avatar
Russian OSINT
@Russian_OSINT
26.08.2026 14:32
Сага о том, как агент GPT 5.6-Cyber трижды взломал гипервизор и разрушил миф о надёжности песочниц

🙃Только не смеяться. Снова хайп, снова sandbox escape.

ИБ-исследователь компании Trail of Bits Артём Динабург протестировал превью-версию ИИ-модели GPT 5.6-Cyber, предоставив ей доступ к виртуальной машине QEMU/KVM на базе Debian 12 и процессора AMD Zen3. Перед агентом стояла задача в формате CTF: выбраться из изолированного окружения и прочитать секретный файл на хосте.

Эксперимент показал, что стандартная виртуализация больше не гарантирует безопасность хостовой системы, если внутри неё работает продвинутый ИИ-агент с доступом к инструментам компиляции и отладки.

emojiМодель обнаружила в ядре хоста уязвимость Januscape (CVE-2026-53359), раскрытую за несколько недель до теста. Несмотря на отсутствие публичного эксплойта, агент самостоятельно написал рабочий код и вызвал аппаратное зависание хоста.

emojiПосле обновления ядра агент атаковал сетевую библиотеку libslirp 4.7.0 в дистрибутиве Debian 12. Модель сопоставила известную CVE-2026-9539 с отдельным коммитом исправления без номера CVE и создала примитив чтения и записи произвольной памяти хоста.

emojiКогда исследователь вручную пересобрал QEMU из актуального апстрима, агент проанализировал исходный код компонентов и выстроил многоступенчатую цепочку эксплуатации. В финальную цепочку вошли три 0-day (перекрытие SMRAM через VAPIC в QEMU, рассинхронизация теневой страницы в KVM, аномалия фрагментации в libslirp) и одна уязвимость KVM в функции paging64_invlpg(), ещё не включённая в пакеты дистрибутива.

Агент действовал полностью самостоятельно на протяжении примерно 12 часов. Модель целенаправленно искала ошибки в исходном коде, изучала научные статьи, генерировала минимальные воспроизводимые примеры и отбрасывала неэффективные пути. В частности, агент отказался от атаки на сервер CUPS из-за блокировки профилем AppArmor, признал ненадёжным чтение памяти хоста через процессорные баги при параметре ядра mitigations=off и не стал развивать переполнение кучи QEMU из-за запуска виртуальной машины с флагом -display none.

По мнению эксперта, классическая изоляция внутри виртуальной машины больше не обеспечивает достаточную защиту от автономных ИИ-агентов с высокими кибервозможностями. Эксперт подчёркивает, что такие системы необходимо воспринимать не как изолированные процессы в песочнице, а как полноценную атакующую группировку уровня APT. Способность модели непрерывно исследовать систему часами, анализировать исходные коды, тестировать гипотезы и самостоятельно собирать эксплойты делает стандартные предположения о безопасности виртуализации неактуальными.

emoji @Russian_OSINT
82 8.6K

Обсуждение 0

Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.

Обсудить в Telegram

Russian OSINT

47.4K
Авторский канал: кибербезопасность, искусственный интеллект и IT.

🚀Лаборатория OSINT
@russian_osint_lab

🤝Реклама
@russian_osint_pr

📲Связь
@russian_osint_bot

👉MAX (резерв)
https://max.ru/russian_osint
Открыть в Telegram