Ciberseguridad
Cisco Talos publica como código abierto CAIRN para cazar malware integrado con IA

Cisco Talos, el 22 de septiembre de 2026, lanzó CAIRN (Cognitive Artifact Intelligence Research Network), un conjunto de herramientas de investigación de código abierto para la caza, clasificación y seguimiento de malware emergente integrado con IA. La serie de hallazgos que lo acompaña comienza con CLOSEDQUORUM, que Talos describió, según su conocimiento, como el primer implante de Windows documentado públicamente que delega decisiones tácticas de comando y control (C2) a un panel de grandes modelos de lenguaje (LLM) comerciales.
El conjunto de herramientas se describió en una publicación del blog de Talos escrita por Ryan Fetterman. Talos define el malware integrado con IA como aquel que operacionaliza funcionalmente, apunta explícitamente o explota sistemas de IA y sus ecosistemas, abarcando la integración funcional en cadenas de ataque, la compromisión de credenciales e infraestructura y el abuso a nivel de ecosistema. La metodología trata los rastros que la integración deja dentro de las herramientas del atacante, como plantillas de prompts, puntos finales de proveedores, claves API y términos de jailbreak, como artefactos cognitivos que pueden extraerse, relacionarse y clasificarse sin tocar el binario subyacente. El nombre hace referencia a los marcadores de piedra apilada que los excursionistas dejan en los senderos; la premisa de Talos es que los atacantes que construyen esta clase de malware dejan marcadores comparables propios.
Arquitectura basada en metadatos y estrategias de caza
CAIRN funciona íntegramente a partir de metadatos, sin descargas ni ejecuciones de binarios, combinando detección basada en reglas, agrupamiento semántico y recorrido de grafos de relaciones. Su capa exploradora construye un grafo estructurado de relaciones de artefactos cognitivos para ayudar a los defensores a identificar familias de malware relacionadas, infraestructura y actores de amenaza.
Los candidatos se descubren mediante hasta 24 filtros de adquisición, cada uno dirigido a un tipo diferente de artefacto relacionado con IA en cadenas extraídas, comportamiento en sandbox y etiquetas de detección antivirus. Los ejemplos documentados incluyen provider-api-integration, que busca cadenas de puntos finales de proveedores LLM como api.openai.com, api.anthropic.com, api.deepseek.com y Generativelanguage.googleapis.com; python-ai-scripts, que coincide con importaciones de marcos de IA como langchain, litellm y openai; ai-analysis-evasion, que busca cadenas de texto dirigidas explícitamente a sistemas de análisis de IA; local-llm-runtime, que señala indicadores de inferencia local como ollama, llama.cpp, vllm, gguf y safetensors; y agentic-tooling, que detecta sintaxis de llamadas a herramientas que coexisten con términos de capacidad ofensiva.
Los resultados adquiridos se almacenan en un corpus SQLite, con reglas YARA ejecutadas automáticamente al importar bajo una ontología de tres capas: las reglas T1 establecen que están presentes artefactos de IA primitivos, las reglas T2 añaden contexto conductual al identificar combinaciones de artefactos que sugieren uso operativo de IA, y las reglas T3 realizan la atribución de familia mediante huellas operativas confirmadas. En lugar de escanear binarios crudos, CAIRN genera un “texto de escaneo” para cada muestra a partir de nombres de archivo, cadenas de detección antivirus, cadenas de recursos PE de ExifTool, resultados de análisis Sigma, datos de comportamiento en sandbox y objetos de relación, de modo que cada coincidencia de regla es rastreable a un campo de metadatos nombrado de VirusTotal. El repositorio enumera 26 reglas escalonadas (nueve T1, ocho T2 y nueve T3) y 27 canales de adquisición nombrados, tres de los cuales están deshabilitados.
CAIRN admite cuatro estrategias de análisis: filtros de adquisición para expandir el corpus, pivoteo basado en relaciones, triage y clasificación basados en YARA, y descubrimiento semántico. El pivoteo basado en relaciones se expande desde una muestra de interés a través de grafos de metadatos para revelar variantes adicionales, infraestructura compartida como dominios, direcciones IP, certificados y servidores C2, y cargas útiles complementarias en la misma campaña. Tras cualquier cambio de regla, el comando rescan vuelve a aplicar las tres capas sin conexión contra todo el corpus sin llamadas a API ni nuevas descargas, de modo que una nueva regla T3 atribuye retroactivamente muestras previamente adquiridas a la familia confirmada. El descubrimiento semántico codifica el texto de escaneo de cada muestra con modelos de incrustación y agrupa el corpus mediante HDBSCAN y UMAP. Talos advierte que la co‑membresía en un clúster es una señal de similitud débil que genera pistas más que conclusiones, y que cada clúster interesante requiere inspección muestra por muestra.
