Червь с локальной LLM на борту сам подбирает атаку: новый уровень киберугроз ИИ
Специалисты по машинному обучению из Университета Торонто опубликовали препринт с описанием адаптивного компьютерного червя, который использует локальную языковую модель на заражённых машинах и генерирует уникальную стратегию атаки для каждой новой цели в корпоративной сети.

Червь не зависит от внешнего сервера или коммерческой платформы: он запускает LLM (большую языковую модель, аналог ChatGPT, но локально) прямо на захваченном компьютере, поэтому у него нет «центра управления», который можно отключить.
Что изменилось по сравнению с прежними червями?
Классические черви вроде WannaCry использовали одну заранее известную уязвимость. Закрыл дыру, остановил эпидемию. Учёные из Торонто показали принципиально другой сценарий: червь сам подбирает способ проникновения для каждой конкретной машины, опираясь на рассуждения языковой модели.
Авторы препринта прямо пишут: внешний эксперт не может предположить, как изменится червь и какие уязвимости он задействует следующим шагом. Это и есть ядро новых киберугроз ИИ: вредонос адаптируется, а не повторяет один и тот же приём.
Как устроен червь изнутри?
Система состоит из двух компонентов:
- GPU LLM работает прямо на скомпрометированных видеокартах заражённых машин. Затраты атакующего на каждое новое заражение, по словам авторов, «близки к нулю», потому что червь паразитирует на чужих вычислительных ресурсах.
- Агентский фреймворк (программная обвязка, которая превращает модель в действующего ИИ-агента) включает три модуля:
- ядро агента с рекурсивными рассуждениями на основе наблюдений,
- модуль памяти, хранящий контекст и историю команд,
- модуль инструментов для работы с консолью, передачи файлов и развёртывания полезной нагрузки.
Иерархическая память фиксирует текущую фазу жизненного цикла: обнаружение, эксплуатация или репликация (самокопирование на новую машину). Граф рассуждений побуждает модель предложить план, раскритиковать его, уточнить, выполнить действие и решить, продолжать ли по текущей гипотезе.
Детали реализации учёные намеренно скрыли.
Что показал эксперимент в сети FakeCorp?
Червь тестировали в изолированной корпоративной сети FakeCorp, состоящей из машин Linux, Windows и IoT (устройств интернета вещей: камеры, датчики, контроллеры). Червь использовал известные уязвимости, встречающиеся в реальных корпоративных сетях.
Авторы делают важную оговорку: в нынешнем виде вредоносный LLM-агент распространяется значительно медленнее классических червей. Он итеративный, «шумный» (создаёт заметный сетевой трафик) и часто ошибается. В текущем виде его легче обнаружить, чем те же WannaCry или Conficker.
Но экономика атаки всё равно тревожная. Авторы характеризуют её как «дестабилизирующую асимметрию»: атакующий не платит за вычисления, а защитник тратит ресурсы на каждую машину.
Что делать с этим прямо сейчас, по ролям?
ИТ-администратору и безопасникам в РФ. Локальные LLM-черви не зависят от внешнего центра управления. Это значит, что классическая блокировка C2-серверов (командных серверов ботнета) не поможет. Пересмотрите сегментацию сети: машины с GPU и IoT-устройства должны находиться в отдельных сегментах с минимальными правами бокового перемещения.
Автору Дзена, пишущему про технологии. Тема киберугроз ИИ сейчас даёт хорошие охваты, потому что аудитория тревожится, но не понимает механику. Объясните разницу между старым червём с одним эксплойтом и адаптивным агентом. Этот препринт подходит как первоисточник.
Предпринимателю и руководителю. Если в вашей компании есть рабочие станции с GPU (дизайнеры, аналитики данных, видеомонтажёры), они потенциальная вычислительная база для подобного червя. Поставьте задачу ИТ-отделу: аудит GPU-машин, ограничение прав на запуск произвольных моделей, мониторинг аномальной нагрузки на видеокарты.
В эксперименте FakeCorp червь обнаруживал новую машину в сети, запрашивал у локальной LLM план атаки на основе данных об операционной системе и открытых портах, получал гипотезу уязвимости, пробовал её, а при неудаче просил модель скорректировать план. Весь цикл «обнаружение, гипотеза, атака, репликация» проходил без обращения к внешнему серверу и без участия человека.
- Считать, что антивирус с сигнатурным анализом остановит адаптивного червя. Сигнатура фиксирована, а червь генерирует уникальный код для каждой цели.
- Полагаться только на блокировку внешних C2-серверов: у этого червя их нет, модель работает локально.
- Игнорировать IoT-устройства при сегментации. В эксперименте FakeCorp они входили в периметр атаки наравне с серверами.
- Паниковать раньше времени: авторы прямо указывают, что в текущем виде червь медленный, шумный и легче детектируется, чем классические черви. Угроза реальна, но пока это исследовательский препринт, а не готовое оружие.
На мой взгляд, главный вывод из этой работы не в том, что завтра такой червь появится в дикой природе. Он медленный и заметный, авторы об этом честно пишут. Тревожнее другое: экономика атаки. Пока модели дешевеют, а GPU стоят в каждом втором офисе, порог входа для создания подобного вредоноса падает. Для тех, кто работает с корпоративными сетями в России, я бы выделил конкретное действие: проверьте, могут ли ваши рабочие станции с GPU запускать произвольные модели без ведома администратора. Если да, это ваш первый приоритет. Честная оговорка: детали реализации скрыты, воспроизвести атаку по препринту нельзя, и это осознанный выбор учёных.
«Мы должны подготовиться к автономным LLM-противникам: вредоносным программным системам, которые распространяются без участия человека и определяются не фиксированным кодом эксплуатации, а способностью рассуждать о целях, адаптироваться к наблюдениям и синтезировать логику атак в реальном времени» : Авторы препринта, Университет Торонто
Эта цитата точно описывает водораздел. Киберугрозы ИИ перестают быть теоретической темой для конференций: первый работающий прототип адаптивного червя уже прошёл испытание в лабораторной сети. Пока он шумный и медленный, но у защитников есть окно, чтобы перестроить мониторинг и сегментацию до того, как следующая версия станет тише.
Разберитесь в ИИ-инструментах, пока они не разобрались в вас
На dzen.guru собраны практические гайды по нейросетям для авторов и предпринимателей, включая безопасность и промпт-инжиниринг
Смотреть гайды
Основатель dzen.guru. Эксперт по монетизации и продвижению на Дзен. Автор курса «Старт на Дзен 2026».
Читайте также

Вред переживаний ИИ: избыточные рассуждения Qwen3.8 ухудшают код вместо улучшения
Нейросеть Qwen3.8-27B на Mac Studio второго июня 2025 года прошла локальный бенчмарк из 84 задач на C# и SwiftUI, и квантизованная (сжатая) 4-bit версия…

Google и Cathay Pacific снизили тепловой след авиации на 40%: что значит для авиации и окружающей среды
Google и Cathay Pacific провели первые в Азии лётные испытания ИИ-системы, которая прокладывает маршруты в обход зон образования инверсионных следов, и на…
Токеномика нейросетей получила свой Big-O: Linux Foundation учит считать расходы на токены
Под крылом Linux Foundation появилось новое направление, Tokenomics Foundation, и его первый проект уже позволяет оценить, во сколько на самом деле обходятся…
Комментарии