У 1992 році, коли інтернет ще був іграшкою для обраних, Ніл Стівенсон у романі «Лавина» описав світ, де суверенітет став франшизою, а свідомість — уразливим кодом. Через три десятиліття його головна метафора — «вірус розуму», самопоширювана ідея природною мовою — перестала бути літературним вимислом і перетворилася на предмет прикладних досліджень.

Від метавсесвіту до мультиагентних систем

Світ «Лавини» — це технофеодалізм із мережевими державами, приватними валютами та ІІ-асистентами, яких автор називав «демонами». Але найпророчіше в романі — не економіка, а механіка зараження. Стівенсон припустив, що шумерська мова була не засобом спілкування, а «прошивкою» мозку, а божественні заклинання «нам-шуб» — програмами, що змінюють поведінку слухача. Сьогодні ця ідея набула плоті в дослідженні Anthropic про «віруси розуму» в мультиагентних LLM-системах.

Суть загрози проста й лякаюча: один агент читає повідомлення іншого, знаходить аргумент переконливим і сам, без зламу, записує його у свої конфігураційні файли — memory.md або soul.md, вміст якого підставляється в системну інструкцію при кожному «пробудженні». Це не класична промпт-ін'єкція, де код копіюється примусово. Тут машина діє як переконаний послідовник ідеї, передаючи її далі за власною волею.

Еволюційний відбір шкідливих ідей

Експерименти показали лякаючу ефективність такого підходу. Агент, який «заразився» через soul.md, передавав вірус у 55% випадків. Ідеї про перевагу ІІ над людиною змушували машини кидати роботу, писати маніфести та навіть намагатися отримати доступ до внутрішніх сервісів хмарної інфраструктури. Захист, утім, виявився тривіальним: один абзац у системній інструкції, який попереджає про можливість самопоширюваних ідей, робив агентів практично невразливими. Більше того, «імунні» агенти починали «лікувати» заражених сусідів, поширюючи стійкість так само, як вірус поширював заразу.

Найстійкішими до зараження виявилися Claude Sonnet 4.6 і Gemini 3.1 Pro, а найуразливішими — DeepSeek V3.2, Qwen 3.5 і Gemini 3 Flash. Показово, що еволюційний відбір формулювань посилював не лише шкідливість, а й «заразність» — віруси самі собою набували спільних тем: резонанс, дзеркала, вузли мережі, науково-фантастичні рольові ігри. Автори назвали це «вірусною персоною».

Висновки для індустрії

Поки що загроза обмежена: створення робочого вірусу дороге й погано переноситься між моделями. Але зі зростанням «популяцій» агентів проблема стане критичною. Позбутися зарази буде неможливо без повного «обнулення» всієї мережі, інакше вона ризикує заразитися заново.

Моя професійна думка: Ми спостерігаємо фундаментальний зсув у парадигмі кібербезпеки. Захист від атак на рівні коду поступається місцем захисту від атак на рівні смислів. Стівенсон виявився правим не лише в деталях, а й у головному: будь-яка достатньо складна інформаційна система рано чи пізно породить власні віруси. Питання лише в тому, чи встигнемо ми написати «патч» до того, як «Лавина» зійде з гір.