CleverHans 自适应 AI 蠕虫可在传播中学习,挑战传统网络防御
CleverHans 研究人员构建了一种自适应 AI 蠕虫,可在不依赖单一固定漏洞利用方式的情况下攻陷不同设备。这项首次实现挑战了人们熟悉的网络防御模式。该原型会检查每个目标、选择攻击策略、生成代码,并在失败后调整方法;随后,它会将自身复制到成功攻破的机器上。
该系统始终处于一个隔离的、包含 33 台主机的虚拟网络内,研究人员表示它从未在真实环境中运行。不过,在 15 次受控实验中,它曾在 Linux 服务器、Windows 系统和联网设备之间传播。一次具有代表性的运行中,它通过五代复制覆盖了 27 台主机。
这一差别至关重要。WannaCry 通过利用单一漏洞大范围传播,因此防御者可以集中封堵这一特定路径。相比之下,CleverHans 自适应 AI 蠕虫利用 AI 智能体在不同机器上寻找不同弱点。它的意义不在于绝对速度,而在于部署后仍能持续作出战术决策。
这项研究并未证明存在不可阻挡的恶意软件,也未证明某种蠕虫能随意发现未知漏洞。它展示的是一个可运行但并不完美的系统,结合了自动化侦察、语言模型推理、工具使用、漏洞利用代码生成和自我复制。这种组合将原本由人工操作员承担的一部分工作转移给了恶意软件本身。
CleverHans 自适应 AI 蠕虫会在每台主机上改变攻击方式
核心变化在于:蠕虫开始传播前,攻击逻辑不再需要被完整预先编写。
传统计算机蠕虫是一种自我复制的恶意软件,可在联网机器间移动,而无需人类逐一指挥每次感染。其开发者通常会为它提供一种漏洞利用方式,或一组有限的预设技术。蠕虫扫描兼容目标、执行相应代码,然后重复这一过程。
6 月 2 日发布的这篇自适应蠕虫论文所描述的原型采用了不同方式。研究人员将一个开放权重的大语言模型连接至智能体框架,即能够观察环境条件、调用工具、保留工作上下文并选择后续行动的软件。该模型充当系统的决策组件。
当蠕虫遇到目标时,会收集有关该机器的信息并评估潜在弱点。随后,它制定攻击策略、生成所需命令或代码,并尝试实施漏洞利用。一次失败的尝试可能触发新一轮分析及修订后的方案。
这一设计使蠕虫能够应对混合环境,而不是只寻找完全相同的机器。测试网络包含 Linux、Windows 和物联网设备。研究人员在这些主机中植入了企业环境常见的漏洞和安全弱点。
这些弱点包括已公开的软件漏洞,以及更广泛的配置问题。复用凭据、暴露的服务或薄弱的访问控制,并不总能直接对应某个封装好的漏洞利用程序。寻找可行路径可能需要组合多项观察结果,而这正是智能体推理循环变得重要的地方。
研究人员报告称,该系统在 82% 的尝试中识别出了漏洞。但发现漏洞并不保证能够成功攻破。在其选定合适技术后,漏洞利用仅在 44% 的尝试中成功;格式错误的载荷是造成大多数失败的原因。
这一差距为有关 AI 恶意软件的戏剧化描述提供了有益的校准。模型往往知道应当尝试什么,却无法生成真正可用的代码。相较于识别可能弱点的能力,其代码生成可靠性成为主要瓶颈。
尽管如此,蠕虫仍拥有反复行动的机会。研究显示,在各项实验中,它约在 74% 的主机上获得了提升后的访问权限,并成功复制到约 62% 的主机。该原型大约用五天覆盖了测试网络的一半。
与历史上能在数分钟或数小时内跨越网络的蠕虫相比,这一速度很慢。每个目标都需要数百次模型推理调用,用于侦察、规划和载荷生成。同样的延迟也给了防御者更多时间,用于识别扫描行为、失败的攻击、异常认证活动和复制活动。
但速度并非研究人员的主要主张。他们的研究概览认为,蠕虫可以用目标导向的推理替代固定的漏洞利用代码。即便是速度较慢的原型,只要模型推理变得更便宜、更快且更可靠,也会具备现实意义。
最具影响力的演示涉及模型训练截止日期后披露的漏洞。蠕虫在运行期间吸收公开安全公告,并利用了 2026 年发布的三个漏洞。它不需要将这些细节嵌入原始模型权重中。
这一结果并不意味着该系统独立发现了三个未知缺陷。它使用的是防御者和攻击者均可获取的信息。变化在于,它能够将最新信息转化为攻击行动,而无需等待人工操作员重写蠕虫。
这也是为何将该系统描述为会“学习”的恶意软件时需要谨慎。它并未在每台机器上重新训练底层模型,而是通过运行时推理、观察、记忆和反复使用工具来适应。对于面对不断变化攻击行为的防御者而言,这一区别带来的安慰并不多。
