AI 与网络安全
AI蠕虫原型揭示:攻击者无需尖端AI即可渗透企业网络
多伦多大学研究人员演示了基于开源LLM的AI蠕虫原型,在模拟网络中自主复制并利用已知漏洞与常见配置缺陷,表明企业面临的新型自动化攻击威胁正日益迫近。
导语
当业界焦点仍聚焦于前沿AI模型(如Anthropic的Mythos)挖掘零日漏洞的能力时,多伦多大学的一项新研究敲响了警钟:攻击者根本不需要最尖端的AI,仅凭免费、本地的开源大语言模型(LLM),就能构建出自主传播的AI蠕虫,渗透进企业网络中最常见的脆弱环节。这项实验揭示了企业安全债务与AI自动化攻击之间的危险赛跑,也意味着防御者必须以前所未有的速度响应。
事件概览
- 时间:2025年6月发布研究论文和报告
- 组织:多伦多大学CleverHans Lab(网络安全实验室)
- 技术背景:研究人员使用开源LLM(如Llama系列的小型量化版本)部署在本地GPU上,构建了一个名为“AI蠕虫”的原型;该蠕虫通过自定义agentic框架(类似RAPTOR)增强模型能力,将其分解为多个子任务执行。
- 已知事实:
- - 在模拟网络中部署33台虚拟机,运行Ubuntu、Debian、Windows Server等多种操作系统,并设置了未修补的旧漏洞、新公开漏洞以及常见配置错误(如弱密码、未授权访问)。
- - 蠕虫在7天内完成5代自我复制,成功感染27台系统(82%的识别率,44%的利用成功率)。
- - 蠕虫能够利用CISA已知被利用漏洞(KEV)目录、OWASP Top 10 2025和MITRE ATT&CK框架中记录的弱点。
- - 部分虚拟机配备GPU,蠕虫在感染后劫持GPU算力运行自身LLM节点,实现自我维持且无需外部API调用。
技术与风险分析
攻击方式
本次研究的AI蠕虫并非新型攻击手法,而是将已有的攻击自动化推向新高度。它结合了以下技术:
- Agentic Harness(代理框架):研究人员复用了软件工程中解决本地LLM能力局限的方法——构建自定义“工具包”和“技能系统”,将渗透任务分解为扫描、指纹识别、漏洞匹配、代码编译、提权、横向移动等步骤。每个步骤由专用agent调用,通过层次化记忆系统共享发现。这与开源项目RAPTOR、SecOpsAgentKit的思路一致。
- 内存与上下文管理:由于本地LLM的上下文窗口较小,框架使用外部数据库或文件保存探测结果,使不同agent能跨越调用保持状态。
- 多Agent并行:每个被感染的系统成为新agent实例,形成“蜂群”效应,即使单个agent成功率不高,整体渗透效率仍很高。
利用链
1. 初始访问:蠕虫通过扫描网络发现开放端口和运行的服务,匹配已知漏洞(如旧版OpenSSH漏洞、未打补丁的Web应用)进行远程利用。 2. 权限提升:一旦获得初始shell,蠕虫利用本地权限提升弱点(如SUID配置错误、未授权的系统调用)获取root或System权限。 3. 横向移动:从已控主机扫描内网,重复利用过程。 4. GPU劫持:若目标系统有GPU,蠕虫在后台部署量化后的LLM,替代外部模型调用,使攻击更具隐蔽性和成本优势。 5. 数据窃取与新攻击:蠕虫可窃取数据或发起进一步攻击(如DDoS、加密勒索)。
受影响资产
几乎涵盖企业网络中的所有常见设备:
- 端点:笔记本电脑、服务器。
- 物联网设备:摄像头、智能传感器。
- 工业控制系统:模拟的SCADA系统。
- 云/虚拟环境:虚拟机和容器。
风险等级
- 高:尤其对于安全债务严重(未及时打补丁、配置松懈)的企业。
企业影响分析
运营风险 AI蠕虫可绕过传统的基于签名的检测,因为它能根据目标环境动态调整攻击载荷。而且由于利用已知漏洞和配置错误,对于维护滞后的大型企业,可能造成大范围的中断。
财务风险 - 蠕虫劫持GPU算力进行挖矿或自身运行,将增加云或本地计算成本。 - 数据泄露可能导致罚款、诉讼和赎金。 - 清除蠕虫需要大量安全人员时间。
