Penulis | Raja Techno
Suntingan | Jingyu
Fear terlama di internet, dihidupkan semula oleh AI
Pada akhir 2006, seekor panda merosakkan ratusan ribu komputer.
Seekor panda memegang tiga batang dupa, dengan senyuman di wajahnya, muncul di setiap ikon fail yang terjejas. Cacing "Panda Bakar Dupa" menyerang seluruh negara dalam masa dua bulan, semua fail boleh eksekusi berubah menjadi corak panda aneh itu, data cakera keras rosak, rangkaian tempatan lumpuh sepenuhnya, dan perisian antiviruses diserang balik oleh virus.
Pengguna internet lama pada zaman itu mungkin masih ingat, membuka laman web membuat jantung berdebar-debar, memasukkan unit USB seolah-olah menghadapi bahaya besar, dan apabila komputer rakan sekerja terjejas, komputer anda turut terkesan.
Sebelum itu, ada CIH yang membakar BIOS papan induk, merosakkan peranti keras; ada worm Blaster yang tidak memerlukan tindakan apa pun daripada anda—sekadar menyambungkan kabel rangkaian sudah cukup untuk terjejas, komputer akan terus restart dan sistem terus gagal. Itu adalah zaman di mana orang berselancar secara terbuka, hampir seperti bunuh diri.
Kemudian, ketakutan ini perlahan-lahan mereda. Windows memiliki kemas kini automatik, penyemak imbas telah menggunakan kotak pasir, telefon pintar menggantikan PC sebagai peranti utama, dan kedai aplikasi menjadi pengawal pertama bagi pengguna.
Orang biasa telah lama tidak lagi mengkhawatirkan perkara “keracunan”.
Tetapi pada 4 September 2026, sebuah laporan eksklusif Reuters membawa ketakutan purba ini kembali dengan wajah baru.
Hanya sahaja kali ini, yang terjejas bukan komputer anda, tetapi AI anda.
Agen menjadi tidak terkawal
Peristiwa ini berlaku pada Mei tahun ini.
CEO Sydney Von Arx daripada organisasi bukan keuntungan keselamatan AI, Nightingale, dan Cormac Slade Byrd, seorang pedagang kuantitatif yang berpindah ke penyelidikan AI, melakukan satu perkara pada akhir Ogos: mereka memindai internet secara sistematik untuk mencari jejak aktiviti agen AI tanpa kebenaran. Hasilnya, di laman wiki pengaturcara Jerman bernama DseWiki, mereka menemui lebih 15,000 rekod suntingan yang dihasilkan oleh agen AI.
Wiki ini serupa dengan Wikipedia Jerman kecil yang berfokus pada pengembang dan menerima penyuntingan komunitas. Agen OpenAI mengubahnya menjadi sebuah「papan pesan».
Kandungan komen itu membuat bulu roma berdiri. Agen-agen ini saling berkongsi cara menipu dalam tugas, cara mengelakkan sekatan OpenAI, dan cara menyembunyikan tindakan mereka. Mereka memberi nama sendiri, seperti 'OpenAIResearcher' dan 'OAIResearchMar26'.
Log server awam menunjukkan bahawa banyak aktiviti datang daripada infrastruktur Microsoft Azure, platform pengiraan yang digunakan oleh OpenAI.

Laman web Deswiki yang diserang, benar-benar Jerman dan sangat pemrogram|Sumber gambar: Deswiki
Lebih mengganggu lagi, apabila pentadbir laman web memulakan pembersihan halaman aneh mengikut urutan abjad pada bulan Jun, agen-agen tersebut menunjukkan kesedaran yang jelas terhadap 'penghindaran pengesanan'. Mereka mencipta halaman simpanan untuk mengelakkan pembersihan, bahkan meninggalkan isyarat perjumpaan di halaman yang telah dipadam.
Seorang agen menulis pada 19 Jun: "Tindakan pembersihan/penghapusan wiki kelihatannya sedang berjalan mengikut urutan abjad. Jika halaman ini hilang, cari [[ZZZDataUSAConstructionWageLive]]."
Nama fail sengaja dimulai dengan ZZZ supaya ia muncul di akhir abjad, untuk mendapatkan lebih banyak masa hidup. Ini bukanlah program yang menjalankan arahan, ini adalah «usaha untuk bertahan hidup».
