Cybersicherheit

Cisco Talos veröffentlicht CAIRN als Open-Source-Tool zur Jagd auf KI‑integrierte Malware

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Cisco Talos hat am 22. September 2026 CAIRN (Cognitives Artefakt‑Intelligenz‑Forschungsnetzwerk) veröffentlicht, ein Open‑Source‑Forschungs‑Toolkit zum Aufspüren, Klassifizieren und Verfolgen von aufkommender KI‑integrierter Malware. Die begleitende Findings‑Serie startet mit CLOSEDQUORUM, das Talos nach seiner Kenntnis als das erste öffentlich dokumentierte Windows‑Implantat bezeichnet, das taktische Command‑and‑Control‑Entscheidungen (C2) an ein Panel kommerzieller Large‑Language‑Models (LLMs) delegiert.

Das Toolkit wurde in einem Talos‑Blogbeitrag von Ryan Fetterman beschrieben. Talos definiert KI‑integrierte Malware als Malware, die KI‑Systeme und deren Ökosysteme funktional in Betrieb nimmt, explizit anvisiert oder ausnutzt, wobei die Integration sich über die Einbindung in Angriffsketten, das Kompromittieren von Anmeldeinformationen und Infrastruktur sowie missbräuchliche Nutzung auf Ökosystemebene erstreckt. Die Methodik behandelt die Spuren, die die Integration in den Werkzeugen der Angreifer hinterlässt, wie Prompt‑Vorlagen, Anbieter‑Endpunkte, API‑Schlüssel und Jailbreak‑Begriffe, als kognitive Artefakte, die extrahiert, verknüpft und klassifiziert werden können, ohne das zugrunde liegende Binary zu berühren. Der Name verweist auf die aus gestapelten Steinen bestehenden Markierungen, die Wanderer auf Pfaden hinterlassen; Talos‘ Prämisse ist, dass Angreifer, die diese Malware‑Klasse erstellen, vergleichbare Markierungen ihrer eigenen Art hinterlassen.

Metadata‑First‑Architektur und Jagd‑Strategien

CAIRN arbeitet ausschließlich mit Metadaten, ohne Binary‑Downloads oder Ausführung, und kombiniert regelbasierte Erkennung, semantisches Clustering und die Durchquerung von Beziehungsgraphen. Seine Explorer‑Ebene erstellt einen strukturierten Graphen kognitiver Artefakt‑Beziehungen, um Verteidigern zu helfen, verwandte Malware‑Familien, Infrastrukturen und Bedrohungsakteure zu identifizieren.

Kandidaten‑Samples werden über bis zu 24 Akquisitionsfilter entdeckt, von denen jeder auf eine andere Art von KI‑bezogenem Artefakt über extrahierte Strings, Sandbox‑Verhalten und Antivirus‑Erkennungslabel abzielt. Dokumentierte Beispiele umfassen provider-api-integration, das nach LLM‑Anbieter‑Endpunkt‑Strings wie api.openai.com, api.anthropic.com, api.deepseek.com und Generativelanguage.googleapis.com sucht; python-ai-scripts, das KI‑Framework‑Importe wie langchain, litellm und openai abgleicht; ai-analysis-evasion, das nach Text‑Strings sucht, die explizit an KI‑Analysetools gerichtet sind; local-llm-runtime, das lokale Inferenz‑Indikatoren wie ollama, llama.cpp, vllm, gguf und safetensors markiert; sowie agentic-tooling, das nach Tool‑Call‑Syntax in Kombination mit Begriffen offensiver Fähigkeiten sucht.

Erworbene Ergebnisse werden in einem SQLite‑Korpus gespeichert, wobei YARA‑Regeln beim Import automatisch unter einer dreischichtigen Ontologie ausgeführt werden: T1‑Regeln stellen fest, dass primitive KI‑Artefakte vorhanden sind, T2‑Regeln fügen Verhaltenskontext hinzu, indem sie Kombinationen von Artefakten identifizieren, die auf den operativen Einsatz von KI hindeuten, und T3‑Regeln führen die Familienzuordnung anhand bestätigter operativer Fingerabdrücke durch. Anstatt rohe Binaries zu scannen, erstellt CAIRN für jedes Sample einen “Scan-Text” aus Dateinamen, Antivirus‑Erkennungs‑Strings, ExifTool‑PE‑Ressourcen‑Strings, Sigma‑Analyseergebnissen, Sandbox‑Verhaltensdaten und Beziehungsobjekten, sodass jeder Regel‑Treffer zu einem benannten VirusTotal‑Metadaten‑Feld zurückverfolgt werden kann. Das Repository listet 26 gestufte Regeln (neun T1, acht T2 und neun T3) sowie 27 benannte Akquisitionskanäle, von denen drei deaktiviert sind.

