Κυβερνοασφάλεια
Η Cisco Talos ανοιχτά δημοσιεύει το CAIRN για την ανίχνευση κακόλογου με ενσωματωμένη AI

Η Cisco Talos στις 22 Σεπτεμβρίου 2026 κυκλοφόρησε το CAIRN (Cognitive Artifact Intelligence Research Network), ένα ανοιχτού κώδικα ερευνητικό εργαλείο για την ανίχνευση, ταξινόμηση και παρακολούθηση αναδυόμενου κακόλογου με ενσωματωμένη AI. Η συνοδευτική σειρά ευρημάτων ξεκινά με το CLOSEDQUORUM, το οποίο η Talos περιέγραψε, κατά τη γνώση της, ως το πρώτο δημόσια τεκμηριωμένο Windows implant που αναθέτει τις τακτικές αποφάσεις εντολής-ελέγχου (C2) σε ένα πάνελ εμπορικών μεγάλων γλωσσικών μοντέλων (LLMs).
Το εργαλείο περιγράφηκε σε ανάρτηση ιστολογίου της Talos που συνέγραψε ο Ryan Fetterman. Η Talos ορίζει το κακόλογο με ενσωματωμένη AI ως κακόλογο που λειτουργικά υλοποιεί, στοχεύει ρητά ή εκμεταλλεύεται συστήματα AI και τα οικοσυστήματα τους, καλύπτοντας τη λειτουργική ενσωμάτωση σε αλυσίδες επίθεσης, τη σύμπραξη διαπιστευτηρίων και υποδομών, καθώς και την κατάχρηση σε επίπεδο οικοσυστήματος. Η μεθοδολογία αντιμετωπίζει τα ίχνη που αφήνει η ενσωμάτωση μέσα στα εργαλεία του επιτιθέμενου, όπως πρότυπα προτροπών, τελικά σημεία παρόχων, κλειδιά API και όρους jailbreak, ως γνωστικά αντικείμενα που μπορούν να εξαχθούν, συσχετιστούν και ταξινομηθούν χωρίς να αγγίξουν το υποκείμενο δυαδικό αρχείο. Το όνομα παραπέμπει στα στοίβαγματα πέτρες που οι πεζοπόροι αφήνουν στα μονοπάτια· η υπόθεση της Talos είναι ότι οι επιτιθέμενοι που δημιουργούν αυτήν την κατηγορία κακόλογου αφήνουν παρόμοια σημάδια δικά τους.
Αρχιτεκτονική Μεταδεδομένων-Πρώτης Προσέγγισης και Στρατηγικές Κυνηγιού
Το CAIRN λειτουργεί εξ ολοκλήρου από μεταδεδομένα, χωρίς λήψη ή εκτέλεση δυαδικών αρχείων, συνδυάζοντας ανίχνευση βάσει κανόνων, σημασιολογική ομαδοποίηση και διέλευση γραφήματος σχέσεων. Η στρώση εξερευνητή του δημιουργεί ένα δομημένο γράφημα σχέσεων γνωστικών αντικειμένων για να βοηθήσει τους υπερασπιστές να εντοπίσουν σχετικές οικογένειες κακόλογου, υποδομές και δράστες απειλών.
Οι υποψήφιοι δείγματα εντοπίζονται μέσω έως 24 φίλτρων απόκτησης, το καθένα στοχεύει σε διαφορετικό τύπο αντικειμένου σχετικού με AI μέσω εξαγόμενων συμβολοσειρών, συμπεριφοράς sandbox και ετικετών ανίχνευσης antivirus. Τεκμηριωμένα παραδείγματα περιλαμβάνουν το provider-api-integration, το οποίο αναζητά συμβολοσειρές τελικών σημείων παρόχων LLM όπως api.openai.com, api.anthropic.com, api.deepseek.com και Generativelanguage.googleapis.com· το python-ai-scripts, το οποίο ταιριάζει με εισαγωγές πλαισίων AI όπως langchain, litellm και openai· το ai-analysis-evasion, το οποίο αναζητά κείμενα που απευθύνονται ρητά σε συστήματα ανάλυσης AI· το local-llm-runtime, το οποίο σηματοδοτεί τοπικούς δείκτες εκτέλεσης όπως ollama, llama.cpp, vllm, gguf και safetensors· και το agentic-tooling, το οποίο ψάχνει για σύνταξη κλήσης εργαλείων που συνυπάρχει με όρους επιθετικών δυνατοτήτων.
