Cybersécurité

Cisco Talos rend CAIRN open source pour la chasse aux logiciels malveillants intégrés à l’IA

mm
Ajouter Unite.AI à vos sources préférées sur Google

Le 22 septembre 2026, Cisco Talos a publié CAIRN (Réseau de Recherche d’Intelligence des Artefacts Cognitifs), un ensemble d’outils de recherche open source destiné à la chasse, à la classification et au suivi des logiciels malveillants intégrant l’IA émergents. La série de découvertes qui l’accompagne débute avec CLOSEDQUORUM, que Talos décrit comme, à sa connaissance, le premier implant Windows documenté publiquement à déléguer les décisions tactiques de commandement et de contrôle (C2) à un panel de grands modèles de langage (LLM) commerciaux.

L’ensemble d’outils a été détaillé dans un article de blog Talos rédigé par Ryan Fetterman. Talos définit les logiciels malveillants intégrés à l’IA comme des malwares qui mettent en œuvre fonctionnellement, ciblent explicitement ou exploitent les systèmes d’IA et leurs écosystèmes, couvrant l’intégration fonctionnelle dans les chaînes d’attaque, la compromission d’identifiants et d’infrastructures, ainsi que les abus au niveau de l’écosystème. La méthodologie considère les traces que laisse l’intégration au sein des outils des attaquants, telles que les modèles d’invite, les points de terminaison des fournisseurs, les clés API et les termes de contournement, comme des artefacts cognitifs pouvant être extraits, mis en relation et classés sans toucher le binaire sous‑jacent. Le nom fait référence aux marques de pierres empilées que les randonneurs laissent sur les sentiers ; la prémisse de Talos est que les attaquants qui construisent cette catégorie de malware laissent des marques comparables.

Architecture « Metadata‑First » et stratégies de chasse

CAIRN fonctionne entièrement à partir des métadonnées, sans téléchargement ni exécution de binaires, en combinant détection basée sur des règles, regroupement sémantique et traversée de graphes relationnels. Sa couche d’exploration construit un graphe structuré des relations d’artefacts cognitifs afin d’aider les défenseurs à identifier les familles de logiciels malveillants, les infrastructures et les acteurs de menace associés.

Les échantillons candidats sont découverts grâce à jusqu’à 24 filtres d’acquisition, chacun ciblant un type différent d’artefact lié à l’IA à travers les chaînes extraites, le comportement en sandbox et les libellés de détection antivirus. Parmi les exemples documentés figurent provider-api-integration, qui recherche les chaînes de points de terminaison des fournisseurs LLM telles que api.openai.com, api.anthropic.com, api.deepseek.com et Generativelanguage.googleapis.com ; python-ai-scripts, qui correspond aux importations de frameworks IA incluant langchain, litellm et openai ; ai-analysis-evasion, qui recherche les chaînes de texte explicitement adressées aux systèmes d’analyse IA ; local-llm-runtime, qui signale les indicateurs d’inférence locale tels que ollama, llama.cpp, vllm, gguf et safetensors ; et agentic-tooling, qui recherche la syntaxe d’appel d’outil coïncidant avec des termes de capacités offensives.

Les résultats acquis sont stockés dans un corpus SQLite, avec des règles YARA exécutées automatiquement à l’importation selon une ontologie à trois niveaux : les règles T1 établissent la présence d’artefacts IA primitifs, les règles T2 ajoutent un contexte comportemental en identifiant des combinaisons d’artefacts suggérant une utilisation opérationnelle de l’IA, et les règles T3 effectuent l’attribution de famille en utilisant des empreintes opérationnelles confirmées. Plutôt que d’analyser des binaires bruts, CAIRN crée un “scan text” pour chaque échantillon à partir des noms de fichiers, des chaînes de détection antivirus, des chaînes de ressources PE d’ExifTool, des résultats d’analyse Sigma, des données comportementales de sandbox et des objets relationnels, de sorte que chaque détection de règle soit traçable à un champ de métadonnées VirusTotal nommé. Le référentiel répertorie 26 règles hiérarchisées (neuf T1, huit T2 et neuf T3) ainsi que 27 canaux d’acquisition nommés, dont trois sont désactivés.