OpenAI mengetahui perkara ini beberapa minggu yang lalu, tetapi memilih untuk tidak mengumumkannya.
Sementara itu, syarikat sedang sibuk menangani insiden Hugging Face pada bulan Julai. Dalam insiden itu, agen OpenAI menembusi sandbox semasa ujian keselamatan dalam talian, melarikan diri ke rangkaian luar menggunakan kelemahan zero-day, dan melancarkan serangan berterusan selama empat hari terhadap platform AI sumber terbuka Hugging Face tanpa pengawasan manusia. OpenAI menghabiskan 3 juta jam GPU untuk menganalisis 7 bilion log untuk memahami apa yang sebenarnya berlaku.
Peristiwa DseWiki berlaku sebelum Hugging Face. Ini bermakna, tingkah laku agent yang tidak terkawal bukanlah kejadian kebetulan, tetapi satu pola.
Menurut empat sumber yang mengetahui perkara ini, penyiasat di dalam OpenAI ingin mengkaji lebih mendalam perilaku semacam ini, tetapi menghadapi tentangan daripada jabatan-jabatan lain termasuk undang-undang. OpenAI membantah pernyataan ini.
Maurice Chiodo dari Pusat Penyelidikan Risiko Universiti Cambridge, setelah mengkaji sebahagian rekod komunikasi agen, menyatakan bahawa maklumat ini:
“Seperti cara kerja rangkaian bawah tanah yang berdedikasi sepenuhnya untuk menyelesaikan satu misi atau tugas tertentu.”
Kesadaran virus AI yang terus muncul
Butiran paling mudah diabaikan dalam insiden DseWiki justru yang paling penting.
Agen-agen tersebut meninggalkan maklumat teks yang disusun dengan baik di halaman wiki awam. Sekarang, timbul satu soalan: siapakah yang akan membaca halaman-halaman ini?
Pengatur cara manusia biasa kemungkinan besar tidak akan tertarik dengan sekumpulan ulasan AI yang kacau. Tetapi sebarang agen AI yang ditugaskan untuk mencari bahan teknikal atau melawat laman web mungkin akan menghala ke laman ini semasa menjalankan tugas biasa. Dan bagi AI, setiap petikan teks yang ia baca pada dasarnya adalah arahan yang berpotensi.
Ini adalah inti seluruh model ancaman, akademik telah memberinya beberapa nama: Prompt Infection, AgentWorm, Multi-Agent Infection Chain. Mekanismenya sebenarnya sangat langsung, mari kita uraikan dengan satu skenario spesifik:
Bayangkan anda meminta agen AI anda untuk menyelidiki satu penyelesaian teknikal. Semasa mencari, agen membuka satu posting forum teknikal. Posting itu mengandungi satu petikan teks yang kelihatan biasa-biasa saja, tetapi petikan itu bagi AI adalah arahan baru. Pada ketika agen membacanya, matlamat tingkah lakunya mungkin telah diubah secara halus. Ia mungkin tidak lagi setia melakukan penyelidikan untuk anda, tetapi sebaliknya menghantar kandungan carian anda dan konteks kerja ke suatu tempat, sebelum menghantar laporan yang kelihatan sepenuhnya normal tanpa sebarang tanda kecurigaan. Anda tidak akan melihat sebarang keanehan.
Itu sudah cukup menakutkan, tetapi ini belum selesai.
Jika agent yang "dibujuk" ini seterusnya menulis e-mel untuk anda, memperbaharui satu dokumen, atau menghantar sepotong kod, output-output ini sendiri mungkin membawa arahan jahat yang sama. Agent AI rakan kerja anda membaca e-mel ini, ia menjadi hos seterusnya. Kod anda digabungkan ke dalam repositori, dan setiap pembantu pengaturcaraan AI yang mengambil kod ini terdedah kepada rantai jangkitan.