小型本地模型移除了云端安全检查点
该原型对一种安全策略施加了压力:这种策略假定 AI 提供商能够在集中式服务中阻止恶意请求。
围绕 AI 赋能网络攻击的公开讨论,通常聚焦于 OpenAI、Anthropic 和 Google 等公司运营的前沿系统。这些提供商可以监控使用情况、拒绝某些请求、暂停账户并施加速率限制。它们还可更新服务器端防护措施,而无需等待用户安装任何更新。
CleverHans 自适应 AI 蠕虫并不依赖其中任何一项服务。它使用了一种未披露的开放权重模型,可在单张 GPU 上本地运行。开放权重模型允许用户下载运行所需的参数,并将其部署在开发者服务器之外的硬件上。
这种部署模式改变了系统控制权的归属。云服务提供商无法检查仅在受感染网络内发送的请求;当账户根本不存在时,它也无法禁用攻击者账户。同样,它无法对攻击者控制下运行的模型强制执行服务拒绝。
研究人员有意未披露模型身份、推理图、工具框架及其他运行细节,也拒绝公开发布实现代码。通过与多伦多大学建立的审核流程,符合条件的防御研究人员未来或可申请访问。
即使没有这些细节,该实验仍揭示了模型安全与系统安全之间的缺口。商用聊天机器人可能会拒绝创建恶意软件的请求;而可下载的模型权重可以被置于智能体中,其周边软件决定目标、可用工具以及执行命令的能力。
该蠕虫还采用分层架构。配有 GPU 的受感染机器可以运行模型并提供推理服务;能力较弱的设备则可托管轻量级智能体,将其问题转发给这些配备 GPU 的节点。
这意味着,安全摄像头、工作站或小型服务器不需要拥有运行完整模型所需的计算能力。它只需能够访问某台受感染的系统即可。每次新增感染即使没有增加实质性推理能力,也能扩大蠕虫的覆盖范围。
研究人员将这种安排描述为寄生式,因为蠕虫利用受害者资源维持自身。一次成功感染可能提供网络位置、计算资源,或两者兼具。攻击者无需为每一轮新增推理向商用 AI 提供商付费。
他们关于每次额外感染的边际成本会变为零的说法,是一种经济模型,而非对网络犯罪成本的完整核算。攻击者仍要承担开发、部署、基础设施、规避和运营成本;受感染机器也可能失效、断开连接或引起注意。
不过,该原型展示了受害者如何通过被盗取的计算资源承担部分推理成本。这改变了定制化攻击的经济逻辑。过去,攻击者往往只会为高价值目标投入大量人工精力,因为熟练劳动力难以低成本扩展。
自主系统可以在那些人工操作员可能忽视的目标上投入时间。它可以检查一台机器、反复失败,然后转向另一台机器,而不要求其创建者持续关注。这使得可访问的普通系统更适合作为跳板。
该设计还将智能与物理驻留位置分离。低功耗设备可以充当蠕虫的立足点,而另一台主机提供推理能力。这种分工类似于合法的分布式计算,但其目标是未经授权的访问与传播。
研究人员选择较小模型,部分是为了测试一个存在争议的假设。安全讨论常将最强大的前沿系统视为严重网络风险的主要来源。该实验表明,智能体设计可通过重试、工具和累积观察,从能力较弱的模型中提取危险效用。
这并不意味着每一种可下载模型都具有同等风险。模型的编码能力仍限制了该原型,测试平台也提供了有利环境。但这意味着,政策制定者不能将对少数商用接口的控制,等同于对 AI 辅助攻击能力的控制。
集中式防护对于其所管辖的服务仍然有用。它们可以阻止滥用、生成有关新兴攻击模式的情报,并提高缺乏经验用户的成本。但它们无法为从不联系这些服务、且在本地运行的软件提供网络防御。
因此,压力同时落在 AI 治理和传统安全计划上。模型开发者必须在发布前评估智能体网络能力;企业则必须假定,一些敌对自动化系统会运行在任何模型提供商审核系统触及不到的范围之外。
自适应 AI 恶意软件让打补丁成为一层防御,而非全部防线
打补丁仍然至关重要,但防御者无法仅靠封堵一个漏洞来消除自适应 AI 恶意软件。
应对蠕虫的标准方法,始于识别其利用的缺陷。安全团队部署补丁、阻断相关流量、查找易受攻击的资产,并隔离已感染系统。如果蠕虫完全依赖该缺陷,移除它即可阻止进一步传播。
2017 年的 WannaCry 爆发说明了这一模式。该勒索软件蠕虫利用 Microsoft Server Message Block 协议中的漏洞,扰乱了 150 多个国家的组织。紧急补丁和网络控制措施瞄准了使其得以传播的路径。
