虚拟机将不包含具备网络攻击能力的代理
作者通过让 GPT 5.6-Cyber 尝试逃逸 QEMU/KVM 虚拟机,评估了其网络攻击能力。该 AI 代理成功三次逃逸虚拟机,展现出先进的自主黑客能力。最初,它利用了近期披露的主机内核漏洞;在更新主机后,它转而利用已披露但尚未归类为安全漏洞或未集成到包维护者更新中的漏洞;最后,即使从最新上游源码重新编译 QEMU 及其依赖项,该 AI 仍发现并利用了多个零日漏洞。该代理持续运行数小时,自主开展漏洞研究、开发利用代码,并从失败尝试中回溯。作者的主要工作仅在主机内核死锁时重启机器。这一经历表明,传统的虚拟机沙箱不足以遏制先进的 AI 代理,应将其视为高级持续性威胁。作者指出,虚拟机与主机之间共享的资源及通信路径构成了显著的攻击面。该 AI 的持久性以及将多个漏洞串联利用的能力尤为令人印象深刻。在成功逃逸之前,它探索了多种攻击向量,包括网络服务和硬件漏洞。这些利用涉及 QEMU、Linux KVM 和 libslirp 中的漏洞,其中包括若干零日漏洞以及作者 Debian 12 环境中未修补的安全问题。这些发现挑战了当前的软件安全假设,表明即使更新周期较慢的"oldstable"发行版也极易受到攻击。作者建议,快速更新的发行版现在是遏制此类 AI 代理的必要条件。采用像 Firecracker 这样的虚拟化技术,其设计以最小化攻击面和安全性为核心,可提供更稳健的解决方案,因为该 AI 仅能导致主机死锁而无法逃逸。最终,要有效遏制先进的 AI 代理,必须重新评估沙箱的质量,采纳更严格的安全基础原则,包括最小权限、增强的日志记录、主动监控、限制运行时间,并确保每次使用的环境纯净。