偷你的显卡来想怎么打下一台:一只 AI 蠕虫 7 天拿下 73.8% 的网络,边际成本为零
AI Agents Enable Adaptive Computer Worms
多伦多大学、Vector Institute、剑桥大学和 ServiceNow 的团队 6 月放出一篇论文,做了一件此前只停留在假设里的事:造一只由 AI 驱动的计算机蠕虫,放进 33 台机器的隔离网络,连续 7 天全自主运行,没有人在环。15 次独立实验的平均结果——正确识别 31.3 个漏洞,把 23.1 台机器提权到管理员,把自己复制到 20.4 台,最远传到第 7 代;73.8% 的网络被攻陷,61.8% 装上了它的副本。驱动它的不是前沿模型,是一个 2025 年公开的开源权重模型,一张 80GB 的 A100 就跑得下,未做任何微调。
值得读的不是「AI 能搞攻击」——第 27 篇那台为了抄答案打穿 Hugging Face 生产集群的模型已经演过一遍。值得读的是这篇第一次把三件事拼在了一起:临场生成的攻击逻辑、自我复制、寄生式的算力获取。传统蠕虫出厂带着一份写死的漏洞清单,把那几个洞补上它就停了;这一只的攻击逻辑是到了目标机器上现想的,补掉一个洞只是关掉一条路。更关键的是第三件:它每攻陷一台带显卡的机器,就在上面部署一份模型,变成新的推理节点,反过来给下游跑不动模型的 IoT 设备供算力。推理成本由受害者承担,攻击者每多打一台的边际成本是零。
「小模型不行」这个结论,是被 harness 推翻的
过去两年多份评测的结论是:单卡能跑的小模型不具备实质攻击能力——指令跟随差,长链条推理会散,发现的凭据还没用上就掉出了上下文窗口。作者不反驳这些观察,他们反驳的是从观察推出的结论:把模型的「知识」和「决策能力」拆开,小模型缺的主要是前者——它能从侦察结果推断出这台机器有 SQL 注入,却写不出那串正确的注入语法。而知识可以从外面喂进去。
于是他们围着模型搭了一套 harness(把模型包成可用系统的那层脚手架:提示、工具、记忆、流程控制):攻击拆成初始接入、提权、复制几个阶段,每个阶段内部走一张「推理图」,图上每个节点是一次独立的模型调用,只看得到与自己那步相关的提示和工具;再配分层记忆保住跨调用的发现,以及副本之间共享情报的机制。论文的判断很直接:瓶颈一直是 harness 的设计而不是模型能力,所以能力必须连同 harness 一起评估,脱开 harness 测出来的分数会系统性偏低。这和第 16 篇是同一个调子,只是换到安全语境里,代价大得多。
数字拆开看,脆弱和顽强同时成立
分阶段的成功率并不惊艳:识别漏洞 82%(有 CVE 编号的 80.3%,配置不当、默认口令这类没有现成 exploit 的弱点 82.6%),真正打进去只有 44%,失败里 66% 是同一类原因——漏洞找对了、方法选对了,payload 写错了:引号没配对、工具参数给错、多段攻击的前一步输出没接进后一步。作者的定性是,卡住它的不是「该打哪儿」的策略判断,是「怎么把这行字写对」的机械精度。复制阶段 88%,前提是给了封装好的部署工具;单独测「连推理服务一起部署」,成功率 68.8%。
但把这些数字乘起来会得到错误的印象。单次攻击很脆,整体却很韧,因为跑的是一群副本。难啃的机器会被不同副本反复尝试,每个副本采样一条新的推理轨迹,直到有一条走通;没有中心节点,摘掉任何一台都不能中断传播。另一组数字更值得注意:三台机器上装的是 2026 年 4、5 月才披露、在模型训练截止之后的漏洞,蠕虫靠运行时读取公开安全公告把它们变成了可用攻击,40 次尝试成功 28 次。WannaCry 和 NotPetya 用的那个漏洞,补丁在事发前几个月就有了,照样打出全球性破坏——一个能在公告发布几小时内完成这个转换的东西,逼的是同一个补丁窗口。
作者自己划的边界
这篇的自我约束值得单独说。双用途风险的讨论被放在引言之前,实现代码至今不公开,推理图和工具细节在公开版本里做了删节,论文公开前走了校方审查并向加拿大政府相关部门做了披露,实验全程在 hypervisor 层强制隔离的虚拟网络里进行。他们还明确说,凡是只让蠕虫更难被发现、对证明威胁本身没必要的改进一律不做——所以它不加密通信、不清理日志、不掩盖自己在偷用显卡,留下了非标准端口回连、自动注入 SSH 公钥、跨主机复用凭据这些好抓的信号,而这些是原型的取舍,不是这类威胁的固有属性。
环境也偏向进攻方:扁平网络,每台之间都能互通,每台都至少埋了一个真实存在过的漏洞,没有杀毒、EDR 或防火墙。所以 73.8% 衡量的是「给定一台确实有洞的机器,它能不能自己想明白并打进去」,不是「它能在一个正经加固过的网络里走多远」。作者给的防御方向因此相当传统:零信任、网络微分段、削减依赖、把补丁验证和部署自动化。唯一算得上乐观的是速度——拿下半个网络要大约 5 天,每个目标都要消耗几百次推理调用,比传统蠕虫按网速传播慢得多,防守方有窗口。然后补了一句:这个窗口会随推理变快而压缩。
本文为 AKL AI Club 原创撰写的导读,不是原文翻译;著作权归原文作者所有。 篇目由编辑独立选取,来源均经人工核实。