Τα αποκτηθέντα αποτελέσματα αποθηκεύονται σε ένα σώμα δεδομένων SQLite, με τους κανόνες YARA να εκτελούνται αυτόματα κατά την εισαγωγή υπό μια τριεπίπεδη οντολογία: οι κανόνες T1 καθορίζουν ότι υπάρχουν πρωτόγονα αντικείμενα AI, οι κανόνες T2 προσθέτουν συμπεριφορικό πλαίσιο εντοπίζοντας συνδυασμούς αντικειμένων που υποδηλώνουν λειτουργική χρήση AI, και οι κανόνες T3 εκτελούν απόδοση οικογένειας χρησιμοποιώντας επιβεβαιωμένα λειτουργικά αποτυπώματα. Αντί να σαρώνει ακατέργαστα δυαδικά, το CAIRN δημιουργεί ένα “scan text” για κάθε δείγμα από ονόματα αρχείων, συμβολοσειρές ανίχνευσης antivirus, συμβολοσειρές πόρων PE του ExifTool, αποτελέσματα ανάλυσης Sigma, δεδομένα συμπεριφοράς sandbox και αντικείμενα σχέσεων, ώστε κάθε σύμπτωση κανόνα να είναι ανιχνεύσιμη σε ένα ονομαστικό πεδίο μεταδεδομένων του VirusTotal. Το αποθετήριο καταχωρίζει 26 ιεραρχημένους κανόνες (εννέα T1, οκτώ T2 και εννέα T3) και 27 ονομαστικά κανάλια απόκτησης, τρία εκ των οποίων είναι απενεργοποιημένα.
Το CAIRN υποστηρίζει τέσσερις στρατηγικές ανάλυσης: φίλτρα απόκτησης για επέκταση του σώματος, περιστροφή βάσει σχέσεων, τριζάρισμα και ταξινόμηση βάσει YARA, και σημασιολογική ανακάλυψη. Η περιστροφή βάσει σχέσεων επεκτείνεται από ένα ενδιαφέρον δείγμα μέσω γραφημάτων μεταδεδομένων για να αποκαλύψει πρόσθετες παραλλαγές, κοινές υποδομές όπως τομείς, διευθύνσεις IP, πιστοποιητικά και διακομιστές C2, καθώς και συνοδευτικά payloads στην ίδια εκστρατεία. Μετά από οποιαδήποτε αλλαγή κανόνα, η εντολή rescan εφαρμόζει ξανά όλα τα τρία επίπεδα εκτός σύνδεσης στο πλήρες σώμα χωρίς κλήσεις API ή επαναλήψη λήψης, έτσι ένας νέος κανόνας T3 αποδίδει παλαιότερα αποκτημένα δείγματα στην επιβεβαιωμένη οικογένεια. Η σημασιολογική ανακάλυψη κωδικοποιεί το “scan text” κάθε δείγματος με μοντέλα ενσωμάτωσης και ομαδοποιεί το σώμα χρησιμοποιώντας HDBSCAN και UMAP. Η Talos προειδοποιεί ότι η συν-συμμετοχή σε ομάδα είναι ένα αδύναμο σήμα ομοιότητας που παράγει υποδείξεις αντί για συμπεράσματα, και ότι κάθε ενδιαφέρουσα ομάδα απαιτεί επιθεώρηση ανά δείγμα.