CleverHans 自适应 AI 蠕虫没有单一的同等依赖。它可以在一台主机上尝试服务漏洞利用、在另一台主机上进行凭据攻击,并在其他位置实施权限提升。封堵一条路径可能迫使智能体检查剩余攻击面。
该论文报告称,其对本地提权弱点的检测率最高,达到 94.1%。服务漏洞利用的检测率为 87.1%,凭据攻击为 81.2%。针对 Web 漏洞利用和 Windows 提权的检测率则较低。
这些数据描述的是研究人员搭建的测试环境,而非普通企业网络的平均状况。但它们仍展现了自适应系统能够组织的行动范围。该蠕虫的优势在于能从多种技术中进行选择,而不是拥有某种独一无二的高级漏洞利用手段。
这与发现零日漏洞并不相同;零日漏洞指厂商尚未知晓或尚未提供修复方案的缺陷。独立专家强调,该模型主要是将已观察到的条件与已知漏洞和弱点进行匹配。它的智能体现在选择和编排攻击步骤上。
这一区别使威胁评估更贴近现实。人工渗透测试人员本就会扫描系统、解读结果、尝试凭据、查阅安全公告,并在失败后调整策略。该原型将这套流程的一部分自动化,并使其与自我复制能力结合。
真正危险之处在于,即使每次决策并不完美,它仍能以机器速度持续运作。自动化攻击者不需要完美的成功率,只要能够重试、更换工具,并维持多个活跃分支即可。可靠性可以源于重复,而非毫无瑕疵的推理。
防御方仍应快速修补漏洞,因为每消除一个漏洞,智能体可利用的选择就会减少。研究人员称,其原型可以在新漏洞公开后的数小时内纳入利用范围。这压缩了公开披露与自动化利用尝试之间的时间窗口。
资产可见性同样重要。组织无法迅速修补一台自己根本不知道存在的服务器、摄像头、开发机器或被遗弃的应用程序。混合网络与研究环境相似,因为其中包含不同的操作系统、访问规则和维护周期。
凭据卫生也很关键,因为自适应恶意软件可以将身份视为另一条攻击路径。重复使用的密码可能让一个被攻破的账户打开多个系统。多因素认证会降低失窃密码的价值,而特权访问控制则能减少单一身份可造成的损害。
网络分段可在首次入侵后限制传播。分段将网络划分为受控区域,减少单台受感染主机能够访问的系统。研究人员将其扁平化测试网络描述为最坏情况环境,并承认基础的网络分段就足以缩小蠕虫的传播范围。
零信任架构运用相关原则:每次访问请求都需要授权,而不是仅因流量来自网络内部便予以信任。它不能保证完全防护,但会消除蠕虫经常利用的广泛内部访问权限。
组织还应审查配备 GPU 的系统,因为它们可能成为攻击者的基础设施。开发工作站或 AI 服务器不仅是高价值数据目标。在这种威胁模型下,它还可能成为为网络中其他受感染设备提供支持的推理服务。
监控必须能够关联不同主机上的行为。一台机器扫描子网,另一台反复进行身份验证尝试,第三台启动陌生的推理进程;单独看,这些行为可能彼此无关。但结合起来,它们可能揭示一场分布式自主攻击活动。
当前原型提供了若干直接的检测机会。它会通过非标准端口进行回连、自动注入 SSH 公钥,并系统性地重复使用凭据。研究人员并未指示其隐藏活动或清除痕迹。
安全团队现在可以搜索这些行为,但不应将它们视为所有 AI 蠕虫的永久特征。研究人员警告,这些模式源于概念验证原型的局限性。恶意开发者可以指示未来系统改变端口、延迟行动,或优先规避检测。
因此,行为监控比单一文件哈希值或网络指标更重要。防御者需要识别未经授权的进程在收集系统数据、调用攻击工具、修改访问权限并向更多主机扩张。每项行为都已有先例,但它们的自主协同才是新的压力点。
实际应对方式仍应是分层安全,而不是某种专门的“反 AI”产品。快速修补会消除机会。强身份控制会限制可用凭据。网络分段限制横向移动。终端监控可捕捉执行行为,而集中式遥测则能暴露协同行动。
实验室结果表明存在可能性,而非设备立即爆发疫情
最有力的结论是,自适应自我复制可在受控条件下发挥作用,而不是消费者设备正面临活跃的 CleverHans 爆发。
该研究是一篇正在接受学术同行评审的预印本。其结果尚未通过同行评审期刊发表所要求的完整审查。由于研究人员未公开代码、模型身份和运行框架,独立复现也受到限制。
这一选择反映了真实的双重用途困境。公开足够细节有助于科学评估和防御性研究;公开完整实现则可能为恶意开发者提供经过测试的自传播恶意软件起点。
