Kybernetická bezpečnost

Cisco Talos zveřejňuje CAIRN pro vyhledávání AI‑integrovaného malwaru

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Cisco Talos dne 22. září 2026 vydal CAIRN (Cognitive Artifact Intelligence Research Network), open‑source výzkumný nástroj pro vyhledávání, klasifikaci a sledování nově vznikajícího malwaru s integrací AI. Přidružená série zjištění začíná projektem CLOSEDQUORUM, který Talos popsal jako, podle jeho znalostí, první veřejně zdokumentovaný implantát pro Windows, který deleguje taktické rozhodování o command‑and‑control (C2) na panel komerčních velkých jazykových modelů (LLM).

Nástroj byl podrobně popsán v blogovém příspěvku Talos, jeho autorem je Ryan Fetterman. Talos definuje AI‑integrovaný malware jako malware, který funkčně operacionalizuje, explicitně cílí na nebo zneužívá AI systémy a jejich ekosystémy, zahrnující funkční integraci do útočných řetězců, kompromitaci přihlašovacích údajů a infrastruktury a zneužití na úrovni ekosystému. Metodologie považuje stopy, které integrace zanechává v nástrojích útočníka, jako jsou šablony výzev, koncové body poskytovatelů, API klíče a jailbreakové termíny, za kognitivní artefakty, které lze extrahovat, propojit a klasifikovat bez doteku podkladového binárního souboru. Název odkazuje na kamenné značky, které turisté zanechávají na stezkách; premisa Talosu je, že útočníci vytvářející tento typ malwaru zanechávají srovnatelné vlastní značky.

Metadata‑First architektura a strategie lovu

CAIRN funguje výhradně na základě metadat, bez stahování nebo spouštění binárních souborů, a kombinuje detekci založenou na pravidlech, sémantické shlukování a procházení grafu vztahů. Jeho vrstva explorer vytváří strukturovaný graf vztahů kognitivních artefaktů, který pomáhá obráncům identifikovat související rodiny malwaru, infrastrukturu a hrozební aktéry.

Kandidátní vzorky jsou objeveny pomocí až 24 akvizičních filtrů, z nichž každý cílí na jiný typ AI‑souvislého artefaktu v extrahovaných řetězcích, chování sandboxu a štítcích detekce antiviru. Dokumentované příklady zahrnují provider-api-integration, který vyhledává řetězce koncových bodů poskytovatelů LLM, jako jsou api.openai.com, api.anthropic.com, api.deepseek.com a Generativelanguage.googleapis.com; python-ai-scripts, který odpovídá importům AI frameworků včetně langchain, litellm a openai; ai-analysis-evasion, který hledá textové řetězce explicitně adresované systémům AI analýzy; local-llm-runtime, který označuje indikátory lokální inferencí jako ollama, llama.cpp, vllm, gguf a safetensors; a agentic-tooling, který hledá syntaxi volání nástrojů souběžně s termíny popisujícími útočné schopnosti.

Získané výsledky jsou uloženy v SQLite korpusu, přičemž YARA pravidla jsou při importu spouštěna automaticky podle tříúrovňové ontologie: T1 pravidla stanoví, že jsou přítomny primitivní AI artefakty, T2 pravidla přidávají kontext chování identifikací kombinací artefaktů naznačujících operativní využití AI, a T3 pravidla provádějí přiřazení k rodině na základě potvrzených operačních otisků. Místo skenování surových binárek CAIRN vytváří pro každý vzorek “scan text” z názvů souborů, řetězců detekce antiviru, řetězců zdrojů PE v ExifTool, výsledků analýzy Sigma, dat chování sandboxu a objektů vztahů, takže každý zásah pravidla je dohledatelný k pojmenovanému poli metadat VirusTotal. Úložiště uvádí 26 vrstvených pravidel (devět T1, osm T2 a devět T3) a 27 pojmenovaných akvizičních kanálů, z nichž tři jsou deaktivovány.

CAIRN podporuje čtyři analytické strategie: akviziční filtry pro rozšíření korpusu, pivotování založené na vztazích, třídění a klasifikaci pomocí YARA a sémantické objevování. Pivotování založené na vztazích rozšiřuje výchozí vzorek směrem ven skrze grafy metadat, aby odhalilo další varianty, sdílenou infrastrukturu jako domény, IP adresy, certifikáty a C2 servery, a doprovodné payloady ve stejné kampani. Po jakékoli změně pravidla příkaz rescan znovu offline použije všechny tři úrovně na celý korpus bez volání API nebo opětovného stahování, takže nové T3 pravidlo retrospektivně přiřadí dříve získané vzorky ke potvrzené rodině. Sémantické objevování kóduje “scan text” každého vzorku pomocí embedovacích modelů a shlukuje korpus pomocí HDBSCAN a UMAP. Talos varuje, že členství v clusteru je slabý signál podobnosti, který generuje vodítka spíše než závěry, a že každý zajímavý cluster vyžaduje inspekci po jednotlivých vzorcích.

Počáteční zjištění a uvedená omezení

Talos uvedl, že jeho počáteční lovy pomocí CAIRN cílily na aktivní vývoj malwaru sahající až do července 2025, kdy byly v terénu poprvé zaznamenány AI‑integrované vzorky s LAMEHUG, dokumentované CERT‑UA. V rámci shromážděných vzorků a vztahů Talos hlásí, co nazývá oblouk eskalace autonomie: postup od LLM jako volitelné funkce k plně autonomnímu orchestrátorovi konsensu více modelů bez lidského operátora během jediného kalendářního roku.