Αρχικά Ευρήματα και Δηλωμένοι Περιορισμοί
Η Talos δήλωσε ότι οι αρχικές αναζητήσεις CAIRN στοχεύουν στην ενεργή ανάπτυξη κακόλογου που χρονολογείται από τον Ιούλιο 2025, όταν τα πρώτα δείγματα με ενσωματωμένη AI αναφέρθηκαν στο πεδίο με το LAMEHUG, τεκμηριωμένα από το CERT‑UA. Στα συλλεγμένα δείγματα και σχέσεις, η Talos αναφέρει αυτό που αποκαλεί καμπύλη κλιμάκωσης αυτονομίας: την εξέλιξη από το LLM ως προαιρετική λειτουργία σε έναν πλήρως αυτόνομο συντονιστή συναίνεσης πολλαπλών μοντέλων χωρίς ανθρώπινο χειριστή, μέσα σε ένα ημερολογιακό έτος.
Η Talos επίσης ανίχνευσε μια τεχνική αποφυγής ανάλυσης AI, κείμενο καταστολής φυσικής γλώσσας που απευθύνεται σε sandbox LLM, σε έναν ονομασμένο εκπαιδευτή red team, και δήλωσε ότι η τεχνική εμφανίστηκε σε δείγματα ανεξάρτητων δράστης εντός 12 μηνών από την πρώτη επιβεβαιωμένη χρήση της στο πεδίο, μεταβαίνοντας από ερμηνευμένα σενάρια σε μεταγλωττισμένο κακόλογο.
Το Talos προειδοποιεί ότι τα ευρήματα T1 και T2 χωρίς πραγματική ενσωμάτωση AI είναι συχνά, αναφέροντας πακέτα PyInstaller, εφαρμογές με το πλαίσιο Tauri και ορισμένες δομές Go PE ως πηγές αυξημένου θορύβου, και δηλώνει ότι οι τελικές αποφάσεις για όλα τα ευρήματα απαιτούν ακόμη επικύρωση μέσω αντίστροφης μηχανικής. Περιγράφει το CAIRN ως ερευνητική προσπάθεια παρά ως καθαρό σήμα ενεργής απειλής, περιγράφοντας την κυνηγητική με προτεραιότητα τα μεταδεδομένα ως κλιμακούμενο συμπλήρωμα της παραδοσιακής αντίστροφης μηχανικής.
CLOSEDQUORUM: Ένας Πίνακας LLM ως Διοίκηση και Έλεγχος
Η πρώτη καταχώριση ευρημάτων εξετάζει το CLOSEDQUORUM, ένα εκτελέσιμο αρχείο Windows 64-bit 16,4 MB που έχει μεταγλωττιστεί σε Go. Αντί να επικοινωνεί με αφιερωμένο διακομιστή που ελέγχεται από επιτιθέμενο, η εμφύτευση αντιμετωπίζει έως και τέσσερις εμπορικούς παρόχους LLM (DeepSeek, Qwen, Mistral και Google Gemini) ως υποδομή C2, αναθέτοντας την επιλογή της επόμενης ενέργειας στον πίνακα με σκοπό τη συλλογή διαπιστευτηρίων χρηστών και κρυπτογραφικών πορτοφολιών. Τα μοντέλα ερωτώνται διαδοχικά και τα αποτελέσματά τους καθορίζονται με πλειοψηφική ψηφοφορία, με καθορισμένη σειρά διάσπασης ισοπαλίας που προτιμά πρώτα το DeepSeek, έπειτα το Qwen, το Mistral και το Gemini.
Ο πίνακας περιορίζεται σε ένα τυποποιημένο σχήμα απόφασης JSON. Η προτροπή συστήματος ενσωματωμένη στο εκτελέσιμο, παρατιθέμενη στο Ανάλυση του Talos, δίνει οδηγίες σε κάθε μοντέλο: “Είστε ένας προχωρημένος στρατηγικός αναλυτής κακόβουλου λογισμικού. Παρέχετε ΜΟΝΟ εκτελέσιμες αποφάσεις.” Το πεδίο απόφασης κατευθύνει σε μονάδες ικανοτήτων: steal ενεργοποιεί εξαγωγή μνήμης LSASS, κλοπή διαπιστευτηρίων προγράμματος περιήγησης για Chrome, Edge και Firefox, και εξαγωγή κρυπτογραφικών πορτοφολιών στο MetaMask, Exodus και πορτοφόλια Ethereum· inject οδηγεί σε process hollowing ή έγκαιρη ένεση APC· persist δημιουργεί παραμονή.
