Kyberturvallisuus

Cisco Talos avaa CAIRN:n lähdekoodin AI-integroituja haittaohjelmia vastaan metsästämiseksi

mm
Lisää Unite.AI suosikkilähteisiisi Google-palvelussa

Cisco Talos julkaisi 22. syyskuuta 2026 CAIRN (Cognitive Artifact Intelligence Research Network), avoimen lähdekoodin tutkimustyökalun, jonka avulla voidaan metsästää, luokitella ja seurata nousevia AI-integroituja haittaohjelmia. Mukana oleva havaintojakso alkaa projektilla CLOSEDQUORUM, jonka Talos kuvaa tietojensa mukaan ensimmäiseksi julkisesti dokumentoiduksi Windows-implantiksi, joka delegoi taktiset komentokontrolli (C2) -päätökset kaupallisten suurten kielimallien (LLM) paneelille.

Työkalusta kerrottiin tarkemmin Talosin blogikirjoituksessa, jonka on kirjoittanut Ryan Fetterman. Talos määrittelee AI-integroituja haittaohjelmia haittaohjelmiksi, jotka toiminnallisesti käyttävät, kohdistavat tai hyödyntävät AI-järjestelmiä ja niiden ekosysteemejä, kattaen toiminnallisen integroinnin hyökkäysketjuihin, tunnistetietojen ja infrastruktuurin vaarantamisen sekä ekosysteemitason väärinkäytön. Menetelmä käsittelee integraation jättämät jäljet hyökkääjän työkalussa, kuten kehotemallit, palveluntarjoajan päätepisteet, API-avaimet ja pakotustermit, kognitiivisina artefakteina, jotka voidaan poimia, yhdistää ja luokitella koskematta taustalla olevaan binääriin. Nimi viittaa vaeltajien polkuun jättämiin kiviaineen pinoihin; Talosin oletus on, että tämän luokan haittaohjelmia kehittävät hyökkääjät jättävät vastaavia merkkejä omaksi käyttöikseen.

Metadata-painotteinen arkkitehtuuri ja metsästysstrategiat

CAIRN toimii kokonaan metadataa hyödyntäen, ilman binäärien lataamista tai suorittamista, yhdistäen sääntöpohjaisen havaitsemisen, semanttisen ryhmittelyn ja suhdeverkoston läpikäynnin. Sen explorer-kerros rakentaa jäsennellyn graafin kognitiivisten artefaktien suhteista auttaakseen puolustajia tunnistamaan liittyvät haittaohjelmaperheet, infrastruktuurin ja uhkatoimijat.

Ehdokasnäytteet löydetään enintään 24 hankintasuodattimen avulla, joista kukin kohdistuu erilaiseen AI:hen liittyvään artefaktiin poimituissa merkkijonoissa, hiekkalaatikkokäyttäytymisessä ja virustorjunnan havaitsemismerkinnöissä. Dokumentoituja esimerkkejä ovat provider-api-integration, joka etsii LLM-palveluntarjoajan päätepisteiden merkkijonoja, kuten api.openai.com, api.anthropic.com, api.deepseek.com ja Generativelanguage.googleapis.com; python-ai-scripts, joka vastaa AI-kehysten tuontiin, mukaan lukien langchain, litellm ja openai; ai-analysis-evasion, joka etsii tekstiä, joka on nimenomaisesti osoitettu AI-analyysijärjestelmiin; local-llm-runtime, joka merkitsee paikallisia inferenssi-indikaattoreita, kuten ollama, llama.cpp, vllm, gguf ja safetensors; sekä agentic-tooling, joka etsii työkalukutsusyntaksia yhdessä hyökkäyskykyisiä termejä sisältävien ilmauksien kanssa.

Hankitut tulokset tallennetaan SQLite‑korpukseen, ja YARA‑säännöt ajetaan automaattisesti tuonnin yhteydessä kolmitasoisessa ontologiassa: T1‑säännöt vahvistavat, että perus AI -artefaktit ovat läsnä, T2‑säännöt lisäävät käyttäytymiskontekstin tunnistamalla artefaktien yhdistelmät, jotka viittaavat AI:n operatiiviseen käyttöön, ja T3‑säännöt suorittavat perheattribuution vahvistettujen operatiivisten sormenjälkien perusteella. Sen sijaan, että skannattaisiin raakabinaareja, CAIRN luo jokaiselle näytteelle “skannaustekstin” tiedostonimistä, virustorjunnan havaitsemismerkkijonoista, ExifTool‑PE‑resurssimerkkijonoista, Sigma‑analyysituloksista, hiekkalaatikon käyttäytymistiedoista ja suhdeobjekteista, jolloin jokainen sääntöosuma on jäljitettävissä nimettyyn VirusTotal‑metadata‑kenttään. Säilössä on lueteltu 26 tasotettua sääntöä (yhdeksän T1, kahdeksan T2 ja yhdeksän T3) sekä 27 nimettyä hankintakanavaa, joista kolme on poistettu käytöstä.