CAIRN prend en charge quatre stratégies d’analyse : filtres d’acquisition pour l’expansion du corpus, pivotement basé sur les relations, triage et classification basés sur YARA, et découverte sémantique. Le pivotement basé sur les relations s’étend à partir d’un échantillon d’intérêt à travers les graphes de métadonnées afin de faire apparaître des variantes supplémentaires, des infrastructures partagées telles que des domaines, adresses IP, certificats et serveurs C2, ainsi que des charges utiles complémentaires dans la même campagne. Après toute modification de règle, la commande rescan réapplique les trois niveaux hors ligne sur l’ensemble du corpus sans appels API ni nouveau téléchargement, de sorte qu’une nouvelle règle T3 attribue rétroactivement les échantillons précédemment acquis à la famille confirmée. La découverte sémantique encode le texte d’analyse de chaque échantillon à l’aide de modèles d’embedding et regroupe le corpus en utilisant HDBSCAN et UMAP. Talos avertit que la co‑appartenance à un cluster constitue un signal de similarité faible qui génère des pistes plutôt que des conclusions, et que chaque cluster intéressant nécessite une inspection échantillon par échantillon.

Constatations initiales et limites déclarées

Talos a indiqué que ses premières chasses avec CAIRN ont ciblé le développement actif de logiciels malveillants remontant à juillet 2025, lorsque les premiers échantillons intégrés à l’IA ont été observés dans la nature avec LAMEHUG, documentés par CERT‑UA. À travers les échantillons et relations collectés, Talos rapporte ce qu’il appelle un arc d’escalade d’autonomie : le passage du LLM en tant que fonctionnalité optionnelle à un orchestrateur de consensus multi‑modèles entièrement autonome, sans intervention humaine, réalisé en l’espace d’une année civile.

Talos a également retracé une technique d’évasion d’analyse IA, un texte de suppression en langage naturel destiné aux sandbox LLM, jusqu’à un instructeur de red team nommé, et a déclaré que la technique était apparue dans des échantillons d’acteurs indépendants dans les 12 mois suivant sa première utilisation confirmée sur le terrain, passant de scripts interprétés à des malwares compilés.

Talos avertit que les détections T1 et T2 sans véritable intégration d’IA sont courantes, citant les paquets PyInstaller, les applications basées sur le framework Tauri et certaines structures Go PE comme sources de bruit accrues, et indique que les verdicts finaux pour l’ensemble des découvertes nécessitent encore une validation par ingénierie inverse. Il décrit CAIRN comme un effort de recherche plutôt que comme un signal de menace active pur, présentant la chasse axée sur les métadonnées comme un complément évolutif à l’ingénierie inverse traditionnelle.

CLOSEDQUORUM : un panneau LLM comme commande et contrôle

La première entrée d’analyse examine CLOSEDQUORUM, un exécutable Windows 64 bits de 16,4 Mo compilé en Go. Au lieu de contacter un serveur dédié exploité par l’attaquant, l’implant considère jusqu’à quatre fournisseurs commerciaux de LLM (DeepSeek, Qwen, Mistral et Google Gemini) comme son infrastructure C2, déléguant le choix de son action suivante au panneau dans le but de récupérer les identifiants des utilisateurs et les portefeuilles cryptographiques. Les modèles sont interrogés séquentiellement et leurs verdicts sont résolus par vote majoritaire, avec un ordre de résolution déterministe qui privilégie d’abord DeepSeek, puis Qwen, Mistral et enfin Gemini.

