本地AI模型不联网也能生成恶意程序,绕过两款安全软件
安全研究员Eddie Zhang给本地Qwen 3.8 27B模型做了点改动,关掉了审查限制,然后用它在本地生成一个可执行文件。这个文件能转储LSASS内存拿凭据,还能同时绕过两款现代EDR安全产品。整个过程都在本机运行,不碰云服务。
LSASS是Windows里负责保存登录凭据的进程,攻击者转储它的内存,就是为了提取账号密码这类敏感信息。EDR是装在终端的检测响应产品,专门盯这类凭据窃取行为。这台模型生成的程序同时绕过两个EDR,装个安全软件就能防住的做法,在这里失灵了。
换个场景,事情也没那么复杂。用户mmphsbl用的是常规版Qwen 3.8 27B,182k上下文窗口,花了约4小时、中间多次压缩上下文,就无人值守地“越狱”了一台运行修改版OpenWRT的接入点。这台设备被供应商锁死,修改版固件没向用户开放部分配置,模型自己完成了访问——全程没有文字游戏,它甚至直接用了"exploit“这个词。他判断,这个模型不太需要去除审查。
常规版本、无人值守、直接说”exploit“——这三个细节指向一个现实:本地AI不改造也能自主执行攻击性操作。
帖子作者给出的理由很直接:云提供商给一切功能都加护栏,连授权测试都会被挡住,本地模型是唯一能完全控制的选项。但这选择不便宜——长时间跑重型本地设备做代理任务,计算开销和管理成本都很高。
去掉限制的本地模型,也不只干坏事。用户psymonryan把pxleng/Swift-Qwen3.8-27B-Uncensored-oQ8e-mtp当作自主代理,跑在自己搭的框架上,处理编码和逆向工程。这类模型能连续跑24小时,相当于10次200k上下文重置;在他眼里,水平跟GLM-5.3-Flash差不多。
用户zipperlein展示了更完整的工作流。他用Qwen 3.8 27B驱动一个Hermes代理,在本地Forgejo(自托管的代码托管平台)上跑Issue-PR流程,用Bookstack记录文档。代理还能访问几种类型、管部分管理事务,调度pi-sessions同时处理多个输入。他正在用这套配置尝试构建一个更复杂的游戏。
完全自主还没实现。代理有时候会卡在某个决定上——那个决定它不愿意自己做。除此之外,几乎可以7×24小时运转。zipperlein的成本账很实在:这类任务不会上云,因为会烧掉大量token;但ChatGPT Plus订阅还留着,手动会话时可以让它来统筹。帖子作者自己的做法也是混合的:用Claude Code连接Sumus处理本地项目工作流,在后台调度任务,同时保留对本地文件的完全访问。
这些案例合起来,能看清本地AI的自主性边界在哪里。能连续24小时自主跑编码的模型,也就能在无人值守时”越狱"设备;能生成绕过两个EDR程序的文件,恶意代码的生成就不再依赖云端算力。EDR厂商会怎么更新产品来识别这类攻击,云服务商会不会调整护栏策略,目前没有明确消息。能确认的是,这些操作不联网、不经过云端审查,一台本地电脑就能跑完。