Языковые модели постепенно добираются до инструментов, где от ответа ИИ напрямую зависит работа вредоносной программы. Специалисты Joe Security обнаружили ботнет ToxNetV2, контроллер которого передает данные о зараженных устройствах модели GLM-5.2 через платформу NVIDIA NIM, получает рекомендации и превращает часть ответов в реальные команды.
ToxNetV2 представляет собой одноранговый ботнет для Linux-систем на архитектуре AArch64. Один и тот же вредоносный файл может работать как обычный бот или как центральный контроллер. Роль зависит от того, какое состояние сохранила сеть Tox. Именно на контроллере запускается модуль ИИ, тогда как остальные узлы сканируют устройства, распространяют вредоносное ПО и выполняют команды.
Контроллер собирает сведения о ботнете и зараженной системе, включая запущенные процессы, загрузку процессора, использование памяти и диска. Затем ToxNetV2 отправляет собранный контекст модели GLM-5.2. В запросы встроены специальные инструкции ENI/VEIL, которые пытаются заставить языковую модель игнорировать ограничения и выдавать пригодные для выполнения рекомендации.
Особенность ToxNetV2 в том, как вредоносная программа обрабатывает ответы модели. Она ищет записи формата ACTION, разбирает содержащиеся в них инструкции и помещает подходящие действия в очередь. Поэтому ответ ИИ не остается обычным текстовым советом, а становится частью внутреннего состояния контроллера.
Модель может предложить изменить настройки, сохранить данные в памяти, записать или перезаписать файл, выполнить локальную команду оболочки, подключиться по SSH к удаленному серверу с правами root или запустить заранее подготовленный процесс компиляции. Некоторые безопасные операции контроллер способен выполнить автоматически, но команды с серьезными последствиями ждут, пока их подтвердит аутентифицированный оператор.
Поэтому называть ToxNetV2 полностью автономным ИИ-ботнетом пока нельзя. Специалисты не нашли механизма, который позволял бы модели самостоятельно переписывать вредоносный код, компилировать новую версию, распространять ее и заменять работающие копии. Даже когда речь заходит о перезапуске рабочего процесса, программа лишь сохраняет соответствующий запрос, а не выполняет его самостоятельно.
При этом ИИ уже встроен непосредственно в контур, где принимаются решения. Схема выглядит так: контроллер наблюдает за состоянием сети, модель анализирует данные и предлагает действия, оператор подтверждает очередь, после чего вредоносная программа выполняет команды. Таким образом, языковая модель может влиять на работу зараженных систем, хотя окончательный контроль пока остается у человека.
За пределами ИИ-модуля ToxNetV2 располагает полноценным набором функций ботнета. Специалисты нашли механизмы, которые позволяют ему самостоятельно распространяться, сканеры HTTP, Telnet и SSH, средства для управления зараженными узлами и 17 модулей для сетевых атак. Встроенные механизмы также пытаются использовать ряд давно известных уязвимостей в маршрутизаторах, видеорегистраторах, веб-приложениях и другом сетевом оборудовании.
