Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein Team unter der Leitung von Nicolas Papernot an der University of Toronto veröffentlichte einen Vordruck, der in einer kontrollierten Umgebung zeigt, wie ein Computerwurm von einem Open Source-Sprachmodell betrieben werden kann lernen, vernunft und passen Sie Ihre Angriffskette in Echtzeit nicht von kommerziellen Dienstleistungen oder menschlichen Interventionen abhängig. Im Gegensatz zu den klassischen Familien von Würmern, die feste Betriebe, die zum Zeitpunkt der Zusammenstellung gewählt werden, tragen, nutzt dieser Prototyp ein lokales LLM, um exponierte Dienstleistungen zu überprüfen, öffentliche Warnungen zu lesen und benutzerdefinierte Betriebsstraßen für jede Maschine zu bauen, die es findet, die die Minderungsgleichung ändert: eine einzige CVE zu parken, nicht mehr genug, wenn der Agent Alternativen in Sekunden erkunden kann.
In den Beweisen eines bewusst gefährdeten Netzwerks von 33 Wirten, die Ermittler aufgezeichnet, dass der Agent Dutzende von Ausführungsausfällen identifiziert und erreichte hohe Privilegien in den meisten der Ziele, die er angriff, und beantwortete autonom auf einen bedeutenden Teil des Netzes im Laufe der Tage. Es ist wichtig zu betonen, dass die Arbeit entworfen wurde, um die Fähigkeit der autonomen Argumentation auf reale Fehler zu messen, nicht die Wirksamkeit in produktiven Netzwerken mit aktiven Verteidigungen; auch die Ergebnisse sind eine Warnung: die Kombination von Open-weight-Modellen und Zugang zu GPUs in Opfern verwandelt die Kosten der Operation für einen Angreifer, weil die "Inferenzrate" durch die Berechnung ersetzt wird, die innerhalb der betreffenden Infrastruktur erfasst wird.

Eine kritische Dimension des Experiments ist die Geschwindigkeit, mit der der Agent in der Lage war, Schwachstellen zu nutzen, die nach dem Zeitpunkt des Abbruchs seiner Ausbildung gemeldet wurden: durch das Lesen von öffentlichen Warnungen in Echtzeit, der Wurm getestet und nutzte die jüngsten Fehler, ohne dass das Modell sie vorher bekannt hatte. Diese Dynamik reproduziert das alte Problem der "Patchlücke" - das Fenster zwischen Patch und Betrieb - aber mit einem neuen Vektor: die Automatisierung, die den Text der Mitteilung als Angriffsführer nimmt. Für Sicherheitsausrüstung bedeutet dies, dass die Veröffentlichung eines Patches das Betriebsrisiko nicht mehr auf Null reduziert, wenn die freiliegende Oberfläche noch zugänglich ist.
Eine weitere technische Lektion ist die Architektur nach Levels, die die Autoren bewerteten: wenn der Agent einen Host mit GPU erhält, kann er die Inferenz für andere weniger leistungsfähige Geräte orchestrieren und als Hub der verteilten Argumentation fungieren. In flachen Netzwerken erleichtert diese Topologie das seitliche Klettern: Eine einzige engagierte, beschleunigte Rechenmaschine reduziert die Kosten für den Rest. Deshalb ist eine der robustesten praktischen Empfehlungen der Studie explizit und einfach: segment und aggressiv Server mit GPU schützen, Null-Trust-Kontrollen anwenden und den Seitenzugriff auf und von diesen Knoten einschränken.
Aus defensiver Sicht schlägt die Forschung vor, Maßnahmen zu priorisieren, die API-Anbieter oder Konto-Level-Blockungen nicht ersetzen können: schnelles Parken von Internet-Ausstellern, beschleunigte Bewertung der Ausbeutbarkeit und die Bereitstellung kompensatorischer Minderung, wenn das Patch nicht sofort angewendet werden kann. Es muss auch angenommen werden, dass die gestohlenen Anmeldeinformationen systematisch wiederverwendet werden, so dass die Verdrehung von Geheimnissen und die Invalidierung von Sitzungen nach einem Zwischenfall keine guten Praktiken mehr sind und operative Anforderungen an die laterale Bewegung werden.