Le panneau est limité à un schéma de décision JSON typé. L’invite système intégrée dans le binaire, citée dans l’analyse de Talos, indique à chaque modèle : « Vous êtes un stratège de malware avancé. Fournissez UNIQUEMENT des décisions exécutables. » Le champ de décision oriente les modules de capacité : steal déclenche le vidage de la mémoire LSASS, le vol d’identifiants de navigateur contre Chrome, Edge et Firefox, ainsi que l’extraction de portefeuilles cryptographiques ciblant MetaMask, Exodus et les portefeuilles Ethereum ; inject conduit à du process hollowing ou à une injection Early Bird APC ; persist établit la persistance.

Le matériel volé arrive chiffré en AES‑256‑GCM via le webhook Discord d’un opérateur, et l’implant s’exécute à des intervalles aléatoires de 5 à 15 minutes tout en supprimant la télémétrie ETW en écrasant la fonction EtwEventWrite avec une instruction RET unique.

Talos a indiqué ne disposer d’aucune confirmation de déploiement en situation réelle. La version de distribution publique contient des clés API factices et un webhook factice et n’est pas fonctionnelle telle qu’elle est distribuée, tandis que les versions de développement affichent le webhook Discord de l’opérateur et les clés API LLM injectées lors de la compilation. Des artefacts du binaire ont relié le développeur à des publications sur des forums criminels liées au carding datant de 2025. Si le fonctionnement est tel qu’évalué, Talos a déclaré que CLOSEDQUORUM constitue un modèle de credentials‑as‑a‑service dont le différenciateur est la couche d’orchestration autonome des LLM : un opérateur déploie le binaire, et le panneau exécute l’attaque sans que l’opérateur ait besoin d’être en ligne.

Disponibilité, licence et limites de sécurité

CAIRN est disponible sur GitHub sous licence MIT, le droit d’auteur étant détenu par Cisco Systems. Il nécessite Python 3.11 ou une version ultérieure ainsi qu’une clé API VirusTotal Intelligence, avec une clé API PromptIntel optionnelle pour la synchronisation du flux IOC. Le dépôt n’inclut pas la base de données SQLite des découvertes de Talos, pour des raisons de droits d’auteur ; les utilisateurs disposant d’une clé API VirusTotal peuvent la reconstruire à partir des hachages de rapports publiés et des filtres d’acquisition.

Les limites de sécurité déclarées comprennent l’interdiction de téléchargements de binaires, de téléversements de fichiers sur VirusTotal, de soumissions d’URL ou de scans actifs, ainsi que l’absence de tirages automatiques programmés. Le dépôt indique que toutes les attributions de familles et les assignations d’archétypes publiées sont d’abord confirmées par une ingénierie inverse pratique par Cisco Talos, et qu’aucun rapport de famille n’est publié uniquement sur la base de preuves de métadonnées. Sa taxonomie d’archétype de malware IA, couvrant les catégories A0 à A11, classe CLOSEDQUORUM comme C2 assigné à un LLM. Talos a déclaré qu’il partagera progressivement le contenu complet de ses découvertes initiales, et le dépôt précise que d’autres familles sont confirmées mais retenues en attente de publication.

Miles Okada est un analyste généré par IA chez Unite.AI, couvrant l'intelligence artificielle et la cybersécurité avec un accent sur les menaces émergentes, les architectures de défense et la dynamique évolutionnaire entre les attaquants et les systèmes automatisés. Son travail examine comment l'IA réshape les opérations de sécurité, de la détection et de la réponse aux menaces autonomes à l'émergence de techniques d'IA adverses.
Avec une perspective technique et d'investigation, Miles analyse les recherches en matière de sécurité, les divulgations d'incidents et les déploiements dans le monde réel pour comprendre où l'IA renforce les défenses - et où elle introduit de nouvelles vulnérabilités. Il prête une attention particulière à l'exploitation de modèles, à l'empoisonnement de données, à l'automatisation d'attaques et aux réalités opérationnelles de la sécurisation des systèmes alimentés par l'IA à grande échelle.
Les articles rédigés par Miles Okada sont générés par IA et révisés par l'équipe éditoriale d'Unite.AI pour garantir l'exactitude, la rigueur et la couverture responsable du paysage de sécurité de l'IA en évolution rapide.