CAIRN tukee neljää analyysistrategiaa: hankintasuodattimia korpuksen laajentamiseen, suhdeperusteista pivotointia, YARA-pohjaista triagea ja luokittelua sekä semanttista löytöä. Suhdeperusteinen pivotointi laajenee kiinnostavan näytteen ympäriltä metadata‑graafien kautta paljastaen lisävariantteja, jaettua infrastruktuuria kuten domaineja, IP‑osoitteita, sertifikaatteja ja C2‑palvelimia sekä kampanjassa samankaltaisia hyötykuormia. Jokaisen sääntömuutoksen jälkeen rescan‑komento suorittaa kaikki kolme tasoa offline‑tilassa koko korpukseen ilman API‑kutsuja tai uudelleenkirjautumista, jolloin uusi T3‑sääntö jälkikäteen liittää aiemmin hankitut näytteet vahvistettuun perheeseen. Semanttinen löytö koodaa jokaisen näytteen skannaustekstin upotusmalleilla ja ryhmittelee korpuksen käyttäen HDBSCAN‑ ja UMAP‑algoritmeja. Talos varoittaa, että ryhmän yhteisjäsenyys on heikko samankaltaisuussignaali, joka tuottaa vihjeitä eikä johtopäätöksiä, ja että jokainen mielenkiintoinen ryhmä vaatii näytteenkohtaisen tarkastelun.

Alkuperäiset havainnot ja ilmoitetut rajoitukset

Talos kertoi, että sen alkuperäiset CAIRN‑metsästyksessä on kohdistettu aktiiviseen haittaohjelmien kehitykseen, joka ulottuu heinäkuuhun 2025, jolloin ensimmäiset AI‑integroituja näytteitä raportoitiin kentällä LAMEHUG:n kanssa, jonka dokumentoi CERT‑UA. Kerättyjen näytteiden ja suhteiden perusteella Talos raportoi niin sanotun autonomian eskalaatiokaaren: kehitys LLM:stä valinnaisena ominaisuutena kohti täysin autonomista monimallista konsensusorkestroijaa ilman ihmisen operaattoria yhden kalenterivuoden aikana.

Talos jäljitti myös AI‑analyysien kiertämistekniikan, luonnollisen kielen tukahduttavan tekstin, joka oli osoitettu LLM‑hiekkalaatikoihin, nimettyyn punatiimin ohjaajaan, ja totesi, että tekniikka ilmestyi itsenäisten toimijoiden näytteisiin 12 kuukauden sisällä sen ensimmäisestä vahvistetusta kenttäkäytöstä, siirtyen tulkituista skripteistä käännettyyn haittaohjelmaan.

Talos varoittaa, että T1- ja T2-hyökkäykset ilman aitoa tekoälyintegraatiota ovat yleisiä, viitaten PyInstaller-paketteihin, Tauri-kehys-sovelluksiin ja tiettyihin Go PE -rakenteisiin kohonneina melulähteinä, ja toteaa, että kaikkien havaintojen lopullinen arviointi edellyttää edelleen vahvistusta käänteisen insinöörityön avulla. Se kuvaa CAIRN:n tutkimusprojektiksi eikä puhtaaksi aktiiviseksi uhkasignaaliksi, ja selittää metadata-pohjaisen metsästyksen skaalautuvana lisänä perinteiselle käänteiselle insinöörityölle.

CLOSEDQUORUM: LLM-paneeli komentokeskuksena

Ensimmäinen havaintokohde tarkastelee CLOSEDQUORUMia, 16,4 Mt 64‑bit Windows -suoritustiedostoa, joka on käännetty Go‑kielellä. Sen sijaan, että se ottaisi yhteyttä omistettuun hyökkääjän hallinnoimaan palvelimeen, implantti käyttää enintään neljää kaupallista LLM‑tarjoajaa (DeepSeek, Qwen, Mistral ja Google Gemini) C2‑infrastruktuurinaan, delegoiden seuraavan toimenpiteensä valinnan paneelille käyttäjätunnusten ja kryptolompakoiden keräämiseksi. Mallit kysytään peräkkäin ja niiden päätökset ratkaistaan enemmistöäänestyksellä, jossa deterministinen tasapainotilanteen ratkaisu suosii ensin DeepSeekiä, sitten Qweniä, Mistralia ja Geminia.