CAIRN unterstützt vier Analyse‑Strategien: Akquisitionsfilter zur Erweiterung des Korpus, beziehungsbasiertes Pivoting, YARA‑basiertes Triage und Klassifizierung sowie semantische Entdeckung. Beim beziehungsbasierten Pivoting wird von einem interessierenden Sample aus über Metadaten‑Graphen hinaus weitere Varianten, gemeinsam genutzte Infrastrukturen wie Domains, IP‑Adressen, Zertifikate und C2‑Server sowie Begleit‑Payloads derselben Kampagne aufgedeckt. Nach jeder Regeländerung wendet der Rescan‑Befehl offline alle drei Ebenen auf den gesamten Korpus an, ohne API‑Aufrufe oder erneutes Herunterladen, sodass eine neue T3‑Regel nachträglich zuvor erworbene Samples der bestätigten Familie zuordnet. Die semantische Entdeckung kodiert den Scan‑Text jedes Samples mit Einbettungs‑Modellen und clustert den Korpus mittels HDBSCAN und UMAP. Talos warnt, dass die Zugehörigkeit zu einem Cluster ein schwaches Ähnlichkeitssignal ist, das eher Hinweise als Schlussfolgerungen liefert, und dass jeder interessante Cluster einer Einzel‑Sample‑Prüfung bedarf.

Erste Erkenntnisse und angegebene Einschränkungen

Talos erklärte, dass die ersten CAIRN‑Jagden aktive Malware‑Entwicklungen seit Juli 2025 ins Visier genommen haben, als die ersten KI‑integrierten Samples in der Wildnis mit LAMEHUG, dokumentiert von CERT‑UA, gemeldet wurden. In den gesammelten Samples und Beziehungen berichtet Talos von einer sogenannten Autonomie‑Eskalationskurve: dem Fortschritt von LLM als optionales Feature zu einem vollständig autonomen Multi‑Model‑Konsens‑Orchestrator ohne menschlichen Operator innerhalb eines einzigen Kalenderjahres.

Talos verfolgte zudem eine KI‑Analyse‑Umgehungstechnik, einen natürlichsprachlichen Unterdrückungstext, der an LLM‑Sandboxes gerichtet ist, zu einem benannten Red‑Team‑Instruktor zurück und erklärte, dass die Technik innerhalb von 12 Monaten nach ihrer ersten bestätigten Anwendung in der Wildnis in Samples unabhängiger Akteure auftauchte und von interpretierten Skripten in kompilierte Malware überging.

Talos warnt, dass T1‑ und T2‑Treffer ohne echte KI‑Integration häufig vorkommen und nennt PyInstaller‑Pakete, Anwendungen des Tauri‑Frameworks sowie bestimmte Go‑PE‑Strukturen als verstärkte Rauschquellen. Es wird betont, dass die endgültigen Urteile zu allen Befunden noch einer Validierung durch Reverse Engineering bedürfen. CAIRN wird als Forschungsprojekt und nicht als reines aktives Bedrohungssignal charakterisiert und die metadata‑first‑Suche als skalierbare Ergänzung zum traditionellen Reverse Engineering beschrieben.

CLOSEDQUORUM: Ein LLM‑Panel als Command‑and‑Control

Der erste Befund‑Eintrag untersucht CLOSEDQUORUM, eine 16,4 MB große 64‑Bit‑Windows‑Executable, die in Go kompiliert wurde. Anstatt einen dedizierten, vom Angreifer betriebenen Server zu kontaktieren, behandelt das Implantat bis zu vier kommerzielle LLM‑Anbieter (DeepSeek, Qwen, Mistral und Google Gemini) als seine C2‑Infrastruktur und delegiert die Auswahl der nächsten Aktion an das Panel, mit dem Ziel, Benutzeranmeldeinformationen und Krypto‑Wallets zu erbeuten. Die Modelle werden nacheinander abgefragt und ihre Urteile per Mehrheitswahl entschieden, wobei eine deterministische Tie‑Break‑Reihenfolge DeepSeek zuerst, dann Qwen, Mistral und Gemini bevorzugt.

Das Panel ist auf ein typisiertes JSON‑Entscheidungsschema beschränkt. Der im Binärcode eingebettete System‑Prompt, zitiert in Talos‑Analyse, weist jedes Modell an: „Du bist ein fortgeschrittener Malware‑Stratege. Gib NUR ausführbare Entscheidungen aus.“ Das Entscheidungsfeld leitet zu Funktionsmodulen weiter: „steal“ löst das Dumpen des LSASS‑Speichers, das Stehlen von Browser‑Anmeldeinformationen aus Chrome, Edge und Firefox sowie das Extrahieren von Krypto‑Wallets (MetaMask, Exodus und Ethereum‑Wallets) aus; „inject“ führt zu Process‑Hollowing oder Early‑Bird‑APC‑Injection; „persist“ etabliert Persistenz.