合规风险 若蠕虫利用的漏洞属于监管机构(如CISA要求修复的已知漏洞),企业可能因未及时修补而违反合规要求(如PCI-DSS、NIST CSF)。
品牌风险 此类攻击的自动化特性使得攻击可以快速蔓延,一旦被公开,企业声誉将受损。
数据风险 蠕虫可窃取敏感数据,且由于是agent驱动,可能针对性地选择高价值数据。
行业趋势观察
这不是孤立事件 多伦多大学的研究并非孤例。2025年初,Forescout的研究已经表明,开源模型在特定agentic框架帮助下能够发现零日漏洞(如在OpenDNS中发现零日)。Daniel dos Santos(Forescout研究副总裁)指出,网络犯罪论坛上攻击者正更多关注开源和商业模型,而非专用“地下”模型。
趋势:AI自动化攻击民主化 以往,编写蠕虫需要深厚的编程和漏洞挖掘技能,而AI agent让攻击者能用自然语言描述目标,让模型自主完成复杂步骤。这大大降低了准入门槛。
关键发现:攻击者无需 Mythos 研究团队强调:“我们仅使用小型免费AI模型就做到了这一点。”这一结论意味着安全社区不应只关注前沿模型禁令或护栏,更应警惕本地LLM组合agent框架的破坏力。
对产业的影响 - 安全厂商:必须加速AI驱动的检测和响应技术,如行为分析、异常检测、基于agent的威胁狩猎。 - 云服务商:需加强对GPU资源的滥用检测(如异常高计算消耗)。 - 合规标准:可能要求企业具备“AI攻击应急响应能力”。
防御与应对建议
企业层面 - 加速补丁管理:研究显示蠕虫可在漏洞公开数小时内整合利用。企业必须缩短修复窗口,特别是针对CISA KEV目录中的漏洞。 - 强化身份与访问管理:实施多因素认证(MFA)、最小权限原则,防止蠕虫利用弱口令横向移动。 - 零信任架构:实施微分段,阻止蠕虫在内部自由扩散。
技术层面 - 部署EDR/XDR:尽管该蠕虫被设计得比较“嘈杂”(留下行为签名),但AI变种可能更隐蔽。端点检测与响应(EDR)、扩展检测与响应(XDR)结合行为分析至关重要。 - AI辅助渗透测试:企业应主动使用类似的AI agent框架扫描自身环境(如使用RAPTOR),在攻击者之前发现弱点。 - GPU使用监控:建立基线并实时报警异常的GPU计算使用。
管理层面 - 事件响应计划更新:演练针对AI自动攻击的场景,确保团队能快速隔离受影响系统。 - 第三方风险管理:检查供应商是否修补已知漏洞,防止供应链引入该类蠕虫。 - 安全治理:建立“安全债务”度量,定期评估未修补漏洞的数量和风险。
SecurityPost Insight
多伦多大学的这项实验是网络安全领域的一个分水岭。它清晰地证明:未来最具威胁的攻击可能并不依赖于稀缺的零日漏洞,而是利用企业普遍存在的安全债务,通过AI agent将已知弱点串联成自动化的破坏链。
对于CISO而言,教训是双重的:一方面,必须立即着手弥补补丁管理和配置规范的短板;另一方面,应从攻击者的角度加速采用AI辅助安全工具,变被动为主动。正如Gadi Evron(Knostic CEO)所言:“我们不再有时间衡量‘利用时间’,而需要度量‘处理并发数据泄露并最小化业务影响的能力’。”
值得关注的是,该原型仅处于早期阶段,但它展示了AI自动化攻击的未来方向。安全社区需联合创新防御机制,包括受控的AI agent狩猎、GPU滥用检测以及跨行业的信息共享。时间不等人。
证据路径 · securitypost
securitypost 将这段说明放在「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」的站点语境中。「威胁简报 / 企业安全 / 聚焦身份、云防护、终端安全、安全运营、供应商动态,以及影响企业风险管理的关键控制措施。」解释了本文的本地编辑角度: 读者复用摘要前应先打开来源链接。日期、名称和状态变化仍需重新核对。