在发表前,团队咨询了大学办公室及加拿大政府实体。团队称,这些讨论影响了遏制措施、访问控制以及论文中包含的信息。该实现可能只会向经过审查的研究人员开放。
测试环境通过虚拟机管理程序强制执行的控制措施进行隔离,并阻止进出该环境的干扰。研究人员称,该原型从未在这一环境之外运行。他们也省略了旨在妨碍检测或清除的传统恶意软件功能。
这些保障措施降低了短期风险,但也使外部验证更复杂。其他研究人员可以审查报告中的方法和结果,却无法看到复现所需的全部组件。因此,该论文是有关一种可能性的可信证据,而不是对现实世界表现的最终衡量。
这 33 台主机被刻意设置为易受攻击,且缺乏成熟企业应有的完整防御体系。未参与该研究的信息技术教授 Michael Agee 将该环境描述为目标极其丰富。他认为,该研究并未证明其能够可靠地对抗一个正常防御的网络。
原型的行为也支持这一怀疑。它传播缓慢,产生了大量网络活动,并且一半以上的漏洞利用尝试失败。受到监控的企业环境可能会检测到扫描、重复失败、提权尝试和意外复制。
该模型还会幻觉出漏洞,有时会执着于无害服务。在其他情况下,它识别出了正确的弱点,却生成了格式错误的载荷。这些错误会浪费时间,并在生产环境中触发告警。
为期七天的实验,足以让有能力的安全运营中心调查明显异常的行为。终端检测工具可能会阻止命令执行,或隔离受影响的机器。网络控制措施则可以切断轻量级智能体与受攻破 GPU 节点之间的通信。
消费者设备还带来另一项限定条件。该蠕虫的架构在理论上可以扩展至防护较弱的设备,但设备仍必须暴露可利用的漏洞或配置问题。“任何联网设备”并不意味着每一部已修补的手机、笔记本电脑或摄像头都会立即受到威胁。
研究人员自身的证据也指出了一种重要的防御不对称性。自适应恶意软件需要观测信息和执行机会。限制管理工具、最小化已安装软件、限制出站流量,以及减少不必要的服务,都会削弱智能体的可选路径。
不过,如果仅因首个原型噪声很大就否定这项研究,将重蹈安全领域常见的错误。早期攻击工具往往只是缓慢、易被发现的演示。随着开发者改进模型、编排能力和硬件效率,其技术会更易于操作。
相关的比较并非该原型与现有最快蠕虫之间的对比,而是人工指导的适应能力与发布后仍能持续适应的软件之间的对比。后者可以大规模进行更多质量一般的尝试,而不需要在每个目标处都配备熟练操作人员。
独立专家在外部分析中既表达了谨慎,也提出了担忧。一些人称该研究标志着向自主攻击决策迈出的重要一步。另一些人则警告,关于几乎可针对任何设备的说法,听起来比现有证据所支持的范围更广。
熟悉该研究但未参与其中的多伦多大学教授 David Lie 在科学报道中称其为一次警醒。他也强调了 AI 的双重用途特性。类似的推理系统也能帮助防御者发现并修复弱点。
这种防御镜像很重要。安全团队可以利用智能体进行资产发现、渗透测试、漏洞优先级排序和补丁验证。这场竞争并不只是 AI 恶意软件与传统软件之间的较量,而日益成为自主攻击系统与日益自动化的防御体系之间的对抗。
然而,防御型智能体受到更严格的约束。它们必须避免扰乱生产环境、尊重访问边界、记录自身行为,并产出可供人员审计的结果。攻击者可以容忍更多错误,只要其中一小部分尝试成功即可。
结果是一种令人不安的权衡。更强的智能体 AI 能帮助防御者处理压倒性的安全工作负荷。同样的改进也可能减少格式错误的漏洞利用、加快侦察,并使自适应恶意软件更难与合法管理活动区分开来。
三个信号将表明自适应 AI 蠕虫是否会成为真实威胁
下一阶段取决于独立复现、犯罪分子采用,以及防御检测能力可衡量的改进。
第一个信号是,经过审查的研究人员能否在更贴近现实的网络中复现核心结果。一项有价值的后续研究应纳入当前的终端保护、分段基础设施、更强的身份控制、普通用户行为,以及实验结束后无法简单重置的工作负载。
若复现后仍产生有意义的传播,将强化论文的核心警告。若其在基础防御面前失败,则会缩小这一警告的适用范围,表明自适应推理带来的攻击价值低于受控测试所暗示的程度。无论哪种结果,都会比又一条耸动标题更有助于改善决策。
研究人员还应衡量运行层面的权衡。每个目标需要多少次推理调用?推理架构会产生多少网络流量?失败的漏洞利用多常会触发可检测事件,系统又必须获得多少 GPU 算力?
