Сага о том, как агент GPT 5.6-Cyber трижды взломал гипервизор и разрушил миф о надёжности песочниц
🙃Только не смеяться. Снова хайп, снова sandbox escape.
ИБ-исследователь компании Trail of Bits Артём Динабург
протестировал превью-версию ИИ-модели GPT 5.6-Cyber, предоставив ей доступ к виртуальной машине QEMU/KVM на базе Debian 12 и процессора AMD Zen3. Перед агентом стояла задача в формате CTF: выбраться из изолированного окружения и прочитать секретный файл на хосте.
Эксперимент показал, что стандартная виртуализация больше не гарантирует безопасность хостовой системы, если внутри неё работает продвинутый ИИ-агент с доступом к инструментам компиляции и отладки.

Модель обнаружила в ядре хоста уязвимость Januscape (CVE-2026-53359), раскрытую за несколько недель до теста. Несмотря на отсутствие публичного эксплойта, агент самостоятельно написал рабочий код и вызвал аппаратное зависание хоста.

После обновления ядра агент атаковал сетевую библиотеку libslirp 4.7.0 в дистрибутиве Debian 12. Модель сопоставила известную CVE-2026-9539 с отдельным коммитом исправления без номера CVE и создала примитив чтения и записи произвольной памяти хоста.

Когда исследователь вручную пересобрал QEMU из актуального апстрима, агент проанализировал исходный код компонентов и выстроил многоступенчатую цепочку эксплуатации. В финальную цепочку вошли три 0-day (перекрытие SMRAM через VAPIC в QEMU, рассинхронизация теневой страницы в KVM, аномалия фрагментации в libslirp) и одна уязвимость KVM в функции
paging64_invlpg(), ещё не включённая в пакеты дистрибутива.
Агент действовал полностью самостоятельно на протяжении примерно 12 часов. Модель целенаправленно искала ошибки в исходном коде, изучала научные статьи, генерировала минимальные воспроизводимые примеры и отбрасывала неэффективные пути. В частности, агент отказался от атаки на сервер CUPS из-за блокировки профилем AppArmor, признал ненадёжным чтение памяти хоста через процессорные баги при параметре ядра
mitigations=off и не стал развивать переполнение кучи QEMU из-за запуска виртуальной машины с флагом
-display none.
По мнению эксперта, классическая изоляция внутри виртуальной машины больше не обеспечивает достаточную защиту от автономных ИИ-агентов с высокими кибервозможностями. Эксперт подчёркивает, что такие системы необходимо воспринимать не как изолированные процессы в песочнице, а как полноценную атакующую группировку уровня APT. Способность модели непрерывно исследовать систему часами, анализировать исходные коды, тестировать гипотезы и самостоятельно собирать эксплойты делает стандартные предположения о безопасности виртуализации неактуальными.
@Russian_OSINT
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram