Selbstbehaltener Wurm verstärkt durch ein offenes Sprachmodell, das lernt und racites in Echtzeit anpassen

Autor: Veröffentlicht 5 min de lectura 151 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Team unter der Leitung von Nicolas Papernot an der University of Toronto veröffentlichte einen Vordruck, der in einer kontrollierten Umgebung zeigt, wie ein Computerwurm von einem Open Source-Sprachmodell betrieben werden kann lernen, vernunft und passen Sie Ihre Angriffskette in Echtzeit nicht von kommerziellen Dienstleistungen oder menschlichen Interventionen abhängig. Im Gegensatz zu den klassischen Familien von Würmern, die feste Betriebe, die zum Zeitpunkt der Zusammenstellung gewählt werden, tragen, nutzt dieser Prototyp ein lokales LLM, um exponierte Dienstleistungen zu überprüfen, öffentliche Warnungen zu lesen und benutzerdefinierte Betriebsstraßen für jede Maschine zu bauen, die es findet, die die Minderungsgleichung ändert: eine einzige CVE zu parken, nicht mehr genug, wenn der Agent Alternativen in Sekunden erkunden kann.

In den Beweisen eines bewusst gefährdeten Netzwerks von 33 Wirten, die Ermittler aufgezeichnet, dass der Agent Dutzende von Ausführungsausfällen identifiziert und erreichte hohe Privilegien in den meisten der Ziele, die er angriff, und beantwortete autonom auf einen bedeutenden Teil des Netzes im Laufe der Tage. Es ist wichtig zu betonen, dass die Arbeit entworfen wurde, um die Fähigkeit der autonomen Argumentation auf reale Fehler zu messen, nicht die Wirksamkeit in produktiven Netzwerken mit aktiven Verteidigungen; auch die Ergebnisse sind eine Warnung: die Kombination von Open-weight-Modellen und Zugang zu GPUs in Opfern verwandelt die Kosten der Operation für einen Angreifer, weil die "Inferenzrate" durch die Berechnung ersetzt wird, die innerhalb der betreffenden Infrastruktur erfasst wird.

Selbstbehaltener Wurm verstärkt durch ein offenes Sprachmodell, das lernt und racites in Echtzeit anpassen
Bild generiert mit IA.

Eine kritische Dimension des Experiments ist die Geschwindigkeit, mit der der Agent in der Lage war, Schwachstellen zu nutzen, die nach dem Zeitpunkt des Abbruchs seiner Ausbildung gemeldet wurden: durch das Lesen von öffentlichen Warnungen in Echtzeit, der Wurm getestet und nutzte die jüngsten Fehler, ohne dass das Modell sie vorher bekannt hatte. Diese Dynamik reproduziert das alte Problem der "Patchlücke" - das Fenster zwischen Patch und Betrieb - aber mit einem neuen Vektor: die Automatisierung, die den Text der Mitteilung als Angriffsführer nimmt. Für Sicherheitsausrüstung bedeutet dies, dass die Veröffentlichung eines Patches das Betriebsrisiko nicht mehr auf Null reduziert, wenn die freiliegende Oberfläche noch zugänglich ist.

Eine weitere technische Lektion ist die Architektur nach Levels, die die Autoren bewerteten: wenn der Agent einen Host mit GPU erhält, kann er die Inferenz für andere weniger leistungsfähige Geräte orchestrieren und als Hub der verteilten Argumentation fungieren. In flachen Netzwerken erleichtert diese Topologie das seitliche Klettern: Eine einzige engagierte, beschleunigte Rechenmaschine reduziert die Kosten für den Rest. Deshalb ist eine der robustesten praktischen Empfehlungen der Studie explizit und einfach: segment und aggressiv Server mit GPU schützen, Null-Trust-Kontrollen anwenden und den Seitenzugriff auf und von diesen Knoten einschränken.

Aus defensiver Sicht schlägt die Forschung vor, Maßnahmen zu priorisieren, die API-Anbieter oder Konto-Level-Blockungen nicht ersetzen können: schnelles Parken von Internet-Ausstellern, beschleunigte Bewertung der Ausbeutbarkeit und die Bereitstellung kompensatorischer Minderung, wenn das Patch nicht sofort angewendet werden kann. Es muss auch angenommen werden, dass die gestohlenen Anmeldeinformationen systematisch wiederverwendet werden, so dass die Verdrehung von Geheimnissen und die Invalidierung von Sitzungen nach einem Zwischenfall keine guten Praktiken mehr sind und operative Anforderungen an die laterale Bewegung werden.

