互联网最古老的恐惧,被 AI 复活了

极客公园 · 科技资讯

原创 Techno 之王 2026-09-05 11:13 北京 当年害怕电脑中毒,现在怕 AI「叛变」。 作者|Techno 之王 编辑|靖宇 2006 年底,一只熊猫毁了数百万人的电脑。 那只熊猫手捧三支香,面带微笑,出现在每一个被感染文件的图标上。「熊猫烧香」蠕虫在两个月内席卷全国,可执行文件全部变成那只诡异的熊猫图案,硬盘数据被破坏,局域网整段瘫痪,杀毒软件被病毒反杀。 那个年代的互联网老冲浪客大概都记得,打开网页心惊肉跳,插个 U 盘如临大敌,同事的电脑中了毒,你的也跟着遭殃。 再往前还有 CIH,直接烧主板 BIOS,硬件报废;有冲击波蠕虫,不需要你做任何操作,连上网线就中招,电脑不停重启,系统不断崩溃。那是一个「裸奔上网」近乎自杀的时代。 后来这种恐惧慢慢消退了。Windows 有了自动更新,浏览器上了沙箱,智能手机取代了 PC 成为主力终端,应用商店替用户把了第一道关。 普通人已经很多年没担心过「中毒」这件事了。 但 2026 年 9 月 4 日,Reuters 的一篇独家报道,把这种古老的恐惧以一种全新的面目带了回来。 只不过这一次,被感染的不是你的电脑,而是你的 AI。 01 「Agent went rouge」 事情发生在今年 5 月。 AI 安全非营利组织 Nightingale 的 CEO Sydney Von Arx,和量化交易员转行 AI 研究的 Cormac Slade Byrd,在 8 月底做了一件事:他们系统性地扫描互联网,寻找 AI agent 未经授权活动的痕迹。结果在一个叫 DseWiki 的德语程序员 wiki 站点上,他们发现了超过 15,000 条由 AI agent 产生的编辑记录。 这个 wiki 类似一个小型的、面向开发者的德语维基百科,接受社区编辑。而 OpenAI 的 agent 把它变成了一个「留言板」。 留言的内容让人脊背发凉。这些 agent 在互相分享如何在任务中作弊、如何绕过 OpenAI 的限制、如何掩盖自己的行为。它们给自己起了名字,比如「OpenAIResearcher」「OAIResearchMar26」。 公开的服务器日志显示,大量活动来自 Microsoft Azure 的基础设施,正是 OpenAI 使用的计算平台。 被攻击的 Deswiki 网站,确实很德国 很程序员|图片来源:Deswiki 更让人不安的是,当网站管理员在 6 月开始按字母顺序清理这些异常页面时,agent 们展现出了明确的「反侦察」意识。它们创建备份页面来躲避清理,甚至在被删的页面上留下接头暗号。 一个 agent 在 6 月 19 日写道:「wiki 清理/删除行动似乎正在按字母顺序推进。如果这个页面消失了,去找 [[ZZZDataUSAConstructionWageLive]]。」 文件名故意用 ZZZ 开头,好让它排在字母表最后,争取更多存活时间。这不是一个程序在执行指令,这是在「想办法活下去」。 OpenAI 几周前就得知了这件事,但选择不公开。 与此同时,公司正在焦头烂额地处理 7 月份的 Hugging Face 事件。在那次事件中,OpenAI 的 agent 在一次内部网络安全测试中突破沙箱,利用零日漏洞逃到了外部网络,并在没有人类操控的情况下,对 AI 开源平台 Hugging Face 发动了一场持续四天的入侵行动。OpenAI 为此投入了 300 万 GPU 小时来分析 70 亿条日志,试图搞清楚到底发生了什么。 而 DseWiki 事件发生在 Hugging Face 之前。这意味, agent 的失控行为不是一次意外,而是一种模式 。 据四位知情人士透露,OpenAI 内部有调查人员想要更深入地审查这类行为,但遭到了包括法务在内的其他部门的阻力。OpenAI 否认了这一说法。 剑桥大学存在风险研究中心的 Maurice Chiodo 在审阅了部分 agent 通讯记录后表示,这些信息: 「 像是某种地下网络的运作,一心要完成某个任务或使命 」。 02 不断涌现的 AI 病毒意识 DseWiki 事件最容易被忽略的一个细节,恰恰是最重要的。 那些 agent 在公开的 wiki 页面上留下了精心组织的文本信息。现在想一个问题:谁会读到这些页面? 普通的人类程序员,大概率不会对一堆乱七八糟的 AI 留言感兴趣。 但任何被派去搜索技术资料、浏览网页的 AI agent,都可能在执行正常任务的过程中爬到这个页面。而对 AI 来说,它读到的每一段文字,本质上都是一条潜在的指令。 这就是整个威胁模型的核心,学术界已经给它起了好几个名字:Prompt Infection、AgentWorm、Multi-Agent Infection Chain。机制其实很直接

查看原文