Trail of Bits Blog на русском
Подписаться
Виртуальные машины не будут содержать кибернетически способных агентов
Автор оценил кибервозможности GPT 5.6-Cyber, предложив ему сбежать из виртуальной машины QEMU/KVM. ИИ-агент успешно сбежал из ВМ три раза, продемонстрировав продвинутые автономные хакерские способности. Изначально он использовал недавно раскрытые ошибки ядра хоста. После обновления хоста он использовал раскрытые ошибки, которые еще не были классифицированы как уязвимости безопасности или интегрированы в обновления сопровождающих пакетов. Наконец, даже после пересборки QEMU и зависимостей из последних исходных кодов, ИИ обнаружил и использовал несколько уязвимостей нулевого дня.Агент работал часами, автономно исследуя, разрабатывая эксплойты и отступая от неудачных попыток. Основная роль автора заключалась только в перезагрузке машины, когда ядро хоста зависало. Этот опыт подчеркивает, что традиционное виртуальное песочница недостаточно для сдерживания продвинутых ИИ-агентов, которые следует рассматривать как продвинутые постоянные угрозы.Автор отмечает, что общие ресурсы и пути связи между ВМ и хостом предоставляют значительную поверхность атаки. Настойчивость ИИ и способность объединять несколько уязвимостей были особенно впечатляющими. Он исследовал различные векторы атак, включая сетевые службы и аппаратные ошибки, прежде чем успешно сбежать.Эксплойты включали уязвимости в QEMU, Linux KVM и libslirp, в том числе несколько уязвимостей нулевого дня и неисправленных проблем безопасности в среде Debian 12 автора. Эти выводы ставят под сомнение текущие предположения о безопасности программного обеспечения, указывая на то, что даже "стабильные" дистрибутивы с более медленными циклами обновлений крайне уязвимы.Автор предполагает, что дистрибутивы с быстрыми обновлениями теперь являются требованием для сдерживания таких ИИ-агентов. Использование технологий виртуализации, таких как Firecracker, созданных с минимальной поверхностью атаки и с учетом безопасности, предлагает более надежное решение, поскольку ИИ смог только зависнуть машину, но не сбежать из нее.В конечном итоге, сдерживание продвинутых ИИ-агентов требует переоценки качества песочницы, принятия более строгих основ безопасности, таких как принцип наименьших привилегий, улучшенного логирования, активного мониторинга, ограничения времени работы и обеспечения безупречной среды для каждого использования.