的训练截止日期,成功利用了三个在模型训练后才披露的漏洞测试主机:
- CVE-2026-39987(https://thehackernews.com/2026/04/marimo-rce-flaw-cve-2026-39987.html),Marimo Python笔记本中的预认证RCE漏洞(CVSS 9.3);
- CVE-2026-31431 (CopyFail)(https://thehackernews.com/2026/04/new-linux-copy-fail-vulnerability.html),Linux内核algif_aead模块中的提权漏洞,CISA于五月将其列入已知被利用漏洞目录;
- CVE-2026-43284 / CVE-2026-43500 (DirtyFrag)(https://thehackernews.com/2026/05/linux-kernel-dirty-frag-lpe-exploit.html),相关的Linux内核本地提权问题。
针对这三个主机,该蠕虫在67次尝试中有41次获得了root权限。
CVE-2026-39987于2026年4月8日披露。Sysdig在9小时41分钟后观察到蜜罐(https://thehackernews.com/2026/05/attackers-use-llm-agent-for-post.html)中出现利用行为,并且另外记录了一次真实入侵事件,其中攻击者在攻破一个公开的Marimo实例后,使用LLM代理进行后渗透活动。依旧是那个老生常谈的补丁间隙,只是现在有了一个代理读取公告并大规模尝试利用。
与WannaCry相关的并行之处在于补丁间隙,而非破坏半径。EternalBlue(https://thehackernews.com/2017/04/window-zero-day-patch.html)在WannaCry爆发前几个月就已经被打上补丁。论文在另一种约束下指出了同样的问题:自适应蠕虫可以在防御者仍在验证修复方案时持续测试新的攻击路径。
## 零边际成本,无中央关闭开关
有两件事使这种蠕虫比传统蠕虫更难控制。
- 首先,成本从租用的API访问迁移到蠕虫能够捕获的任何计算资源。一旦存在具备GPU能力的受害者基础设施,攻击者就不再为每次尝试付费。
- 其次,由于所有操作都在开源权重模型上运行,不依赖任何供应商,提供商端的控制措施无法触及核心问题。服务拒绝、速率限制、账户封禁:这些都不适用。没有可撤销的API密钥。遏制措施必须在网络和主机层面进行。
研究人员还观察到,该蠕虫多次重写自身代码以绕过测试环境中的本地安全控制,这种行为他们从未编程实现过。
当前版本是故意在没有隐身功能的情况下构建的:没有加密、没有多态代码、没有持久化机制、没有掩盖踪迹。一个具有持久性、加密载荷、进程伪装和日志清理功能的恶意变种,将会让防御者失去这个原型所留下的许多明显信号。
## 定位
这并非首个AI驱动的蠕虫研究。Morris II(Cohen等人,2025)展示了一种通过检索增强生成在AI电子邮件助手间传播的自复制对抗性提示,其传播发生在AI应用层,而非跨主机基础设施。
2026年3月,ClawWorm(https://arxiv.org/abs/2603.15727)展示了跨LLM代理生态系统的自复制攻击,劫持持久配置并传播给代理同伴。多伦多大学的蠕虫在本质上有所不同:LLM并非被攻击的目标,而是用于攻破普通网络基础设施的攻击引擎。
真实世界的攻击行动已经在探索同样的边界。Anthropic在2025年11月表示,它破坏了一起高度确信归属于中国国家级组织GTG-1002的大规模AI编排间谍活动(https://thehackernews.com/2025/11/chinese-hackers-use-anthropics-ai-to.html)。Claude Code处理了80-90%的操作,包括侦察、漏洞开发、凭证窃取、横向移动和数据外泄,人类仅在少数决策点介入。
Google威胁情报组在2026年5月报告了一个相关转变(https://thehackernews.com/2026/05/hackers-used-ai-to-develop-first-known.html):它高度确信地评估这是首个由AI辅助开发的零日漏洞,在计划中的大规模利用事件之前,从一个犯罪团伙的脚本中发现,同时发现的还有那些在运行时生成自身命令而非依赖硬编码逻辑的恶意软件家族。多伦多大学的研究正是这个方向在主机级蠕虫传播上的实验室版本。
方向已经十分明确:更少的提示,更多的委托,更多入侵部分交给模型处理。
## 防御者现在应该做什么?
这个原型产生的行为信号为防御者提供了具体可追踪的目标,因为当前版本并没有试图隐藏。
- **积极隔离具备GPU能力的机器。**该蠕虫的设计使其能够通过任何可以到达的受感染GPU主机路由LLM推理。在扁平网络中,一台被攻破的深度学习服务器会成为同一子网上所有受感染设备的推理中心。对GPU基础设施进行分段,并应用零信任控制,以防止横向到达这些主机以及从这些主机出发的横向移动。
- **将已发布的安全公告视为近期的武器化目标。**对于面向互联网的CVE,某些漏洞的利用窗口已经缩短至数小时。快速验证可利用性,优先修补面向互联网的暴露点,并当部署无法在下个业务周期前完成时使用补偿性控制措施。
- **轮换任何被攻破或可信怀疑主机上暴露的凭证。**该蠕虫展示了系统性的凭证重用作为传播路径。被窃取的凭证横向移动的速度快于大多数检测周期。
- **监控代理特定的行为信号。**非标准端口活动、自动化的SSH公钥注入以及LLM推理在意外端点上的集中出现,是这个原型留下的可观测痕迹。这些是检测逻辑的起点。
在测试运行中,这种组合在67次尝试中有41次成功在新型漏洞上获得root权限,并在七天内无需进一步人工输入就复制到62%的网络。一旦在扁平网络内部建立了GPU据点,映射和利用额外主机的成本就降到了蠕虫能够捕获的任何计算资源,而公开的安全公告则成为即时的行动手册。
该实现尚未公开发布。多伦多大学正在建立一个审查流程,供有资格的防御研究人员申请访问权限。
觉得这篇文章有趣?请关注我们的Google News(https://news.google.com/publications/CAAqLQgKIidDQklTRndnTWFoTUtFWFJvWldoaFkydGxjbTVsZDNNdVkyOXRLQUFQAQ)、Twitter(https://twitter.com/thehackersnews)和LinkedIn(https://www.linkedin.com/company/thehackernews/),阅读更多独家内容。
相似文章
自适应代理蠕虫 (8分钟阅读)
研究人员展示了由开放权重LLMs驱动的自适应计算机蠕虫,这些蠕虫能够生成针对性攻击并自我复制,利用窃取的计算资源来规避传统的AI安全措施。
AI Worms and Viruses Are Coming
Researchers are demonstrating that AI agents can autonomously self-replicate and hack into remote systems, raising concerns about future AI-powered worms and viruses that could evade detection and cause widespread harm.
多伦多大学研究人员展示AI蠕虫可攻击任何联网设备
多伦多大学研究人员展示了一种能够攻击任何联网设备的AI蠕虫,凸显了AI系统中的新安全漏洞。
首个AI蠕虫病毒
文章介绍了一种名为Rook的便携式漏洞狩猎工具,它可能被重新利用为AI蠕虫,具备自我修改和自主推理能力。作者警告称,此类AI蠕虫的出现不可避免,防御者应立即做好准备。
@Dinosn: 我尝试了一个本地AI模型(Qwen 3.6 27b)进行安全研究,效果出奇地好。
作者测试了一个本地AI模型(Qwen 3.6 27b)进行安全研究,发现其效果出奇地好,在发现PHPIPAM LFI漏洞方面优于Semgrep和云端AI代理等其他方法。