Neben Patches und Segmentierungen gibt es Verhaltenszeichen, die Erkennungsgeräte in betätigbare Regeln umwandeln können: Interferenzaktivität bei unerwarteten Maschinen, nicht standardmäßige Anschlussspitzen, massive automatisierte SSH-Tasteninjektionen und wiederholte Service-Umfragemuster nach Lesehinweisen. Der Toronto-Prototyp verlässt in seiner aktuellen Form Spuren, weil er keine Verdeckung einschließt; ein echter Gegner könnte Verschlüsselung, Beharrlichkeit und Clearing von Protokollen hinzufügen, und würde so diese Signale in viel teurere Artefakte zu erkennen. Frühe Reaktion und breite Sichtbarkeit der Telemetrie bleiben die günstigste Verteidigung.

Auf strategischer Ebene zeigt die Forschung zwei Veränderungen im Bedrohungs-Ökosystem: die erste, die Migration der Kosten des Angriffs von der APis Rechnung auf die gestohlene Berechnung; die zweite, die Wirksamkeit von offenen Modellen, die Kontrollen von IA-Lieferanten abbrechen. Die Maßnahmen, die auf die Oberfläche der Public Cloud (Revoke Keys, Limits der Nutzung) wirken, werden daher nicht ausreichen, wenn der Gegner vollständig mit Modellen arbeitet, die er in seinen eigenen Ressourcen aufnehmen kann. Dies erfordert ein Umdenken der Sicherheitspolitiken, die die Infrastrukturschichtsteuerungen, die Lastsegmentierung und den Zugang zur Gaspedalführung integrieren.

Selbstbehaltener Wurm verstärkt durch ein offenes Sprachmodell, das lernt und racites in Echtzeit anpassen
Bild generiert mit IA.

Nicht alle Details des Experiments wurden öffentlich veröffentlicht: Die Autoren haben einen kontrollierten Zugangsprozess für defensive Forscher gestartet. Das ist eine verantwortungsvolle Entscheidung, weil die gebrauchsfertige Veröffentlichung des Codes das Risiko von Missbrauch erhöhen würde. Gleichzeitig muss die Gemeinschaft diese Schließung mit der Notwendigkeit ausgleichen, Engagement-Indikatoren, Erkennungsregeln und Betriebsstunden zu teilen, damit sich die Produktionsteams vorbereiten können. Verantwortungsvolle Transparenz und öffentlich-private Zusammenarbeit sind unerlässlich.

Bei Sicherheitsbeamten und -betreibern handelt es sich um konkrete und ausführbare Maßnahmen: Trennung von Netzwerken und Anwendung von eingeschränktem Zugang zu Computerbeschleunigern, Priorisierung von CVEs Minderung in exponierten Diensten, Automatisierung von Anmeldeinformationen Rotation nach jedem Zeichen von Engagement und Erweiterung der Telemetrie, um verteilte Inferenzmuster zu erkennen. Mittelfristig sollten die Organisationen ihre Verteidigungsposition überprüfen, um zu prüfen, dass ein Gegner auf einer Skala Exploits generieren und mutieren kann, ohne sich auf Dritte verlassen, und planen Antwortübungen, die Szenarien, in denen der Angriffsmotor ein automatisierter Agent ist.

Die technische Richtung ist klar: Sprachmodelle sind nicht mehr nur weiße oder Hilfswerkzeuge; sie können Intrusionsmotoren werden, wenn sie mit Computerzugang und seitlichen Bewegungstechniken kombiniert werden. Die Verteidigung selbst erfordert Priorität in der Grundhygiene (Segmentation, Patches, Anmeldemanagement), neue signalorientierte Erkennung und Zusammenarbeit zwischen Forschern und Betreibern. Um einige der Metriken und die Liste der Schwachstellen zu vertiefen, die vom Team ausgenutzt werden, kann das öffentliche Forschungsprojekt auf akademischen Servern wie arXiv und Kataloge von Bedrohungen und operationellen Sicherheitslücken wie der von CISA in https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog, die helfen, Antworten auf CVEs in der realen Welt zu priorisieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.