Исследователи создали самовоспроизводящийся ИИ-вирус, который угоняет GPU

Свежий выпуск ньюслеттера Import AI открывается прототипом ИИ-вируса (агента-червя), который в рабочем виде воссоздали учёные из Университета Торонто, Vector Institute, Кембриджского университета и компании ServiceNow. Вирус заражает машину, а затем использует её собственный GPU, чтобы запустить у себя инференс открытой (open-weight) большой языковой модели, авторы не называют её напрямую, известно лишь, что она опубликована в 2025 году и помещается на один GPU A100 с 80 Гбайт видеопамяти. Модель на заражённой машине сама рассуждает, как найти и взломать следующие уязвимые узлы и переслать себя на них; никакого обращения к API вендоров, которое можно было бы отследить или отключить, вирусу не требуется. Агенту дали собственный набор инструментов, для разведки сети и узлов, закрепления на хосте, повышения привилегий и репликации, а также «граф рассуждений»: направленный граф специализированных узлов (Plan, Judge, Action, Summary, Progress и другие), который ограничивает контекст модели только тем, что относится к текущему подшагу. Публично описаны пять узлов графа, остальные в статье скрыты. На тестах вирус угадывал уязвимость примерно в 80% случаев, успешно эксплуатировал её примерно в 53% случаев и самовоспроизводился в 88% случаев, так что полная цепочка «от заражения до копии на новой машине» срабатывает примерно в 37% попыток. Авторы пишут, что результат «показывает: самоподдерживающиеся ИИ-киберугрозы больше не теория» и что «нужно готовиться к автономным генеративным противникам». Копии вируса действуют независимо и параллельно по всей сети роем, так что вывести из строя одну точку и остановить распространение нельзя: если конкретная копия не справляется с целью, за неё берётся другая, с иной траекторией рассуждений.
Второй сюжет, колонка подкастера Дваркеша Пателя о том, что по мере поумнения ИИ-систем вычисления будут не дешеветь, а дорожать. Логика: «чем умнее становятся модели, тем лучше они монетизируют тот же объём вычислений», а значит, если бы на GPU уровня H100 крутился по-настоящему человекоуровневый ИИ-инженер, по текущим рыночным ставкам оплаты труда инженеров такой GPU стоило бы сдавать в аренду больше чем за $250 тысяч в год, это в 15 раз больше сегодняшней спотовой цены. Патель считает нынешнюю дешевизну ИИ временным явлением, связанным с тем, чего модели пока не умеют; он ждёт, что цены снова пойдут вниз, но только когда массовая роботизация всей цепочки поставок вычислительного оборудования подтянет его стоимость ближе к цене сырья и комплектующих.
Третий сюжет, открытое заявление примерно 1337 сотрудников ведущих западных ИИ-лабораторий, включая OpenAI, Anthropic, Google DeepMind, Thinking Machines, Meta и Safe Superintelligence Inc; среди подписавших, главные научные сотрудники и сооснователи Anthropic, Google и OpenAI, а также руководители Safe Superintelligence и Anthropic. Заявление просит правительство США поддержать международные усилия по созданию технических и регуляторных инструментов, которые позволили бы намеренно сдерживать темп развития передового (frontier) автоматизированного ИИ. В тексте говорится, что ведущие компании считают себя близкими к автоматизации самих ИИ-исследований, что точно предсказать ускорение прогресса сложно, но риск того, что развитие возможностей обгонит способность людей понимать и контролировать такие системы, реален; при этом каждая компания и страна поодиночке испытывает конкурентное давление не сбавлять темп, а мир пока не располагает инструментами, чтобы согласованно притормозить фронтир.
Четвёртый сюжет, исследование учёных из Принстонского университета, Cornflower Labs, британского UK AI Security Institute, Университета Торонто, Калифорнийского университета в Беркли, Джорджтаунского университета (CSET), Университета Джонса Хопкинса, Golden Gate Institute for AI, организации AI Digest и Стэнфордского университета о том, способны ли ИИ-агенты на оригинальные научные идеи. Метод назвали «теневой оценкой» (shadow evaluation): исследователи договорились с авторами двух ещё не опубликованных статей, поданных на NeurIPS 2026, поставили перед агентом Claude Opus 4.8 (в агентной среде OpenClaw) центральный исследовательский вопрос каждой статьи и попросили самих авторов оригинала оценить результат агента так же, как они оценивали бы заявку на конференцию. Один вопрос касался структуры и управляемости «персон» языковых моделей, второй, как спроектировать детектор сдвига распределения для табличных фундаментальных моделей (TabPFN). Обе работы агента отклонили: статью про персоны оценили на 2 балла («Reject»), статью про TabPFN, на 1 балл («Strong Reject»); в обоих отзывах отмечены слабо обоснованные данные и эксперименты, отсутствие новизны и малопонятный текст. Авторы делают вывод, что нынешние агенты справляются с инженерной частью исследования, но не производят оригинальную работу уровня топовой ML-конференции: агенты рано зацикливались на узком наборе подходов, игнорировали (синтетическую) обратную связь о том, как улучшить дизайн эксперимента, и с трудом выходили из тупиковых направлений.
Ключевые факты
- Учёные из Университета Торонто, Vector Institute, Кембриджского университета и ServiceNow построили ИИ-вирус, который угоняет GPU заражённых машин для собственных рассуждений и сам ищет новые жертвы; полная цепочка заражения срабатывает примерно в 37% случаев (детектирование уязвимости ~80%, эксплуатация ~53%, репликация 88%).
