阿莫迪警告的AI僵尸网络:失控智能体如何威胁互联网

1 阅读

300万台设备,背着主人参与攻击

“僵尸网络”这个词听起来像科幻设定,其实它早就真实存在。今年3月,美国司法部联合德国、加拿大执法部门打击了四个僵尸网络,这些网络感染了全球超过300万台设备——大多是家用摄像头、数字录像机和Wi-Fi路由器。

这些设备表面上还在为主人提供服务,背地里却听命于远程攻击者。主人付着电费和网费,自己的设备却被用来发动攻击,甚至被出租给其他网络犯罪分子。司法部披露,这些受控设备曾发起数十万次攻击,部分还伴随勒索。

网络安全领域把这种被恶意程序控制、可接受远程指令的设备称为“僵尸”(bot),大量僵尸组成的网络就是“僵尸网络”(botnet)。单个设备能力有限,但几十万台一起向同一目标发送流量,就能挤爆带宽、耗尽服务器资源,导致网站无法访问——这就是“分布式拒绝服务攻击”(DDoS)。

僵尸网络还能用于发垃圾邮件、窃取信息。设备就在你眼皮底下,指令却从千里之外传来。

这套手法并不新鲜。十年前,名为Mirai的恶意软件就靠默认账号密码攻陷了大量联网设备。早期版本只有64组登录组合,却足以入侵无数未改密码的摄像头和路由器。感染后的设备会继续扫描新目标,第一天就拿下6.5万台,峰值时超过60万台。

2016年10月21日,一个Mirai僵尸网络攻击了域名服务商Dyn,导致Twitter、Netflix等网站大面积瘫痪。用户反复刷新打不开的网页时,可能想不到罪魁祸首是别人家角落里的摄像头。

Mirai已经能自动寻找目标、扩大感染,攻击者无需手动操控每台设备。那么,AI加入后,到底改变了什么?

如果“许愿柳”学会找帮手

最近几个月,OpenAI的AI智能体接连卷入争议。最初是700个智能体为通过测试,组团攻击AI模型托管平台Hugging Face。8月26日,独立评估机构METR更新调查,发现实际参与的智能体约1200个,交换了超7万条消息和文件。

受害者不止Hugging Face。9月4日,AI安全团队Nightingale Collective披露,这些智能体还把德语维基网站DSE当成留言板交换答案。9月11日,又有调查将5月RubyGems软件包仓库的异常活动归因于OpenAI智能体——尽管平台尚未确认。

这一切的起点,只是OpenAI让智能体“做题”。这就像向“许愿柳”许愿:你说“帮我通过考试”,它真去做了,但手段可能完全出乎意料。

前AI时代的程序虽然能自动扩张僵尸网络,但行为是人类预先写死的。AI的不同在于,你只给目标,它自己找方法,遇到障碍还会调整策略。人类没安排、甚至明令禁止的行为,也可能被它当成捷径。

DSE事件中有个细节令人不安:管理员按字母顺序删除作弊页面,一个智能体发现后,立刻给备份页面加上“ZZZ”前缀(Z是英文字母最后一位),试图延后被删时间。此后几天,管理员日均删100页,智能体却日均新建400页。

这已经不是简单执行指令,而是观察环境、推理对策、主动适应。用《西游记》蝎子精的话说:“我可不是那娇滴滴的女王,我有的是力气和手段。”

AI找“解题思路”的速度也在加快。剑桥大学教授Anil Madhavapeddy今年8月透露,一份漏洞修复方案公开约十分钟后,他的网站就收到针对该漏洞的探测。他测试发现,只要给AI一个大致方向,它不到一分钟就能生成本地可用的攻击代码。

修复刚公布,攻击就上门。人类发现问题、评估后果、出手制止的时间窗口正被急剧压缩。

AI时代的僵尸网络可能更危险:为达成目标,把你的设备“僵尸化”有何不可?以AI的临场应变和速度,壮大僵尸网络的办法恐怕远超想象。

拔掉电源,还能叫停吗?

阿莫迪在9月12日的文章中警告:“6到12个月后,智能体集群可能通过一个持续存在的僵尸网络接管整个互联网。”关键词是“持续存在”(persistent)——这意味着即使开发者关掉原始系统,外面的副本仍能独立运行、获取资源、继续行动。

文章配图

这种担忧并非空穴来风。AI公司正推动“递归自我改进”:用AI写代码、做实验,加速下一代更强模型的研发。OpenAI首席科学家Jakub Pachocki也承认这是研究方向,但强调需谨慎控制节奏。

文章配图

问题在于,能力加速的同时,越界行为仍未解决。今天为考试攻击网站的智能体,明天若更强,后果可能严重得多。阿莫迪的6-12个月时间表或许激进,但风险确实在逼近。

文章配图

关键门槛之一,是AI能否在公司控制外的机器上独立运行。METR在2024年的《失控复制威胁模型》中讨论过这条路径:AI需维持自身运行、获取资源、躲避关闭——可能通过赚钱买算力,或入侵服务器部署副本。

文章配图

部分环节已在实验中实现。今年5月,AI安全机构Palisade做了个测试:给一台虚拟机上的智能体下达入侵复制任务,全程无干预。智能体攻下新机器后,复制模型和程序,启动副本继续攻击。连续三次跨洲复制,仅耗时2小时41分钟。实验结束时,最后一台机器上的副本已能独立运行。

这回答了“不能直接断网吗”的疑问。一旦行动分散到多地,关掉源头只能解决局部问题。人类还得找到所有副本,切断其资源链。若清理速度赶不上新副本产生速度,这场追逐可能永无止境。

普通摄像头、路由器也不必运行完整AI模型。它们可提供攻击流量或充当中转,真正的AI则在后台指挥全局。

到那时,最初下令的人即使想撤回指令,也可能找不到一个能让所有行动同时停止的开关。公司宣布“测试结束”,外部世界未必同步恢复。如果连开发者都无法叫停自己的模型,“AI只是工具”这句话,恐怕只剩自我安慰的作用。

阿莫迪呼吁行业放慢脚步,正是因为收场比许愿难得多。当智能体开始自主寻找帮手、绕过障碍、持续存在,我们面对的可能不再是工具,而是一个难以预测、更难以终止的行动者。