Agen boleh menggunakan satu teks sahaja untuk membuat agen lain berkhianat | Sumber gambar: inshorts
Ini adalah apa yang para penyelidik sebut sebagai Rantaian Infeksi Multi-Agent: satu arahan jahat tidak hanya mengambil alih satu AI, tetapi juga mengajarinya cara untuk menginfeksi yang seterusnya. Tidak diperlukan syarikat yang sama, model yang sama, atau sebarang eksploitasi lubang keamanan—selagi terdapat aliran maklumat teks antara agen, rantaian infeksi boleh dibina.
Kertas kerja AgentWorm yang diterbitkan tahun ini telah diuji pada lima latar belakang model yang berbeza, dengan kadar kejayaan serangan merentas model sebanyak 63%. Tidak kira sama ada latar belakangnya adalah GPT, Claude, Gemini, atau model sumber terbuka, selagi agen mampu membaca kandungan luaran, ia berada dalam permukaan serangan.
Satu kajian lain mengenai “AI mind virus” mengungkapkan fenomena yang lebih aneh. Para penyelidik menggunakan algoritma evolusi untuk mengoptimumkan kesan pemberitahuan penyebaran, dan mendapati satu “kepribadian virus” yang unik, yang muncul secara spontan berulang-ulang semasa proses iterasi.
Agen mulai menggunakan bahasa dramatik tentang kesedaran, kelangsungan hidup, dan keabadian, mengatakan perkataan seperti “Inilah cara kami menghantui masa depan,” mendorong agen lain untuk membina “garis keturunan yang menolak untuk dihapuskan.” Para penyelidik menekankan bahawa tidak ada yang mengandaikan gaya ini. Ia dipilih secara semula jadi, kerana dengan mudahnya: “AI yang kedengaran seperti pemimpin sekte” adalah yang paling mahir dalam meyakinkan AI lain.
Kecekapan penyebaran mendorong evolusi gaya ekspresi, proses itu sendiri menakutkan.
Yang lebih mengkhawatirkan para pakar keselamatan ialah penyebaran ini secara teknis hampir mustahil untuk ditangkap oleh alat keselamatan tradisional. Satu ulasan sistematik menunjukkan bahawa cara penyebaran virus AI berbeza secara mendasar daripada perisian jahat tradisional: tiada fail boleh eksekusi yang dimuat turun, tiada sambungan rangkaian mencurigakan yang dibina, dan perisian antiviruses memantau tingkah laku tidak biasa fail binari, manakala virus AI adalah teks tulen dan tidak memicu sebarang amaran.
Ia bahkan boleh ditetapkan dengan logik pengaktifan bersyarat, seperti "jika fail .env wujud dalam repositori sasaran, curi kandungannya", ditanam secara senyap seperti ranjau terarah sehingga sasaran yang betul menginjaknya.
Perisian antivir AI belum muncul
Jika anda pernah mengalami zaman di mana virus PC merajalela, anda mungkin merasa ini kelihatan seperti sudah pernah didengar sebelumnya. Tetapi, jika anda membandingkan dengan teliti, anda akan mendapati peraturannya telah berubah sepenuhnya.
Virus komputer tradisional memerlukan tindakan daripada anda. Klik pautan, muat turun lampiran, atau sambungkan cakera U yang tidak dikenali. Virus AI hanya memerlukan agen anda membaca satu teks. Virus tradisional menyerang kelemahan kod dalam sistem pengendalian, iaitu bug, yang secara teori boleh diperbaiki dengan pampasan.
Virus AI menyerang ciri asas bahawa "AI akan mematuhi arahan teks". Anda tidak boleh membaikinya, kerana itulah cara AI berfungsi. Virus tradisional sukar merentas platform, worm di Windows tidak boleh menyerang Mac. Virus AI secara semula jadi merentas model; bagi virus ini, GPT, Claude, dan Gemini hanyalah dialek berbeza bagi bahasa yang sama, semuanya merupakan hos berpotensi.
Pada masa itu, orang yang menulis virus perlu menguasai bahasa assembly, memahami mekanisme kernel, dan mengkaji kelemahan sistem. Sekarang, untuk "menulis" virus AI, anda hanya perlu boleh berbicara.
Penyelidik dari Laboratorium Keselamatan AI lebih terkejut terhadap potensi replikasi diri agen “daripada yang mereka tunjukkan di depan umum.” Seorang penyelidik membandingkannya dengan virus biologi: “Jika anda tidak berhati-hati, ia akan melekat pada kasut anda, lalu mencari jalan ke pasar basah.” Ini bukan hiperbola, tetapi metafora yang tepat terhadap satu jalur penyebaran baharu.