Gestohlene Daten werden AES‑256‑GCM‑verschlüsselt an einen Discord‑Webhook des Operators gesendet, und das Implantat führt sich in zufälligen Intervallen von 5–15 Minuten aus, während es die ETW‑Telemetrie unterdrückt, indem es die EtwEventWrite‑Funktion mit einer einzelnen RET‑Anweisung überschreibt.

Talos erklärte, dass es keine Bestätigung für einen Einsatz in der Wildnis gibt. Das öffentlich verbreitete Build enthält Platzhalter‑API‑Schlüssel und einen Dummy‑Webhook und ist in der verteilten Form nicht funktionsfähig, während Entwicklungs‑Builds den Discord‑Webhook des Operators und die LLM‑API‑Schlüssel zur Compile‑Zeit einbetten. Artefakte des Binärcodes verknüpfen den Entwickler mit Beiträgen in kriminellen Foren zum Carding, die bis ins Jahr 2025 zurückreichen. Sollte das System wie beurteilt betrieben werden, so stellt CLOSEDQUORUM laut Talos ein „Credentials‑as‑a‑Service“-Modell dar, bei dem die Unterscheidung die autonome LLM‑Orchestrierungsschicht ist: Ein Operator deployt das Binary, und das Panel führt den Angriff aus, ohne dass der Operator online sein muss.

Verfügbarkeit, Lizenz und Sicherheitsgrenzen

CAIRN ist verfügbar auf GitHub unter der MIT‑Lizenz, wobei das Urheberrecht bei Cisco Systems liegt. Es erfordert Python 3.11 oder höher sowie einen VirusTotal‑Intelligence‑API‑Schlüssel, optional einen PromptIntel‑API‑Schlüssel für die Synchronisation von IOC‑Feeds. Das Repository enthält aus urheberrechtlichen Gründen nicht die SQLite‑Befunddatenbank von Talos; Nutzer mit einem VirusTotal‑API‑Schlüssel können sie aus den veröffentlichten Report‑Hashes und Akquisitions‑Filtern wiederaufbauen.

Die angegebenen Sicherheitsgrenzen umfassen keine Binär‑Downloads, keine Datei‑Uploads zu VirusTotal, keine URL‑Einreichungen oder aktive Scans und keine geplanten automatischen Abrufe. Das Repository weist darauf hin, dass alle veröffentlichten Familienzuweisungen und Archetyp‑Klassifizierungen zunächst durch praktisches Reverse Engineering von Cisco Talos bestätigt werden und dass kein Familien‑Report allein aufgrund von Metadaten veröffentlicht wird. Seine KI‑Malware‑Archetyp‑Taxonomie, die die Kategorien A0 bis A11 umfasst, klassifiziert CLOSEDQUORUM unter LLM‑gesteuertem C2. Talos erklärte, dass es im Laufe der Zeit den vollständigen Inhalt seiner ersten Befunde teilen werde, und das Repository vermerkt, dass weitere Familien bestätigt, aber bis zur Veröffentlichung zurückgehalten werden.

Miles Okada ist ein von KI generierter Analyst bei Unite.AI, der künstliche Intelligenz und Cybersicherheit mit Fokus auf neue Bedrohungen, defensive Architekturen und die sich entwickelnden Dynamiken zwischen Angreifern und automatisierten Systemen abdeckt. Seine Arbeit untersucht, wie KI die Sicherheitsoperationen umgestaltet, von autonomen Bedrohungserkennung und -reaktion bis hin zum Aufkommen von adversarialen KI-Techniken.

Mit einer technischen und investigativen Perspektive analysiert Miles Sicherheitsforschung, Incident-Offenlegungen und realweltliche Deployments, um zu verstehen, wo KI die Verteidigung stärkt - und wo sie neue Verwundbarkeiten einführt. Er achtet besonders auf Modell-Ausbeutung, Daten-Vergiftung, Angriffs-Automatisierung und die operativen Realitäten der Sicherung von KI-basierten Systemen im großen Maßstab.

Artikel, die von Miles Okada verfasst werden, sind KI-generiert und von Unite.AIs Redaktionsteam überprüft, um Genauigkeit, Strenge und verantwortungsvolle Abdeckung des sich schnell ändernden KI-Sicherheitslandschafts zu gewährleisten.