Рой из 32 ИИ-агентов на базе модели Kimi K3 (2.8T параметров, MoE) от Moonshot AI обнаружил несколько уязвимостей RCE в Redis, включая эксплойт для версии 8.8.0, собранный всего за 27 минут. Исследователи также сообщили о выявлении потенциальной цепочки атак на Telegram Desktop и iOS через поврежденные видеофайлы, что может привести к выполнению кода без участия пользователя.
Что произошло
Группа из 32 автономных агентов, использующих архитектуру Mixture-of-Experts (MoE) модели Kimi K3, успешно выявила критические уязвимости удаленного выполнения кода (RCE) в Redis. В частности, агенты смогли за 27 минут не просто найти брешь, но и синтезировать готовый рабочий эксплойт для версии 8.8.0. Кроме того, были обнаружены векторы атак через медиаконтент, способные скомпрометировать Telegram Desktop и iOS.
Контекст
Происходящее знаменует переход от использования ИИ как пассивного ассистента для анализа кода к появлению автономных 'offensive AI' систем. Использование мультиагентных структур позволяет эффективно распределять задачи между отдельными агентами для поиска, верификации и последующей сборки полноценных инструментов атаки, что радикально сокращает время от обнаружения уязвимости до ее эксплуатации.
Почему это важно для индустрии
Для ИИ-индустрии и сферы кибербезопасности это означает резкое изменение ландшафта: атаки переходят из стадии ручного поиска в стадию автоматизированного исполнения. Разработчикам необходимо пересматривать стратегии защиты, внедрять средства противодействия автоматизированным роям агентов и готовиться к гонке вооружений между автономными атакующими и защитными ИИ-системами.
Почему это важно для пользователей
Обычным пользователям и администраторам систем следует немедленно проверить конфигурации Redis и обновить ПО до последних версий, так как порог входа для проведения сложных атак теперь минимален. Особое внимание стоит уделить безопасности мессенджеров и мобильных ОС, учитывая выявленные возможности эксплуатации через видеофайлы.
Что пока неизвестно / ограничения
В экспертной среде сохраняется дискуссия относительно устойчивости таких технологий: в то время как одни видят в них инструмент для автоматизированного пентестинга, другие выражают скепсис относительно их долгосрочной стабильности и предсказуемости в реальных условиях.
Источники
Автор
Look at AI, редакция