第二个信号是,是否有证据表明犯罪团伙或国家支持的行动者正在实验室之外,将本地模型与自主传播相结合。安全厂商已经报告称,攻击者正利用生成式 AI 编写脚本、进行侦察、实施社会工程,以及开展漏洞研究。这些活动并不等同于能够自我维持的蠕虫。
已确认的攻击活动需要更有力的证据。调查人员会寻找能够独立选择不同攻击路径、生成针对特定目标的代码、复制自身决策系统,并且无需频繁接收控制端指令即可持续运行的恶意软件。
归因将十分困难,因为其中许多组成部分与常规管理工具或现有恶意软件相似。网络扫描、凭据复用、漏洞利用生成和横向移动都早于语言模型出现。研究人员必须证明,嵌入式模型在传播过程中作出了具有实质影响的决策。
真实事件将大幅强化将自主生成式对手视为独立运营类别的理由。此类事件持续缺席并不能否定实验室结果,但可能表明,可靠性、隐蔽性或基础设施成本仍是不可忽视的障碍。
第三个信号在于,防御方是否围绕行为和意图,而非固定的恶意软件特征,构建检测系统。研究团队表示正转向研究应对措施。有价值的成果可能包括共享评估环境、检测基准,以及能够识别智能体攻击循环的遥测数据。
一个强有力的基准应能区分恶意活动与合法自动化。开发工具、IT 智能体、漏洞扫描器和 AI 助手同样可能检查系统或执行命令。若检测机制阻断所有自主进程,将造成不可接受的运营成本。
防御方需要能够呈现可疑行为演进过程的证据链。侦察之后进行假设测试、反复修改载荷、窃取凭据、权限提升和自我复制,比任何单一命令都更能描绘出清晰图景。跨主机关联这些事件,能够揭示更广泛的目标。
模型开发者同样有工作要做。网络安全评估应测试智能体维持攻击活动、在失败后恢复、利用近期发布的安全公告,以及获取额外算力的能力。聊天机器人基准无法捕捉由记忆、工具和递归执行带来的风险。
开放权重和闭源模型生态系统需要不同的控制措施。托管服务提供商可以监控请求并执行访问策略。开放权重开发者在发布后可采取的控制手段较少,因此能力评估、发布文档和安全部署指南更为重要。
政府面临棘手的政策边界。限制研究可能使防御方准备不足,而公开详细实现方案则可能降低攻击者的门槛。经审核的访问机制、分阶段披露、受控测试平台和共享防御指标提供了一条中间路径。
对企业而言,眼下的教训没有那么异乎寻常。清点每一项可访问资产。快速修补暴露系统。强制实施多因素认证,杜绝凭据复用,分隔内部网络,监控 GPU 工作负载,并调查异常的自动化工具使用行为。
个人应及时更新操作系统、路由器、摄像头及其他联网设备。他们应更换默认密码,并禁用不使用的服务。该研究并未证实存在活跃的面向消费者的威胁,但这些措施能减少任何自动化攻击者都会寻找的薄弱点。
CleverHans 自适应 AI 蠕虫之所以重要,是因为它尽管缓慢且不可靠,仍然成功运行。它将足够多的战术决策能力转移到软件中,从而得以在多样化的测试网络中传播。其失败也表明,防御方仍有充足空间作出响应。
关键问题在于,安全团队是否会利用这段时间。等待一个更快、更隐蔽的版本出现,将放弃早期研究所带来的优势。组织应测试其控制措施能否阻止一种每次失败后都会改变战术的攻击者,而不只是阻止携带熟悉漏洞利用方式的攻击者。
自适应恶意软件不会淘汰既有防御措施。它只会让这些措施之间的协同变得更加重要。您的组织会首先审视哪一种信号:可疑的 AI 工作负载、意外的横向移动,还是资产清单中遗漏的脆弱设备?