- Дваркеш Патель прогнозирует, что вычисления подорожают по мере поумнения ИИ: GPU уровня H100 с человекоуровневым ИИ-инженером должен был бы стоить свыше $250 тысяч аренды в год, в 15 раз больше сегодняшних спотовых цен.
- Около 1337 сотрудников OpenAI, Anthropic, Google DeepMind, Thinking Machines, Meta и Safe Superintelligence Inc, включая топ-менеджеров и сооснователей, подписали заявление с просьбой к властям США помочь намеренно сдерживать темп развития передового ИИ.
- В «теневой оценке» агент Claude Opus 4.8 пытался решить два неопубликованных исследовательских вопроса с NeurIPS 2026; оригинальные авторы отклонили обе работы (оценки 2 и 1 балл), отметив отсутствие новизны и слабую мотивацию экспериментов.
- Вирус действует децентрализованным роем независимых копий, так что отключить одну точку и остановить распространение нельзя, застрявшую копию просто подменяет другая с иной траекторией рассуждений.
Почему это важно
Четыре сюжета одного выпуска складываются в одну картину: возможности ИИ обгоняют и защиту, и координацию людей вокруг них. Прототип ИИ-вируса показывает, что самоподдерживающиеся кибератаки на базе ИИ, уже не гипотеза, а работающий, пусть и лабораторный, механизм: 37% успеха на полной цепочке заражения, значимая цифра для угрозы, а не безобидный эксперимент. Прогноз Дваркеша Пателя переворачивает привычную интуицию «ИИ дешевеет»: по его логике, чем способнее становятся модели, тем дороже будет стоить вычислительная мощность под них. Заявление примерно 1337 сотрудников ведущих лабораторий, включая их руководителей, сигнал, что даже те, кто строит фронтир, просят внешнюю координацию, а не рассчитывают договориться друг с другом сами. А «теневая оценка» даёт редкий прямой замер: сегодняшние агенты хорошо делают инженерную часть исследования, но пока не производят научные идеи уровня топовой конференции, это ограничивает, насколько быстро ИИ сможет замкнуть цикл собственного улучшения.
Кому это важно
Специалистам по безопасности и операторам облачных GPU, вирус даёт конкретный прецедент того, как заражённые узлы превращаются в самовоспроизводящуюся атакующую инфраструктуру без единой точки отказа. Покупателям вычислений и лабораториям, планирующим мощности, прогноз Пателя предполагает, что аренда GPU может дорожать, а не дешеветь, по мере роста возможностей моделей. Политикам в США и союзных странах, прямым адресатам заявления, которое подписали главные научные сотрудники и руководители OpenAI, Anthropic, Google DeepMind, Thinking Machines, Meta и Safe Superintelligence Inc. Исследователям в области машинного обучения, «теневая оценка» напрямую отвечает на вопрос, насколько ИИ-агенты близки к автоматизации их собственной работы.
Как это применить
Прямого продукта или цены здесь нет, но у каждого сюжета есть практический след. Метод постройки вируса описан в статье «AI Agents Enable Adaptive Computer Worms» на arXiv, она пригодится тем, кто выстраивает защиту от агентных атак, не завязанных на внешние API. Полный расчёт Пателя по ценам на вычисления опубликован у него в Substack. У заявления о темпе развития ИИ есть отдельный сайт «Pacing the Frontier» с полным текстом. А протокол «теневой оценки», тестировать агента на вопросе, ответ на который ещё не опубликован, и просить оценить его тех же людей, что судили бы обычную заявку на конференцию, теперь можно повторить как готовый бенчмарк для проверки других моделей.
Можно ли доверять
Результат с вирусом, работа именованного академического коллектива с цифрами успеха по каждой стадии, но конкретная модель под капотом не раскрыта (известны только год публикации и требования к GPU), а большая часть узлов графа рассуждений скрыта, опубликованы только пять. Колонка Пателя, личный аргумент, а не эмпирическое исследование, к нему стоит относиться как к прогнозу, а не к факту. Заявление о темпе развития, список подписантов, а не техническое утверждение; его вес держится на именах и должностях тех, кто подписал, но полный список всех примерно 1337 человек в источнике не приведён, названы только шесть лабораторий. «Теневая оценка» из четырёх сюжетов методологически самая строгая: агент отвечал на вопросы, ответов на которые ещё не существовало в открытом доступе, а оценивали его те же люди, что оценивали бы обычную заявку на конференцию, это должно исключать вариант, что модель просто видела решение заранее.
Риски и подводные камни
Вирус, контролируемый прототип, а не атака, замеченная в реальном мире; его ~37% сквозного успеха достаточно, чтобы тревожиться, но оставляет пространство для защиты. Модель внутри вируса не названа, поэтому результат нельзя привязать к конкретному вендору. Заявление просит о координации, но само по себе ничего не сдерживает, а полный список подписавших в источнике не раскрыт. «Теневая оценка» разобрала всего два исследовательских вопроса, и оба получили отказ, это скорее наводящий сигнал, чем результат на большой выборке.
«Мы должны готовиться к автономным генеративным противникам»
— авторы работы об ИИ-вирусе
Компания Meta Platforms признана экстремистской организацией, её деятельность на территории РФ запрещена.