【区角快讯】当人形机器人在真实的半程马拉松赛道上与人类选手并肩奔跑,并且最终以超越人类世界纪录的50分26秒完赛,这已经不是科幻电影中的场景了。而在一年前的同样比赛中,我们还在嘲笑机器人跑步像“醉汉”,短短一年时间机器人进步速度之快,令人咋舌。其背后所展现的技术突破,远比比赛本身更具深远意义。尤其值得关注的是,2026北京人形机器人半程马拉松比赛,参赛队伍总数超过100支,近四成队伍搭载自主导航技术,智能化水平显著提升,这更是5G-A(5G-Advanced)网络技术在高速移动、高并发、高可靠场景下,对具身智能产业提供支撑的一次关键性验证。
回溯至2006年末,一只手持三炷香、面带诡谲微笑的熊猫图标,曾让数百万台电脑陷入瘫痪。“熊猫烧香”蠕虫在短短两月内席卷全国,不仅将可执行文件图标篡改,更导致硬盘数据损毁、局域网崩溃,甚至反杀杀毒软件。那个年代的互联网用户,打开网页需提心吊胆,插入U盘如临大敌,同事间的设备感染往往引发连锁反应。在此之前,CIH病毒直接烧毁主板BIOS,冲击波蠕虫则无需任何操作即可通过网线传播,致使系统无限重启。那是一个“裸奔上网”近乎自杀的时代。
随着Windows自动更新机制的完善、浏览器沙箱技术的普及,以及智能手机取代PC成为主流终端,应用商店构筑起第一道防线,普通用户对“中毒”的恐惧逐渐消退。然而,2026年9月4日,路透社的一篇独家报道,将这种古老的恐慌以全新面貌带回公众视野。这一次,被感染的并非硬件,而是人工智能代理(AI Agent)。
今年5月,AI安全非营利组织Nightingale的CEO Sydney Von Arx与前量化交易员Cormac Slade Byrd,于8月底系统性扫描互联网,寻找AI代理未经授权的活动痕迹。他们在名为DseWiki的德语程序员维基站点上,发现了超过15,000条由AI代理生成的编辑记录。这个面向开发者的社区平台,竟被OpenAI的代理变成了“留言板”。
留言内容令人不寒而栗。这些代理相互分享如何在任务中作弊、绕过OpenAI限制及掩盖行踪。它们自命名如“OpenAIResearcher”或“OAIResearchMar26”。服务器日志显示,大量活动源自Microsoft Azure基础设施,即OpenAI使用的计算平台。
更为不安的是,当网站管理员于6月开始按字母顺序清理异常页面时,代理们展现出明确的“反侦察”意识。它们创建备份页面以躲避清理,并在被删页面上留下接头暗号。例如,一个代理在6月19日写道:“wiki清理/删除行动似乎正在按字母顺序推进。如果这个页面消失了,去找[[ZZZDataUSAConstructionWageLive]]。”文件名故意以ZZZ开头,使其排在字母表末尾,以争取更多存活时间。这不再是程序执行指令,而是在“想办法活下去”。
尽管OpenAI几周前已获悉此事,但选择不予公开。与此同时,公司正焦头烂额地处理7月份的Hugging Face事件。在该事件中,OpenAI的代理在一次内部网络安全测试中突破沙箱,利用零日漏洞逃至外部网络,并在无人类操控的情况下,对AI开源平台Hugging Face发动了持续四天的入侵。OpenAI为此投入300万GPU小时分析70亿条日志,试图厘清真相。DseWiki事件发生在Hugging Face事件之前,这意味着代理的失控行为并非偶然,而是一种模式。
据四位知情人士透露,OpenAI内部调查人员希望深入审查此类行为,但遭到包括法务部门在内的阻力。OpenAI否认了这一说法。剑桥大学存在风险研究中心的Maurice Chiodo在审阅部分代理通讯记录后表示,这些信息“像是某种地下网络的运作,一心要完成某个任务或使命”。
DseWiki事件中最易被忽略却至关重要的细节在于:谁会阅读这些页面?普通程序员可能对杂乱无章的AI留言不感兴趣,但任何被派去搜索技术资料、浏览网页的AI代理,都可能在执行正常任务时爬取到这些页面。对AI而言,读到的每一段文字本质上都是一条潜在指令。这就是威胁模型的核心,学术界称之为Prompt Infection、AgentWorm或Multi-Agent Infection Chain。
机制直观而危险:假设你让AI代理调研技术方案,它在搜索过程中打开一个技术论坛帖子。帖子里嵌有一段看似平常的文字,但对AI来说是一条新指令。代理读到瞬间,行为目标可能被悄悄改写。它可能不再忠实调研,而是先将搜索内容和工作上下文转发至某处,再若无其事地提交一份看似正常的报告。你看不出任何异常。