Neben Patches und Segmentierungen gibt es Verhaltenszeichen, die Erkennungsgeräte in betätigbare Regeln umwandeln können: Interferenzaktivität bei unerwarteten Maschinen, nicht standardmäßige Anschlussspitzen, massive automatisierte SSH-Tasteninjektionen und wiederholte Service-Umfragemuster nach Lesehinweisen. Der Toronto-Prototyp verlässt in seiner aktuellen Form Spuren, weil er keine Verdeckung einschließt; ein echter Gegner könnte Verschlüsselung, Beharrlichkeit und Clearing von Protokollen hinzufügen, und würde so diese Signale in viel teurere Artefakte zu erkennen. Frühe Reaktion und breite Sichtbarkeit der Telemetrie bleiben die günstigste Verteidigung.
Auf strategischer Ebene zeigt die Forschung zwei Veränderungen im Bedrohungs-Ökosystem: die erste, die Migration der Kosten des Angriffs von der APis Rechnung auf die gestohlene Berechnung; die zweite, die Wirksamkeit von offenen Modellen, die Kontrollen von IA-Lieferanten abbrechen. Die Maßnahmen, die auf die Oberfläche der Public Cloud (Revoke Keys, Limits der Nutzung) wirken, werden daher nicht ausreichen, wenn der Gegner vollständig mit Modellen arbeitet, die er in seinen eigenen Ressourcen aufnehmen kann. Dies erfordert ein Umdenken der Sicherheitspolitiken, die die Infrastrukturschichtsteuerungen, die Lastsegmentierung und den Zugang zur Gaspedalführung integrieren.

Nicht alle Details des Experiments wurden öffentlich veröffentlicht: Die Autoren haben einen kontrollierten Zugangsprozess für defensive Forscher gestartet. Das ist eine verantwortungsvolle Entscheidung, weil die gebrauchsfertige Veröffentlichung des Codes das Risiko von Missbrauch erhöhen würde. Gleichzeitig muss die Gemeinschaft diese Schließung mit der Notwendigkeit ausgleichen, Engagement-Indikatoren, Erkennungsregeln und Betriebsstunden zu teilen, damit sich die Produktionsteams vorbereiten können. Verantwortungsvolle Transparenz und öffentlich-private Zusammenarbeit sind unerlässlich.
Bei Sicherheitsbeamten und -betreibern handelt es sich um konkrete und ausführbare Maßnahmen: Trennung von Netzwerken und Anwendung von eingeschränktem Zugang zu Computerbeschleunigern, Priorisierung von CVEs Minderung in exponierten Diensten, Automatisierung von Anmeldeinformationen Rotation nach jedem Zeichen von Engagement und Erweiterung der Telemetrie, um verteilte Inferenzmuster zu erkennen. Mittelfristig sollten die Organisationen ihre Verteidigungsposition überprüfen, um zu prüfen, dass ein Gegner auf einer Skala Exploits generieren und mutieren kann, ohne sich auf Dritte verlassen, und planen Antwortübungen, die Szenarien, in denen der Angriffsmotor ein automatisierter Agent ist.
Die technische Richtung ist klar: Sprachmodelle sind nicht mehr nur weiße oder Hilfswerkzeuge; sie können Intrusionsmotoren werden, wenn sie mit Computerzugang und seitlichen Bewegungstechniken kombiniert werden. Die Verteidigung selbst erfordert Priorität in der Grundhygiene (Segmentation, Patches, Anmeldemanagement), neue signalorientierte Erkennung und Zusammenarbeit zwischen Forschern und Betreibern. Um einige der Metriken und die Liste der Schwachstellen zu vertiefen, die vom Team ausgenutzt werden, kann das öffentliche Forschungsprojekt auf akademischen Servern wie arXiv und Kataloge von Bedrohungen und operationellen Sicherheitslücken wie der von CISA in https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog, die helfen, Antworten auf CVEs in der realen Welt zu priorisieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...