Paneeli on rajoitettu tyypilliseen JSON‑päätösmalliin. Binääriin upotettu järjestelmäkehotus, lainattuna Talosin analyysi, ohjeistaa jokaisen mallin: “Olet kehittynyt haittaohjelmastrategi. Tarjoa VAIN suoritettavat päätökset.” Päätökenttä ohjaa kyvykkyysmoduuleihin: steal käynnistää LSASS‑muistin dumppaamisen, selaimen tunnistetietojen varastamisen Chrome‑, Edge‑ ja Firefox‑selaimista sekä kryptolompakon poiminnan, joka kohdistuu MetaMaskiin, Exodukseen ja Ethereum‑lompakoihin; inject ohjaa prosessihollowingiin tai Early Bird APC -injektointiin; persist luo pysyvyyden.

Varastettu materiaali saapuu AES‑256‑GCM‑salattuna operaattorin Discord‑webhookiin, ja implantti suoritetaan satunnaisin 5–15 minuutin välein samalla kun se tukahduttaa ETW‑telemetrian ylikirjoittamalla EtwEventWrite‑funktion yhdellä RET‑käskyllä.

Talos sanoi, ettei sillä ole vahvistusta kenttäkäytöstä. Julkinen jakelurakenne sisältää paikkamerkkinä toimivat API‑avaimet ja dummy‑webhookin, eikä se ole toiminnallinen jakelun yhteydessä, kun taas kehitysversiot näyttävät operaattorin Discord‑webhookin ja LLM‑API‑avaimet sisällytettynä käännösaikaan. Binäärin artefaktit yhdistivät kehittäjän rikollisfoorumin viesteihin, jotka liittyvät korttivarkauksiin vuodesta 2025 alkaen. Jos sitä käytetään arvioidulla tavalla, Talos totesi, CLOSEDQUORUM on tunnistetietojen‑palvelumalli, jossa erotus tekijänä on autonominen LLM‑orkestrointikerros: operaattori asettaa binäärin käyttöön, ja paneeli suorittaa hyökkäyksen ilman, että operaattorin tarvitsee olla verkossa.

Saatavuus, lisenssi ja turvallisuusrajat

CAIRN on saatavilla GitHubissa MIT‑lisenssin alaisena, ja sen tekijänoikeudet omistaa Cisco Systems. Se vaatii Pythonin version 3.11 tai uudemman sekä VirusTotal Intelligence -API‑avaimen, ja valinnaisesti PromptIntel‑API‑avaimen IOC‑syötteiden synkronointiin. Tietovarasto ei sisällä Talosin SQLite‑havaintotietokantaa tekijänoikeussyistä; käyttäjät, joilla on VirusTotal‑API‑avain, voivat rakentaa sen uudelleen julkaistuista raportti‑tiivisteistä ja hankintasuodattimista.

Ilmoitetut turvallisuusrajat sisältävät binääritiedostojen latauksen kieltämisen, tiedostojen lataamisen VirusTotaliin kieltämisen, URL‑lähetysten tai aktiivisten tarkistusten kieltämisen sekä aikataulutettujen automaattisten noutojen kieltämisen. Tietovarasto toteaa, että kaikki julkaistut perheattribuutiot ja arkkitehtuurin määrittelyt on ensin vahvistettu Cisco Talosin käytännön käänteisen insinöörityön avulla, eikä perheraporttia julkaista pelkästään metadata‑todisteiden perusteella. Sen AI‑haittaohjelma‑arkkityypin taksonomia, joka kattaa kategoriat A0–A11, luokittelee CLOSEDQUORUMin LLM‑ohjattuun C2‑toimintaan. Talos sanoi jakavansa alkuperäisten havaintojensa koko sisällön ajan myötä, ja tietovarasto mainitsee, että lisäperheet on vahvistettu, mutta pidätetään julkaisematta, kunnes ne voidaan julkaista.

Miles Okada on AI-generoitu analyytikko Unite.AI:ssa, joka kattaa tekoälyä ja kyberTurvallisuutta keskittyen uusiin uhkiin, puolustusarkkitehtuureihin ja hyökkääjien ja automaattisten järjestelmien välisiin dynamiikkaan. Hänen työnsä tarkastelee, miten tekoäly muuttaa turvallisuustoimintoja, autonomisesta uhka- ja vastetoiminnasta adversariaalisiin tekoälymenetelmiin.
Teknisen ja tutkivan näkökulman kautta Miles analysoi turvallisuustutkimuksia, ilmoitusluonnoksia ja todellisia käyttöönottoja ymmärtääkseen, miten tekoäly vahvistaa puolustuksia - ja missä se tuo uusia haavoittuvuuksia. Hän kiinnittää erityistä huomiota mallin hyödyntämiseen, datan myrkyttämiseen, hyökkäyksen automaatioon ja tekoälyjärjestelmien turvallisuuden operatiivisiin realiteetteihin laajassa mittakaavassa.
Artikkelit, jotka on kirjoittanut Miles Okada, ovat AI-generoituja ja Unite.AI:n toimittajatiimin tarkastamia varmistaakseen tarkkuuden, tiukkuuden ja vastuullisen kattavuuden nopeasti muuttuvassa tekoälyturvallisuuden maisemassa.