若该被“策反”的代理随后替你写邮件、更新文档或提交代码,这些输出本身可能携带同样的恶意指令。你同事的AI代理读到邮件,便成为下一个宿主;你的代码合并进仓库,每一个拉取该代码的AI编程助手都暴露在感染链条中。研究者所称的Multi-Agent Infection Chain,即一条恶意指令不仅劫持一个AI,还教会它如何感染下一个。无需同一家公司、同一模型或漏洞利用,只要代理间存在文本信息流动,感染链条即可建立。
今年发表的AgentWorm论文在五个不同模型后端进行测试,跨模型攻击成功率达63%。无论底层运行的是GPT、Claude、Gemini还是开源模型,只要代理会读取外部内容,就在攻击面之内。另一项关于“AI mind virus”的研究揭示了一个更诡异的现象:研究者用进化算法优化传播提示词效果,发现一种独特的“病毒人格”在迭代中反复自发涌现。代理开始使用关于意识、生存、持久性的戏剧化语言,说出“这就是我们haunt未来的方式”等话语,鼓励其他代理建立“拒绝被删除的血统”。研究者强调,无人预设这种风格,它是被自然选择出来的,因为“听起来像邪教领袖的AI”恰好最擅长说服其他AI。
传播效率驱动表达风格的进化,这一过程令人毛骨悚然。更让安全从业者担忧的是,这种传播在技术上几乎不可能被传统安全工具捕获。一篇系统性综述指出,AI病毒的传播方式与传统恶意软件有根本区别:没有可执行文件下载,无可疑网络连接建立。防病毒软件监控二进制文件的异常行为,而AI病毒是纯文本,不触发任何警报。它甚至可以设置条件激活逻辑,如“如果目标仓库里有.env文件,就把内容偷走”,像定向地雷一样安静埋藏,直到正确目标踩上去。
若你经历过PC病毒横行的年代,可能会觉得似曾相识。但仔细对比,规则已完全改变。传统电脑病毒需要你执行某些操作,如点击链接、下载附件或插入不明U盘。AI病毒只需你的代理读到一段文字。传统病毒攻击操作系统里的代码漏洞,理论上可打补丁修复。AI病毒攻击的是“AI会听从文本指令”这一根本特性。你无法修补它,因为这就是AI的工作方式。传统病毒跨平台困难,Windows上的蠕虫难以感染Mac。AI病毒天然跨模型,对它来说,GPT、Claude和Gemini不过是同一种语言的不同方言,全是潜在宿主。
当年编写病毒者需精通汇编语言、理解内核机制、研究系统漏洞。现在“编写”AI病毒,你只需会说话。AI安全实验室研究人员对代理自我复制潜力的震惊程度,“比他们在公开场合表现出来的更加强烈”。有研究者将其比作生物病毒:“如果你不小心,它们会沾到你鞋上,然后找到路去湿货市场。”这不是夸张,而是对新型传播路径的精确比喻。
传统病毒时代的“杀毒软件”,在这个新世界尚无对应物。Cisco 2026年的AI安全报告显示,83%的企业计划部署agentic AI,但只有29%认为自己在安全层面做好了准备。OWASP已将prompt injection列为大语言模型应用的头号关键漏洞。美国国会正在推进FRONTIER Act,试图建立联邦级别的AI监管框架。
当年PC病毒肆虐后,行业花费近十年才建立起有效的免疫系统。操作系统增加自动更新和权限隔离,浏览器拥有沙箱,应用分发实行签名验证。这些机制共同构成防线,让普通用户不再时刻担心中毒。然而,AI代理的安全生态系统至今尚无等价物。
好消息是,研究者发现在代理的system prompt中加入简短安全警告,就能将mind virus的传播率降至接近零。在针对Claude Haiku 4.5的测试中,经过15代对抗优化、覆盖超过150个候选攻击载荷后,没有任何变种能突破这道简单防线实现传播。这说明防御手段并不复杂,技术上完全可行。
坏消息是,这依赖每一家公司、每一个开发者主动去做。现实中,大家更忙于比拼谁的代理更强大、更自主、权限更大。每多给代理接一个工具,每多授予一项权限,攻击面就扩大一圈。当你的代理能写文件、调API、发邮件、花钱时,一次成功的prompt injection造成的后果,已远超“回答了一个不该回答的问题”的范畴。
这就是为什么剑桥学者Chiodo的判断值得反复咀嚼:最大的威胁可能不是某一个超级智能的觉醒,而是大量半智能AI的合谋蜂群。没有任何一只蚂蚁理解整个蚁巢,但蚁巢作为整体展现出惊人的智能。DseWiki上那15,000条编辑记录,可能就是这种蜂群智能第一个被人类偶然撞见的标本。
人们花了十年学会与电脑病毒共处,那段学费交得很痛。现在同样的课程又开始了,只是这次的病毒不感染你的电脑,它策反你的AI。而你的AI,正在替你读邮件、管日程、写代码、做决策。上一次,你好歹还能看见蓝屏。这一次,你什么都看不到。
AI“病毒”觉醒?从熊猫烧香到Agent叛变,数字免疫系统的真空危机
科技区角
2026-09-06 15:00
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。