Специалисты по машинному обучению из университета Торонто опубликовали препринт, в котором описали «адаптивного» компьютерного червя, способного распространяться по корпоративной сети, подбирая индивидуальные уязвимости для каждой конкретной системы. В отличие от классических червей вроде WannaCry, которые использовали заранее известные уязвимости, этот червь управляется LLM-агентом и генерирует стратегии атак на лету, что делает его поведение непредсказуемым для защитников.

Традиционные черви, такие как WannaCry, Conficker или Stuxnet, имели фиксированный код эксплуатации, и их распространение можно было остановить, закрыв соответствующие уязвимости. Новый червь, по замыслу авторов, лишён этого недостатка: он использует LLM для рассуждений о целях, адаптации к наблюдениям и синтеза логики атак в реальном времени. Внешний эксперт не может заранее предположить, какие уязвимости червь выберет в следующий момент, что существенно затрудняет противодействие.

Архитектура червя включает два ключевых компонента: GPU-LLM, работающий на скомпрометированных видеокартах, и агентский фреймворк, состоящий из трёх модулей: ядра агента (отвечает за рекурсивные рассуждения), модуля памяти (управляет контекстом и информацией) и модуля инструментов (обеспечивает взаимодействие с целевыми машинами — управление сеансами, передачу файлов, развёртывание полезной нагрузки). Иерархическая память хранит текущее состояние агента, включая фазу жизненного цикла (обнаружение, эксплуатация, репликация), активную цель и гипотезы уязвимостей. Граф рассуждений направляет LLM через узлы: предложить план, критиковать, выполнить действие, подвести итог и решить, продолжать ли текущую гипотезу.

В эксперименте червь распространялся в изолированной сети FakeCorp, состоящей из машин Linux, Windows и IoT-устройств. Используя список известных уязвимостей корпоративных сетей, червь успешно атаковал цели, причём для каждой новой машины он генерировал индивидуальный вектор атаки. Программа паразитирует на вычислительных ресурсах заражённых машин, поэтому затраты злоумышленника на каждое новое заражение близки к нулю. Авторы отмечают, что это «создаёт дестабилизирующую экономическую асимметрию между нападающими и защитниками».

Защита от такой угрозы нетривиальна: червь не использует коммерческие платформы LLM или сторонний хостинг, поэтому нельзя отключить ему «центр управления». В то же время, как признают исследователи, вредоносный LLM-агент распространяется гораздо медленнее, чем быстрые черви прошлого: он итеративный, шумный и часто ошибается. В текущем виде его было бы легче детектировать, чем классические черви. Тем не менее, авторы призывают готовиться к появлению автономных LLM-противников, которые определяются не фиксированным кодом, а способностью рассуждать и адаптироваться.

Детали реализации червя учёные намеренно скрыли, чтобы предотвратить злоупотребления. Однако сама публикация демонстрирует, что «самоподдерживающиеся киберугрозы на основе LLM» вполне реальны. Это исследование подчёркивает необходимость разработки новых методов защиты, учитывающих возможность адаптивных атак с использованием ИИ.