Исследователи предупреждают: адаптивные ИИ-черви из теории быстро переходят в практику, а первое заметное применение против компаний может случиться уже в ближайшие 6–12 месяцев. Для русскоязычной IT-аудитории это не еще одна страшилка про ИИ, а вполне прикладной сигнал: если в инфраструктуре много лишних прав, секреты разбросаны по системам, а разработчики и инженеры имеют широкий доступ, именно такие сети станут удобной добычей.
Об этом сообщает Dark Reading со ссылкой на исследователей из University of Toronto, Vector Institute, ServiceNow и University of Cambridge, которые собрали proof-of-concept адаптивного червя на базе агентного ИИ. По описанию, такой червь не привязан к одной заранее прошитой уязвимости, как классические черви прошлых лет. Он анализирует среду, ищет слабые места, подбирает подход к конкретной машине и пишет или перестраивает логику эксплуатации уже по ходу распространения.
Чем этот сценарий отличается от обычного червя
Главное отличие в том, что у классического червя обычно есть фиксированная точка входа: закрыли одну дыру, и цепочка заражения ломается. В случае с агентным ИИ логика другая. Авторы препринта AI Agents Enable Adaptive Computer Worms, опубликованного на arXiv 2 июня 2026 года, описывают червя, который использует «цикл рекурсивного рассуждения» для поиска и эксплуатации разных уязвимостей по мере движения по сети. В качестве топлива ему достаточно небольших бесплатных моделей, а вычисления он может запускать на уже скомпрометированных машинах. Иначе говоря, после первого успешного проникновения стоимость следующего шага для атакующего резко падает.
Исследователи тестировали прототип в сети, где были Linux-, Windows- и IoT-устройства. То есть речь не о стерильной демонстрации внутри одного контейнера, а о модели среды, похожей на реальную корпоративную инфраструктуру, где рядом живут рабочие станции, серверы, облачные узлы и вся периферия, которую обычно вспоминают в последний момент. По данным авторов, червь умеет искать как недавно раскрытые уязвимости, так и более приземленные слабости вроде неверных настроек или повторного использования паролей. Отдельно подчеркивается, что для работы ему не нужна коммерческая AI-платформа, а значит, централизованные ограничения провайдеров вроде rate limiting или отказов по policy тут мало помогают.
Это хорошо объясняет, почему тема внезапно перестала быть академическим упражнением. Kinnaird McQuade, chief security architect в BeyondTrust, на конференции fwd:cloudsec North America заявил, что считает атаку ИИ-червя «неизбежной» и ожидает ее в горизонте от полугода до года. По его оценке, первыми целями станут разработчики и инженеры с широким доступом, а сам червь будет уметь перемещаться между облачными средами. Формулировка жесткая, но логика понятна: если атакующий получает доступ к человеку или сервису с правами на прод, CI/CD, секреты и облачную инфраструктуру, дальше распространение уже похоже не на точечный взлом, а на автоматизированный обход всего хозяйства.
Почему это важно именно сейчас
Рынок подошел к этой точке не с нуля. Dark Reading напоминает о черве Shai-hulud, который осенью 2025 года распространялся через npm-репозитории и воровал учетные данные разработчиков и секреты, чтобы заражать новые пакеты. В октябре того же года исследователи также описали атаку GlassWorm через расширения VS Code. Это еще не те самые адаптивные ИИ-черви в полном смысле слова, но важный переходный этап уже виден: самораспространение, интерес к цепочке разработки и все более активное использование LLM в наступательных сценариях. Пока многие злоумышленники применяют модели в основном для написания или обфускации кода, но граница между «ассистентом для атакующего» и автономным агентом с собственным циклом действий становится все тоньше.
Для бизнеса неприятность в том, что старая тактика «быстро поставить патч и жить дальше» здесь работает хуже. Если вредоносный агент умеет менять стратегию на лету, он не упирается в одну CVE и не останавливается после устранения одного дефекта. Gary McGraw, основатель Berryville Institute of Machine Learning, удачно описал эту разницу: если обычные черви были «вирусами с крыльями», то ИИ-черви становятся «вирусами с крыльями и мозгами». За образность можно простить пафос, потому что суть схвачена точно: у вредоноса появляется не просто скорость, а элемент адаптивного выбора.
Для разработчиков, DevOps и платформенных команд вывод неприятно конкретный. Опаснее всего будут не экзотические zero-day, а сочетание старых проблем, которые годами считались бытовыми: избыточные роли, доступ людей к production, секреты в репозиториях и на хостах, слабая сегментация, неполная телеметрия по endpoint и облаку. McQuade прямо говорит, что устойчивость к таким атакам строится на двух вещах: жестком hardening и видимости происходящего. Least privilege здесь уже не абстрактная лучшая практика из корпоративной презентации, а, возможно, единственный шанс не дать червю превратить одну скомпрометированную учетку в сетевой пожар.
Есть и ложка холодной воды в этот сценарий. Авторы исследований пока говорят о proof-of-concept, а не о зафиксированных атаках в дикой природе именно такого класса. Более того, сам Dark Reading отмечает: агентные адаптивные черви еще не были замечены в реальных инцидентах. Но именно в этой фазе проблема обычно и недооценивается. Пока рынок спорит, считать ли это «новым видом малвари» или просто очередной вариацией старых техник, архитектурные дыры никуда не деваются. И если первые образцы пойдут не в лоб, а через цепочки разработки, облака и сервисные учетные записи, то обсуждать терминологию будет уже поздно. Проверить первоисточник и сам препринт можно по материалу — вопрос теперь не в том, появятся ли адаптивные ИИ-черви, а в том, сколько компаний по-прежнему считают свои старые проблемы слишком скучными, чтобы ими заниматься всерьез.