一句话:AI 蠕虫是一种把大语言模型(LLM)和智能体(Agent)能力当“引擎”的恶意程序,它能自己生成话术、调用工具、感染账号或系统,并继续向下一批目标传播。
传统蠕虫像一张会自己复印的纸条:只要发现网络端口或弱口令,就按固定剧本复制自己。AI 蠕虫更像一个混进公司的“假同事”:它能读通讯录、模仿领导语气、给不同部门写不同邮件,还会打开浏览器、调用 API、安装依赖包,甚至在被发现后改写自己的提示词。它的传播不靠单一漏洞,而靠“提示注入(AI 词典:Prompt Injection">Prompt Injection)+ 工具滥用 + 社会工程”。
典型链路是:恶意内容藏在网页、文档、邮件或代码注释里 → 被智能体读取 → 模型把恶意指令当成任务 → 智能体用邮件、聊天、代码执行等工具行动 → 读取凭证和联系人 → 生成新变体继续传播。公开讨论中的“微信蠕虫”演示,以及针对 RubyGems 这类开源仓库的供应链投毒,之所以受关注,就是因为它们展示了“AI 帮恶意代码找下家”的可能。具体事件细节请以平台和安全厂商公告为准。
和相邻概念的区别:
| 维度 | 传统蠕虫 | AI 蠕虫 |
|---|---|---|
| 传播方式 | 漏洞、弱口令、固定 payload | 提示注入、工具调用、定制话术 |
| 内容 | 千篇一律 | 按目标生成,更像真人 |
| 入口 | 网络服务 | 聊天、文档、代码仓库、智能体插件 |
| 防御 | 打补丁、IDS | 最小权限、沙箱、人工审批、审计 |
对从业者:别把 LLM 输出直接当可信指令执行;给智能体最小权限、工具白名单、敏感操作二次确认,隔离密钥,记录每一步工具调用。对普通人:当 AI 助手能读邮件、联系人、文件时,先确认它到底能做什么;遇到“领导/同事”让你转账、点链接、装软件,用另一条渠道核实。AI 蠕虫不一定像病毒那样弹窗,它可能只是一段看起来很合理的对话。
