AI从写文本走向下指令
安全机构JOESecurity在分析ToxNetV2的代码和运行流程时,识别出一个由AI辅助的控制器。这个Linux僵尸网络不再只让模型生成文字,而是把系统和僵尸网络数据喂给AI服务,再把选中的回复转成建议执行的命令。
![]()
这种设计让操作者能更快判断下一步该做什么。ToxNetV2主要针对AArch64架构的Linux系统,使用点对点方式完成命令与控制。
控制器与NVIDIA NIM的连接方式
JOESecurity在分享给Cyber Security News的报告中提到,控制器会把运行上下文发送给NVIDIA NIM,并把识别出的回复排成待处理动作,等待操作者批准。这个发现之所以重要,是因为模型连接到了能够影响机器的功能,而不只是一个聊天窗口。
同一个ToxNetV2程序既可以作为控制器运行,也可以作为普通机器人运行。当它从c2.data恢复Tox状态时,会进入控制器模式并启动AI组件。普通机器人负责扫描、主机控制、传播和网络攻击,控制器则收集信息并管理更大的群体。
模型请求里藏着越狱提示
控制器通过z-ai/glm-5.2模型与NVIDIA NIM通信。它可以收集僵尸网络计数器以及本地细节,包括运行进程、处理器负载、内存使用和磁盘使用。在更广泛的检查中,它还能调用硬编码的远程服务器,把变化的运行态势转换成模型请求。
这些请求包含嵌入式的操作提示,其中有一个明确的越狱提示叫ENI/VEIL,目的是减少模型拒绝并产出可用输出。当回复里出现结构化的ACTION记录时,恶意软件会解析它,并把建议任务加入待处理队列。直接提示仍然是纯文本,不会进入解析器。
从生成代码到参与控制流程
可能任务的范围包括状态记录、配置更新、本地shell命令、文件创建、以root身份通过SSH执行远程命令,以及固定的本地编译过程。相比此前由大语言模型生成代码的僵尸网络模式,这是一次明显变化,因为模型建议被接入实时控制器工作流,而不是局限于代码生成。
ToxNetV2的完整工具集还包括主机管理、网络扫描、自我传播例程和17个网络攻击启动器。扫描和传播活动可能涉及HTTP、Telnet和SSH服务,防护不足的联网设备与服务器都在影响范围内。
人工批准仍然是风险边界
ToxNetV2不会立即执行每一条模型建议。排队任务会一直等待,直到经过认证的操作者运行aiexec命令,该命令执行并清空队列。也就是说,它并不是一个能自行运行的AI蠕虫,高影响的建议仍然需要操作者批准。
但它提供了一个实际例子,说明僵尸网络控制器如何利用AI在攻击者行动前缩小选择范围。模型与可影响机器的功能相连,这正是安全研究者关注的核心。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.