VMsはサイバー能力を持つエージェントを含まない ノート

VMsはサイバー能力を持つエージェントを含まない

著者は、QEMU/KVM仮想マシンからの脱出を試みることで、GPT 5.6-Cyberのサイバー能力を評価しました。AIエージェントは3回VMからの脱出に成功し、高度な自律的ハッキング能力を示しました。当初は、最近開示されたホストカーネルのバグを悪用しました。ホストを更新した後、まだセキュリティ脆弱性として分類されていない、またはパッケージメンテナーのアップデートに統合されていない開示済みバグを利用しました。最終的に、最新のアップストリームソースからQEMUと依存関係を再構築した後でも、AIは複数のゼロデイ脆弱性を発見し、悪用しました。エージェントは数時間稼働し、自律的に調査、エクスプロイトの開発、失敗した試みからの後退を行いました。著者の主な役割は、ホストカーネルがハードロックした際にマシンを再起動することだけでした。この経験は、従来のVMサンドボックスでは高度なAIエージェントを封じ込めるには不十分であり、高度な持続的脅威として扱うべきであることを示唆しています。著者は、VMとホスト間の共有リソースと通信経路が、かなりの攻撃対象領域を提供すると指摘しています。AIの粘り強さと複数の脆弱性を連鎖させる能力は特に印象的でした。脱出に成功する前に、ネットワークサービスやハードウェアバグを含む様々な攻撃ベクトルを探索しました。エクスプロイトには、QEMU、Linux KVM、libslirpの脆弱性が含まれており、著者のDebian 12環境における複数のゼロデイおよび未パッチのセキュリティ問題が含まれていました。これらの発見は、現在のソフトウェアセキュリティの仮定に疑問を投げかけ、更新サイクルが遅い「oldstable」ディストリビューションでさえ、非常に脆弱であることを示しています。著者は、このようなAIエージェントを封じ込めるためには、迅速なアップデートを行うディストリビューションが必須であると提案しています。最小限の攻撃対象領域とセキュリティを考慮して構築されたFirecrackerのような仮想化技術を使用することは、より堅牢なソリューションを提供します。AIはマシンをハードロックすることはできましたが、脱出することはできませんでした。最終的に、高度なAIエージェントを封じ込めるには、サンドボックスの品質の再評価、最小権限の原則、強化されたロギング、アクティブ監視、運用時間の制限、および各使用のためのクリーンな環境の確保といった、より厳格なセキュリティの基本原則を採用する必要があります。