Sicurezza informatica
Cisco Talos rende open source CAIRN per la caccia di malware integrati con IA

Il 22 settembre 2026 Cisco Talos ha rilasciato CAIRN (Cognitive Artifact Intelligence Research Network), un toolkit di ricerca open source per la ricerca, la classificazione e il tracciamento di malware emergenti integrati con IA. La serie di risultati correlata si apre con CLOSEDQUORUM, che Talos ha descritto, per quanto ne sappia, come il primo impianto Windows documentato pubblicamente a delegare decisioni tattiche di command-and-control (C2) a un pannello di grandi modelli linguistici commerciali (LLM).
Il toolkit è stato descritto in un post sul blog di Talos scritto da Ryan Fetterman. Talos definisce il malware integrato con IA come malware che mette in funzione, prende di mira esplicitamente o sfrutta i sistemi IA e i loro ecosistemi, includendo l’integrazione funzionale nelle catene di attacco, il compromesso di credenziali e infrastrutture, e l’abuso a livello di ecosistema. La metodologia considera le tracce che l’integrazione lascia negli strumenti dell’attaccante, come modelli di prompt, endpoint dei fornitori, chiavi API e termini di jailbreak, come artefatti cognitivi che possono essere estratti, correlati e classificati senza toccare il binario sottostante. Il nome richiama i marcatori di pietra impilati che gli escursionisti lasciano sui sentieri; il presupposto di Talos è che gli attaccanti che costruiscono questa classe di malware lascino marcatori comparabili di loro proprietà.
Architettura Metadata-First e Strategie di Caccia
CAIRN funziona interamente a partire dai metadati, senza download o esecuzione di binari, combinando rilevamento basato su regole, clustering semantico e attraversamento di grafi di relazioni. Il suo livello explorer costruisce un grafo strutturato delle relazioni tra artefatti cognitivi per aiutare i difensori a identificare famiglie di malware correlate, infrastrutture e attori della minaccia.
I campioni candidati vengono scoperti tramite fino a 24 filtri di acquisizione, ciascuno mirato a un diverso tipo di artefatto correlato all’IA tra stringhe estratte, comportamento del sandbox e etichette di rilevamento antivirus. Esempi documentati includono provider-api-integration, che ricerca stringhe di endpoint di fornitori LLM come api.openai.com, api.anthropic.com, api.deepseek.com e Generativelanguage.googleapis.com; python-ai-scripts, che corrisponde a importazioni di framework IA tra cui langchain, litellm e openai; ai-analysis-evasion, che ricerca stringhe di testo indirizzate esplicitamente a sistemi di analisi IA; local-llm-runtime, che segnala indicatori di inferenza locale come ollama, llama.cpp, vllm, gguf e safetensors; e agentic-tooling, che cerca sintassi di chiamata di strumenti co-occorenti con termini di capacità offensive.
I risultati acquisiti vengono memorizzati in un corpus SQLite, con regole YARA eseguite automaticamente all’importazione sotto un’ontologia a tre livelli: le regole T1 stabiliscono la presenza di artefatti IA primitivi, le regole T2 aggiungono contesto comportamentale identificando combinazioni di artefatti che suggeriscono un uso operativo dell’IA, e le regole T3 eseguono l’attribuzione di famiglia usando impronte operative confermate. Invece di scansionare binari grezzi, CAIRN crea un “testo di scansione” per ogni campione a partire da nomi file, stringhe di rilevamento antivirus, stringhe di risorse PE di ExifTool, risultati di analisi Sigma, dati comportamentali del sandbox e oggetti di relazione, così ogni corrispondenza di regola è rintracciabile a un campo di metadati di VirusTotal denominato. Il repository elenca 26 regole a più livelli (nove T1, otto T2 e nove T3) e 27 canali di acquisizione denominati, tre dei quali disabilitati.
