Cybersikkerhed
Cisco Talos gør CAIRN open source for at opsøge AI‑integreret malware

Cisco Talos den 22. september 2026 frigav CAIRN (Cognitive Artifact Intelligence Research Network), et open‑source forsknings‑toolkit til at opsøge, klassificere og spore fremvoksende AI‑integreret malware. Den tilhørende resultatsserie starter med CLOSEDQUORUM, som Talos beskrev som, efter deres viden, den første offentligt dokumenterede Windows‑implantat, der delegere taktiske kommando‑og‑kontrol‑beslutninger (C2) til et panel af kommercielle store sprogmodeller (LLM’er).
Toolkittet blev beskrevet i et Talos‑blogindlæg skrevet af Ryan Fetterman. Talos definerer AI‑integreret malware som malware, der funktionelt operationaliserer, eksplicit målretter eller udnytter AI‑systemer og deres økosystemer, og som spænder over funktionel integration i angrebskæder, kompromittering af legitimationsoplysninger og infrastruktur samt misbrug på økosystemniveau. Metodologien betragter de spor, som integrationen efterlader i angriberens værktøjer, såsom prompt‑skabeloner, udbyder‑endepunkter, API‑nøgler og jailbreak‑udtryk, som kognitive artefakter, der kan udtrækkes, relateres og klassificeres uden at røre ved den underliggende binær. Navnet refererer til de stablede sten‑markører, som vandrere lægger på stier; Talos’ antagelse er, at angribere, der bygger denne type malware, efterlader tilsvarende markører.
Metadata‑først‑arkitektur og jagtstrategier
CAIRN fungerer udelukkende ud fra metadata, uden download eller eksekvering af binære filer, og kombinerer regelbaseret detektion, semantisk klyngedannelse og traversal af relationsgrafer. Dets explorer‑lag opbygger en struktureret graf over relationer mellem kognitive artefakter for at hjælpe forsvarere med at identificere relaterede malware‑familier, infrastruktur og trusselsaktører.
Kandidat‑prøver opdages via op til 24 erhvervelsesfiltre, som hver målretter en forskellig type AI‑relateret artefakt på tværs af udtrukne strenge, sandkasse‑adfærd og antivirus‑detektionsetiketter. Dokumenterede eksempler omfatter provider-api-integration, som søger efter LLM‑udbyder‑endepunkt‑strenge såsom api.openai.com, api.anthropic.com, api.deepseek.com og Generativelanguage.googleapis.com; python-ai-scripts, som matcher AI‑framework‑importer inklusive langchain, litellm og openai; ai-analysis-evasion, som søger efter tekststrenge, der eksplicit henvender sig til AI‑analysesystemer; local-llm-runtime, som flagger lokale inferens‑indikatorer såsom ollama, llama.cpp, vllm, gguf og safetensors; samt agentic-tooling, som ser efter tool‑call‑syntaks, der forekommer sammen med udtryk for offensiv kapacitet.
Erhvervede resultater gemmes i et SQLite‑korpus, hvor YARA‑regler køres automatisk ved import under en tre‑lag‑ontologi: T1‑regler fastslår, at primitive AI‑artefakter er til stede, T2‑regler tilføjer adfærdskontekst ved at identificere kombinationer af artefakter, der antyder operationel brug af AI, og T3‑regler udfører families‑attribution ved brug af bekræftede operationelle fingeraftryk. I stedet for at scanne rå binære filer bygger CAIRN en “scan‑tekst” for hver prøve ud fra filnavne, antivirus‑detektionsstrenge, ExifTool PE‑ressourcetråde, Sigma‑analyse‑resultater, sandkasse‑adfærdsdata og relationsobjekter, så hvert regel‑hit kan spores til et navngivet VirusTotal‑metadatafelt. Arkivet indeholder 26 lagdelte regler (ni T1, otte T2 og ni T3) og 27 navngivne erhvervelseskanaler, hvoraf tre er deaktiveret.
CAIRN understøtter fire analyse‑strategier: erhvervelsesfiltre til korpusudvidelse, relations‑baseret pivotering, YARA‑baseret triage og klassificering samt semantisk opdagelse. Relations‑baseret pivotering udvider ud fra en interessant prøve gennem metadata‑grafer for at frembringe yderligere varianter, delt infrastruktur såsom domæner, IP‑adresser, certifikater og C2‑servere samt tilhørende payloads i samme kampagne. Efter enhver regelændring anvender gen‑scannings‑kommandoen alle tre lag offline på hele korpuset uden API‑kald eller gen‑download, så en ny T3‑regel retroaktivt tilskriver tidligere erhvervede prøver til den bekræftede familie. Semantisk opdagelse indkoder hver prøves scan‑tekst med indlejringsmodeller og klynger korpuset ved hjælp af HDBSCAN og UMAP. Talos advarer om, at klynge‑medlemskab er et svagt ligheds‑signal, der genererer spor snarere end konklusioner, og at hver interessant klynge kræver inspektion pr. prøve.
Indledende fund og angivne begrænsninger
Talos oplyser, at de indledende CAIRN‑jagter har målrettet aktiv malware‑udvikling tilbage til juli 2025, da de første AI‑integrerede prøver blev rapporteret i felten med LAMEHUG, dokumenteret af CERT‑UA. På tværs af de indsamlede prøver og relationer rapporterer Talos, hvad de kalder en autonomi‑eskalerings‑bue: udviklingen fra LLM som en valgfri funktion til en fuldt autonom multi‑model konsensus‑orchestrator uden nogen menneskelig operatør inden for et enkelt kalenderår.
