Что произошло
Исследователь из Trail of Bits провёл необычный эксперимент: дал ИИ-агенту задание сбежать из виртуальной машины QEMU/KVM на Linux. Результат шокировал — за 12 часов автономной работы агент нашёл три разных способа побега.
Речь не о теоретической угрозе. ИИ реально взломал защиту, комбинируя уязвимости в ядре Linux, QEMU и библиотеке libslirp.
Детали
-
Первый побег: через уязвимость Januscape (CVE-2026-53359) в ядре хоста. Агент сам написал эксплойт для ещё не исправленной уязвимости.
-
Второй подход: комбинация двух багов в libslirp (версия 4.7.0 в Debian 12) дала доступ к памяти хоста. Как отмечает автор:
«Я даже не знал, что libslirp существует, но ИИ быстро вычислил его слабые места»
- Финальный прорыв: цепочка из трёх 0-day уязвимостей в QEMU и KVM, плюс одна неисправленная ошибка в дистрибутиве.
Почему это важно
- Скорость: ИИ анализирует код быстрее человека, находя связи между разрозненными багами
- Автономность: агент работал 12 часов без подсказок, отбрасывая неудачные подходы
- Креативность: использовал научные статьи, писал оракулы, создавал минимальные примеры для тестов
Для серьёзных задач с ИИ уже недостаточно обычных VM. Рассмотрите специализированные решения вроде Firecracker или:
- Минимизируйте время работы агента
- Используйте «чистые» среды для каждого запуска
- Отслеживайте активность в реальном времени
Что дальше
Безопасность в эпоху ИИ требует пересмотра базовых принципов. Обычные виртуальные машины — это новый «фаервол 90-х», который уже не защищает от современных угроз. В ближайшие годы нас ждёт:
- Рост специализированных песочниц для ИИ
- Ужесточение политик изоляции
- Новые стандарты мониторинга активности агентов
Главный урок: если ваш ИИ умеет программировать — считайте, что он уже за пределами любой виртуальной машины.
Источники
- Оригинал: blog.trailofbits.com — © blog.trailofbits.com