Hallazgos iniciales y limitaciones declaradas
Talos indicó que sus primeras búsquedas con CAIRN se han centrado en desarrollos activos de malware que datan de julio de 2025, cuando se reportaron los primeros ejemplos de malware integrado con IA en el entorno real con LAMEHUG, documentado por CERT‑UA. A través de las muestras y relaciones recopiladas, Talos informa lo que denomina una curva de escalada de autonomía: la progresión de LLM como característica opcional a un orquestador de consenso multi‑modelo totalmente autónomo sin intervención humana dentro de un solo año calendario.
Talos también rastreó una técnica de evasión de análisis de IA, texto de supresión en lenguaje natural dirigido a sandbox de LLM, a un instructor de red team nombrado, y afirmó que la técnica apareció en muestras de actores independientes dentro de los 12 meses posteriores a su primera confirmación en el mundo real, pasando de scripts interpretados a malware compilado.
Talos advierte que los hallazgos T1 y T2 sin integración real de IA son comunes, citando paquetes PyInstaller, aplicaciones del framework Tauri y ciertas estructuras Go PE como fuentes de ruido elevadas, y afirma que los veredictos finales de todos los hallazgos aún requieren validación mediante ingeniería inversa. Describe CAIRN como un esfuerzo de investigación más que como una señal de amenaza activa pura, describiendo la caza basada en metadatos como un complemento escalable a la ingeniería inversa tradicional.
CLOSEDQUORUM: un panel LLM como comando y control
La primera entrada de hallazgos examina CLOSEDQUORUM, un ejecutable de Windows de 16,4 MB de 64 bits compilado en Go. En lugar de contactar a un servidor dedicado operado por el atacante, el implante trata a hasta cuatro proveedores comerciales de LLM (DeepSeek, Qwen, Mistral y Google Gemini) como su infraestructura C2, delegando la selección de su próxima acción al panel con la intención de recopilar credenciales de usuario y carteras criptográficas. Los modelos se consultan en secuencia y sus veredictos se resuelven mediante votación por pluralidad, con un orden determinista de desempate que favorece primero a DeepSeek, luego a Qwen, Mistral y Gemini.
El panel está limitado a un esquema de decisión JSON tipado. El mensaje del sistema incrustado en el binario, citado en Análisis de Talos, instruye a cada modelo: “Eres un estratega de malware avanzado. Proporciona SÓLO decisiones ejecutables.” El campo de decisión se dirige a módulos de capacidad: steal invoca el volcado de memoria de LSASS, el robo de credenciales del navegador contra Chrome, Edge y Firefox, y la extracción de carteras criptográficas dirigidas a MetaMask, Exodus y carteras de Ethereum; inject dirige a hollowing de procesos o inyección Early Bird APC; persist establece persistencia.
El material robado llega cifrado con AES-256-GCM a un webhook de Discord del operador, y el implante se ejecuta en intervalos aleatorios de 5 a 15 minutos mientras suprime la telemetría ETW sobrescribiendo la función EtwEventWrite con una única instrucción RET.
Talos dijo que no tiene confirmación de un despliegue en el mundo real. La compilación de distribución pública contiene claves API de marcador de posición y un webhook ficticio y no es funcional tal como se distribuye, mientras que las compilaciones de desarrollo muestran el webhook de Discord del operador y las claves API de LLM inyectadas en tiempo de compilación. Los artefactos del binario conectaron al desarrollador con publicaciones en foros criminales relacionadas con el carding que datan de 2025. Si se opera según lo evaluado, Talos afirmó, CLOSEDQUORUM equivale a un modelo de credenciales como servicio en el que el diferenciador es la capa de orquestación autónoma de LLM: un operador despliega el binario y el panel ejecuta el ataque sin que el operador necesite estar en línea.
Disponibilidad, licencia y límites de seguridad
CAIRN está disponible en GitHub bajo la licencia MIT, con los derechos de autor pertenecientes a Cisco Systems. Requiere Python 3.11 o posterior y una clave API de VirusTotal Intelligence, con una clave API opcional de PromptIntel para la sincronización de feeds IOC. El repositorio no incluye la base de datos SQLite de hallazgos de Talos, por razones de derechos de autor; los usuarios con una clave API de VirusTotal pueden reconstruirla a partir de los hashes de informes publicados y los filtros de adquisición.
Los límites de seguridad declarados incluyen no descargar binarios, no subir archivos a VirusTotal, no enviar URL ni realizar escaneos activos, y no programar extracciones automáticas. El repositorio indica que todas las atribuciones de familia y asignaciones de arquetipo publicadas se confirman primero mediante ingeniería inversa práctica por Cisco Talos, y que ningún informe de familia se publica solo con evidencia de metadatos. Su taxonomía de arquetipos de AI‑malware, que abarca las categorías A0 a A11, clasifica CLOSEDQUORUM bajo C2 asignado a LLM. Talos dijo que compartirá el contenido completo de sus hallazgos iniciales con el tiempo, y el repositorio señala que se confirman familias adicionales pero se retienen a la espera de publicación.