Talos sporede også en AI‑analyse‑undvigelses‑teknik, naturligt‑sproglig undertrykkelsestekst rettet mod LLM‑sandkasser, til en navngivet red‑team‑instruktør, og oplyser, at teknikken dukkede op i uafhængige aktør‑prøver inden for 12 måneder efter dens første bekræftede brug i felten, hvor den gik fra fortolkede scripts til kompileret malware.
Talos advarer om, at T1- og T2-hits uden ægte AI-integration er almindelige, og nævner PyInstaller‑pakker, Tauri‑framework‑applikationer og visse Go‑PE‑strukturer som forøget støjkilder, samt konstaterer, at de endelige domme for alle fund stadig kræver validering gennem reverse engineering. Den karakteriserer CAIRN som en forskningsindsats snarere end et rent aktivt trusselsignal og beskriver metadata‑først jagt som et skalerbart supplement til traditionel reverse engineering.
CLOSEDQUORUM: Et LLM‑panel som kommando‑ og kontrol
Den første fundspost undersøger CLOSEDQUORUM, en 16,4 MB 64‑bit Windows‑eksekverbar fil kompileret i Go. I stedet for at kontakte en dedikeret, angriberstyret server, behandler implantatet op til fire kommercielle LLM‑udbydere (DeepSeek, Qwen, Mistral og Google Gemini) som sin C2‑infrastruktur og overlader valget af næste handling til panelet med det formål at indsamle brugeroplysninger og kryptovaluta‑tegnebøger. Modellerne forespørges i rækkefølge, og deres afgørelser afgøres ved flertalsafstemning med en deterministisk tie‑breaking‑rækkefølge, der foretrækker DeepSeek først, derefter Qwen, Mistral og Gemini.
Panelet er begrænset til et typet JSON‑beslutningsskema. Systemprompten, der er indlejret i den binære fil og citeret i Talos’ analyse, instruerer hver model: “Du er en avanceret malware‑strateg. Giv KUN eksekverbare beslutninger.” Beslutningsfeltet dirigerer til kapabilitetsmoduler: steal udløser LSASS‑hukommelsesdump, browser‑legitimationstyveri mod Chrome, Edge og Firefox samt udtræk af kryptotegnebøger målrettet MetaMask, Exodus og Ethereum‑tegnebøger; inject leder til process hollowing eller Early Bird APC‑injektion; persist etablerer vedvarende tilstedeværelse.
Stjålet materiale ankommer AES‑256‑GCM‑krypteret til en operatørs Discord‑webhook, og implantatet udfører sig i randomiserede intervaller på 5–15 minutter, mens det undertrykker ETW‑telemetri ved at overskrive EtwEventWrite‑funktionen med en enkelt RET‑instruktion.
Talos oplyser, at de ikke har bekræftelse på en in‑the‑wild‑implementering. Den offentlige distributions‑build indeholder pladsholder‑API‑nøgler og en dummy‑webhook og er ikke funktionel som distribueret, mens udviklings‑builds viser operatørens Discord‑webhook og LLM‑API‑nøgler indsprøjtet på kompileringstidspunktet. Artefakter fra den binære fil knyttede udvikleren til kriminelle‑forum‑indlæg relateret til carding, der dateres tilbage til 2025. Hvis den drives som vurderet, siger Talos, udgør CLOSEDQUORUM en credentials‑as‑a‑service‑model, hvor differentieringen er det autonome LLM‑orchestreringslag: en operatør implementerer den binære fil, og panelet udfører angrebet uden at operatøren behøver at være online.
Tilgængelighed, licens og sikkerhedsgrænser
CAIRN er tilgængelig på GitHub under MIT‑licensen, med ophavsret holdt af Cisco Systems. Den kræver Python 3.11 eller nyere samt en VirusTotal Intelligence‑API‑nøgle, med en valgfri PromptIntel‑API‑nøgle til IOC‑feed‑synkronisering. Arkivet indeholder ikke Talos’ SQLite‑findings‑database af ophavsretsmæssige årsager; brugere med en VirusTotal‑API‑nøgle kan genskabe den ud fra de offentliggjorte rapport‑hashes og erhvervelsesfiltre.
Angivne sikkerhedsgrænser omfatter ingen binære downloads, ingen fil‑uploads til VirusTotal, ingen URL‑indsendelser eller aktive scanninger og ingen planlagte automatiske hentninger. Arkivet angiver, at alle offentliggjorte familie‑attributioner og arketype‑tildelinger først bekræftes gennem hands‑on reverse engineering af Cisco Talos, og at ingen familierapport offentliggøres udelukkende på metadata‑bevis. Dens AI‑malware‑arketyptaksonomi, der spænder over kategorierne A0 til A11, klassificerer CLOSEDQUORUM under LLM‑styret C2. Talos siger, at de vil dele det fulde indhold af deres indledende fund over tid, og arkivet bemærker, at yderligere familier er bekræftet, men tilbageholdt indtil offentliggørelse.