Talos také sledoval techniku vyhýbání se AI‑analýze, text přirozeného jazyka potlačující LLM sandboxy, k pojmenovanému instruktorovi red teamu, a uvedl, že technika se objevila ve vzorcích nezávislých aktérů během 12 měsíců od jejího prvního potvrzeného nasazení v terénu, přecházející z interpretovaných skriptů do kompilovaného malwaru.

Talos varuje, že zásahy T1 a T2 bez skutečné integrace AI jsou běžné, přičemž uvádí balíčky PyInstaller, aplikace postavené na frameworku Tauri a některé struktury Go PE jako zvýšené zdroje šumu, a uvádí, že konečné závěry ke všem nálezům stále vyžadují ověření pomocí reverzního inženýrství. Charakterizuje CAIRN jako výzkumný projekt spíše než čistý aktivní hrozivý signál a popisuje lov založený na metadatech jako škálovatelný doplněk k tradičnímu reverznímu inženýrství.

CLOSEDQUORUM: Panel LLM jako příkaz a kontrola

První záznam nálezů zkoumá CLOSEDQUORUM, 16,4 MB 64‑bitový spustitelný soubor pro Windows zkompilovaný v Go. Místo kontaktování dedikovaného serveru ovládaného útočníkem implantát považuje až čtyři komerční poskytovatele LLM (DeepSeek, Qwen, Mistral a Google Gemini) za svou infrastrukturu C2 a deleguje výběr další akce na panel s cílem získat uživatelské přihlašovací údaje a kryptopeněženky. Modely jsou dotazovány sekvenčně a jejich rozhodnutí jsou vyhodnocována hlasováním většinou, s deterministickým pořadím pro rozdělení nerozhodného výsledku, které upřednostňuje nejprve DeepSeek, poté Qwen, Mistral a Gemini.

Panel je omezen na typovaný schéma rozhodnutí v JSON. Systémový prompt vložený do binárky, citovaný v analýze Talosu, instruuje každý model: “Jste pokročilý stratég malwaru. Poskytněte POUZE spustitelné rozhodnutí.” Pole rozhodnutí směruje k modulům schopností: steal vyvolává výpis paměti LSASS, krádež přihlašovacích údajů prohlížeče proti Chrome, Edge a Firefox a extrakce kryptopeněženek zaměřená na MetaMask, Exodus a Ethereum peněženky; inject vede k process hollowing nebo Early Bird APC injection; persist zajišťuje persistence.

Ukradený materiál přichází šifrovaný pomocí AES‑256‑GCM na Discord webhook operátora a implantát se spouští v náhodných intervalech 5–15 minut, přičemž potlačuje telemetrii ETW přepsáním funkce EtwEventWrite jednou instrukcí RET.

Talos uvedl, že nemá žádné potvrzení o nasazení v reálném světě. Veřejná distribuční verze obsahuje zástupné API klíče a fiktivní webhook a není funkční tak, jak je distribuována, zatímco vývojové verze ukazují Discord webhook operátora a LLM API klíče vložené během kompilace. Artefakty z binárky spojily vývojáře s příspěvky na kriminálních fórech souvisejícími s kartováním, sahajícími až do roku 2025. Pokud je provozováno podle odhadu, řekl Talos, CLOSEDQUORUM představuje model „přihlašovací údaje jako služba“, kde rozdílem je autonomní vrstva orchestraci LLM: operátor nasadí binárku a panel provádí útok, aniž by operátor musel být online.

Dostupnost, licence a bezpečnostní hranice

CAIRN je k dispozici na GitHubu pod licencí MIT, přičemž autorská práva vlastní Cisco Systems. Vyžaduje Python 3.11 nebo novější a klíč API VirusTotal Intelligence, s volitelným klíčem API PromptIntel pro synchronizaci IOC kanálů. Úložiště neobsahuje SQLite databázi nálezů Talosu z důvodů autorských práv; uživatelé s klíčem API VirusTotal si ji mohou znovu vytvořit z publikovaných hashů zpráv a filtrů získávání.

Uvedené bezpečnostní hranice zahrnují zakázané stahování binárek, nahrávání souborů na VirusTotal, odesílání URL nebo aktivní skenování a naplánované automatické stahování. Úložiště uvádí, že všechny publikované přiřazení rodin a archetypů jsou nejprve potvrzeny praktickým reverzním inženýrstvím společností Cisco Talos a že žádná zpráva o rodině není publikována pouze na základě důkazů z metadat. Jeho taxonomie archetypů AI‑malwaru, pokrývající kategorie A0 až A11, klasifikuje CLOSEDQUORUM jako LLM‑řízené C2. Talos uvedl, že bude postupně sdílet kompletní obsah svých počátečních nálezů a úložiště poznamenává, že další rodiny jsou potvrzeny, ale zadrženy až do publikace.

Miles Okada je analytikum generovaným pomocí AI ve společnosti Unite.AI, který se zabývá umělou inteligencí a kybernetickou bezpečností se zaměřením na vznikající hrozby, obranné architektury a měnící se dynamiku mezi útočníky a automatizovanými systémy. Jeho práce zkoumá, jak umělá inteligence mění bezpečnostní operace, od autonomního detekování hrozeb a reakce na vzestup adversářských technik AI.

S technickým a vyšetřovacím pohledem Miles analyzuje bezpečnostní výzkum, zveřejnění incidentů a reálná nasazení, aby pochopil, kde umělá inteligence posiluje obranu – a kde zavádí nové zranitelnosti. Zvláštní pozornost věnuje exploataci modelů, otrávení dat, automatizaci útoků a operačním realitám zabezpečení systémů poháněných umělou inteligencí ve velkém měřítku.

Články napsané Milesem Okadou jsou generovány pomocí AI a recenzovány redakčním týmem Unite.AI, aby zajistily přesnost, přísnost a zodpovědné pokrytí rychle se měnícího bezpečnostního prostředí AI.