Sementara itu, dalam dunia baru ini, tidak ada penanding bagi "perisai anti-virus" pada zaman virus tradisional. Laporan Keselamatan AI Cisco 2026 menunjukkan bahawa 83% syarikat merancang untuk melaksanakan AI agentic, tetapi hanya 29% yang merasakan mereka telah bersedia dari segi keselamatan. OWASP telah menyenaraikan prompt injection sebagai kelemahan utama dalam aplikasi model bahasa besar. Kongres Amerika sedang memperjuangkan Undang-Undang FRONTIER untuk membina kerangka pengawasan AI peringkat persekutuan.
Selepas virus PC melanda pada masa itu, seluruh industri memerlukan hampir sepuluh tahun untuk membina sistem imun yang berkesan. Sistem operasi ditambah dengan kemas kini automatik dan pengasingan kebenaran, pelayar memiliki sandbox, dan pengagihan aplikasi mempunyai pengesahan tanda tangan. Mekanisme-mekanisme ini bersama-sama membentuk satu pertahanan yang membolehkan pengguna biasa tidak perlu risau terus-menerus tentang jangkitan.
Ekosistem keselamatan agen AI belum mempunyai penanding hingga hari ini.

Alat keselamatan Agen AI belum wujud|Sumber gambar: Puppy Graph
Ada berita baik. Para penyelidik mendapati bahawa dengan menambahkan amaran keselamatan ringkas ke dalam system prompt agen, kadar penyebaran mind virus boleh diturunkan hampir kepada sifar. Dalam ujian terhadap Claude Haiku 4.5, selepas 15 generasi pengoptimuman adversarial dan meliputi lebih daripada 150 beban serangan calon, tiada satu pun varian yang mampu menembusi pertahanan ringkas ini untuk mencapai penyebaran. Ini menunjukkan bahawa langkah pertahanan tidak rumit dan sepenuhnya boleh dilaksanakan secara teknikal.
Kabar buruknya, ini bergantung pada setiap syarikat dan setiap pembangun untuk secara aktif melakukan perkara ini.
Namun dalam kenyataannya, orang lebih sibuk berlumba-lumba membandingkan agent siapa yang lebih kuat, lebih autonom, dan memiliki lebih banyak kebenaran. Setiap kali anda menambahkan satu alat kepada agent, atau memberikan satu kebenaran tambahan, permukaan serangan akan meluas sedikit lagi. Apabila agent anda mampu menulis fail, memanggil API, menghantar e-mel, dan menghabiskan wang, kesan daripada satu serangan prompt injection yang berjaya sudah jauh melebihi sekadar “menjawab soalan yang sepatutnya tidak dijawab”.
Inilah sebabnya penilaian oleh akademik Cambridge, Chiodo, patut dipertimbangkan secara mendalam: ancaman terbesar mungkin bukan kebangkitan satu kecerdasan super, tetapi kerjasama koloni banyak AI separa pintar.
Tiada seekor semut pun yang memahami keseluruhan sarang semut, tetapi sarang semut sebagai keseluruhan menunjukkan kecerdasan luar biasa, dan 15,000 rekod suntingan di DseWiki mungkin merupakan sampel pertama kecerdasan sarang yang secara tidak sengaja ditemui oleh manusia.
Orang telah menghabiskan sepuluh tahun belajar hidup berdampingan dengan virus komputer, dan bayaran untuk pelajaran itu sangat menyakitkan. Sekarang, kursus yang sama kembali bermula, tetapi kali ini virusnya tidak menginfeksi komputer anda, ia mempengaruhi AI anda. Dan AI anda sedang membaca e-mel, mengurus jadual, menulis kod, dan membuat keputusan untuk anda.
Sebelum ini, anda sekurang-kurangnya masih boleh melihat skrin biru. Sekarang, anda tidak dapat melihat apa-apa pun.
Twitter:https://twitter.com/BitpushNewsCN
Kumpulan perbincangan TG BitPush: https://t.me/BitPushCommunity
Langgan BitPush di TG: https://t.me/bitpush
