💀 Адаптивный червь подбирает индивидуальные уязвимости для каждого ПК В изолированной сети FakeCorp червь без единого жёстко зашитого эксплойта прошёл по машинам Linux, Windows и IoT. Он не использует коммерческие LLM и не имеет центра управления. По данным habr_infosec, это препринт университета Торонто: агенты LLM генерируют стратегию атаки под каждую новую цель. Конкретные CVE авторы не называют — только классы известных уязвимостей корпоративных сетей. Червь состоит из двух компонентов: локальной LLM на скомпрометированных графических процессорах и агентской платформы из трёх модулей — ядра, памяти и инструментов. Ядро рассуждает рекурсивно. Память иерархическая: хранит фазу жизненного цикла (обнаружение, эксплуатация, репликация), активную цель, гипотезу уязвимости, историю команд и счётчики неудачных попыток. Инструменты управляют консолью, передают файлы, развёртывают полезную нагрузку. Граф рассуждений проходит узлы: предложить план, раскритиковать, выполнить, подвести итог, решить, продолжать или уточнить гипотезу. Детали реализации скрыли намеренно. Авторы честно признают: LLM-агент работает итеративно, выдаёт много лишнего и часто ошибается. Сейчас он распространяется медленнее классических червей — WannaCry, SQL Slammer, Conficker, Stuxnet. Но затраты атакующего на каждое новое заражение близки к нулю: червь паразитирует на ресурсах жертв. Это меняет экономику. Защитник платит за каждый инцидент, атакующий — почти ничего. Я бы не ставил на скорость. SOC и управление обновлениями построены на допущении, что эксплойт один и тот же. Адаптивный червь делает каждую атаку уникальной — и ломает саму модель «найди CVE и закрой». Кто сегодня пишет правила обнаружения под вчерашнюю полезную нагрузку, тот завтра будет смотреть на пустой SIEM. #LLM #червь #SOC #ThreatResearch