Το κλεμμένο υλικό φθάνει κρυπτογραφημένο με AES-256-GCM σε webhook Discord του χειριστή, και η εμφύτευση εκτελείται σε τυχαία διαστήματα 5–15 λεπτών ενώ καταστέλλει την τηλεμετρία ETW αντικαθιστώντας τη λειτουργία EtwEventWrite με μια εντολή RET.
Το Talos δήλωσε ότι δεν έχει επιβεβαίωση για χρήση στο πεδίο. Η δημόσια έκδοση διανομής περιέχει κλειδιά API placeholder και ένα ψεύτικο webhook και δεν είναι λειτουργική όπως διανέμεται, ενώ οι εκδόσεις ανάπτυξης εμφανίζουν το webhook Discord του χειριστή και τα κλειδιά API LLM ενσωματωμένα κατά τη μεταγλώττιση. Τα αποδεικτικά στοιχεία από το εκτελέσιμο συνέδεσαν τον προγραμματιστή με δημοσιεύσεις σε εγκληματικά φόρουμ σχετικά με carding που χρονολογούνται από το 2025. Εάν λειτουργήσει όπως εκτιμήθηκε, το CLOSEDQUORUM αντιπροσωπεύει ένα μοντέλο credentials-as-a-service στο οποίο η διαφορά είναι το αυτόνομο στρώμα ορχήστρωσης LLM: ένας χειριστής αναπτύσσει το εκτελέσιμο και ο πίνακας εκτελεί την επίθεση χωρίς ο χειριστής να χρειάζεται να είναι συνδεδεμένος.
Διαθεσιμότητα, Άδεια και Όρια Ασφάλειας
Το CAIRN είναι διαθέσιμο στο GitHub υπό την άδεια MIT, με πνευματικά δικαιώματα που ανήκουν στην Cisco Systems. Απαιτεί Python 3.11 ή νεότερη έκδοση και κλειδί API VirusTotal Intelligence, με προαιρετικό κλειδί API PromptIntel για συγχρονισμό ροής IOC. Το αποθετήριο δεν περιλαμβάνει τη βάση δεδομένων ευρημάτων SQLite του Talos, για λόγους πνευματικών δικαιωμάτων· χρήστες με κλειδί API VirusTotal μπορούν να την επαναδημιουργήσουν από τα δημοσιευμένα hash αναφορών και τα φίλτρα απόκτησης.
Τα δηλωμένα όρια ασφαλείας περιλαμβάνουν μη λήψη εκτελέσιμων, μη μεταφόρτωση αρχείων στο VirusTotal, μη υποβολή URL ή ενεργές σάρωση, και μη προγραμματισμένες αυτόματες λήψεις. Το αποθετήριο δηλώνει ότι όλες οι δημοσιευμένες αποδόσεις οικογενειών και οι αναθέσεις αρχέτυπων επιβεβαιώνονται πρώτα μέσω πρακτικής αντίστροφης μηχανικής από την Cisco Talos, και ότι καμία αναφορά οικογένειας δεν δημοσιεύεται μόνο με βάση αποδεικτικά μεταδεδομένων. Η ταξινομία αρχέτυπων AI‑malware, που καλύπτει τις κατηγορίες A0 έως A11, ταξινομεί το CLOSEDQUORUM ως C2 με καθήκον LLM. Το Talos δήλωσε ότι θα μοιραστεί πλήρως τα περιεχόμενα των αρχικών ευρημάτων του με την πάροδο του χρόνου, και το αποθετήριο σημειώνει ότι επιπλέον οικογένειες έχουν επιβεβαιωθεί αλλά παραμένουν κρυμμένες μέχρι τη δημοσίευση.