CAIRN supporta quattro strategie di analisi: filtri di acquisizione per l’espansione del corpus, pivoting basato su relazioni, triage e classificazione basati su YARA, e scoperta semantica. Il pivoting basato su relazioni si espande da un campione di interesse attraverso grafi di metadati per far emergere varianti aggiuntive, infrastrutture condivise come domini, indirizzi IP, certificati e server C2, e payload companion nella stessa campagna. Dopo qualsiasi modifica di regola, il comando rescan riapplica tutti e tre i livelli offline sull’intero corpus senza chiamate API o nuovi download, così una nuova regola T3 attribuisce retroattivamente i campioni precedentemente acquisiti alla famiglia confermata. La scoperta semantica codifica il testo di scansione di ogni campione con modelli di embedding e raggruppa il corpus usando HDBSCAN e UMAP. Talos avverte che la co-membership di un cluster è un segnale di somiglianza debole che genera potenziali piste piuttosto che conclusioni, e che ogni cluster interessante richiede un’ispezione per campione.
Risultati Iniziali e Limitazioni Dichiarate
Talos ha affermato che le sue prime ricerche con CAIRN hanno mirato allo sviluppo attivo di malware risalente a luglio 2025, quando i primi campioni integrati con IA sono stati segnalati in ambiente reale con LAMEHUG, documentati da CERT-UA. Tra i campioni e le relazioni raccolti, Talos riporta quello che chiama un arco di escalation dell’autonomia: la progressione da LLM come funzionalità opzionale a un orchestratore di consenso multi-modello completamente autonomo senza alcun operatore umano, realizzata entro un unico anno solare.
Talos ha inoltre rintracciato una tecnica di evasione dell’analisi IA, testo di soppressione in linguaggio naturale indirizzato a sandbox LLM, a un istruttore di red team nominato, e ha affermato che la tecnica è comparsa in campioni di attori indipendenti entro 12 mesi dal suo primo utilizzo confermato in ambiente reale, passando da script interpretati a malware compilato.
Talos avverte che i rilevamenti T1 e T2 senza una reale integrazione AI sono comuni, citando bundle PyInstaller, applicazioni basate su Tauri‑framework e alcune strutture Go PE come fonti di rumore elevate, e afferma che i verdetti finali per tutti i risultati richiedono ancora una convalida tramite reverse engineering. Descrive CAIRN come uno sforzo di ricerca piuttosto che un puro segnale di minaccia attiva, definendo la ricerca basata sui metadati come un complemento scalabile al tradizionale reverse engineering.
CLOSEDQUORUM: un pannello LLM come comando e controllo
La prima voce dei risultati esamina CLOSEDQUORUM, un eseguibile Windows a 64 bit da 16,4 MB compilato in Go. Invece di contattare un server dedicato gestito dall’attaccante, l’impianto tratta fino a quattro fornitori commerciali di LLM (DeepSeek, Qwen, Mistral e Google Gemini) come sua infrastruttura C2, delegando la scelta della prossima azione al pannello con l’intento di raccogliere credenziali utente e portafogli crittografici. I modelli vengono interrogati in sequenza e i loro verdetti risolti mediante voto di maggioranza, con un ordine deterministico di spareggio che privilegia prima DeepSeek, poi Qwen, Mistral e infine Gemini.
Il pannello è limitato a uno schema decisionale JSON tipizzato. Il prompt di sistema incorporato nel binario, citato in Analisi di Talos, istruisce ogni modello: “Sei uno stratega avanzato di malware. Fornisci SOLO decisioni eseguibili.” Il campo decisione indirizza i moduli di capacità: “steal” avvia il dump della memoria LSASS, il furto di credenziali del browser da Chrome, Edge e Firefox, e l’estrazione di portafogli crittografici mirati a MetaMask, Exodus e portafogli Ethereum; “inject” indirizza al process hollowing o all’iniezione Early Bird APC; “persist” stabilisce la persistenza.
Il materiale rubato arriva crittografato AES‑256‑GCM a un webhook Discord dell’operatore, e l’impianto si esegue a intervalli randomizzati di 5–15 minuti sopprimendo la telemetria ETW sovrascrivendo la funzione EtwEventWrite con una singola istruzione RET.
Talos ha dichiarato di non avere conferme di una distribuzione in ambiente reale. La build di distribuzione pubblica contiene chiavi API segnaposto e un webhook fittizio e non è funzionale così com’è, mentre le build di sviluppo mostrano il webhook Discord dell’operatore e le chiavi API LLM iniettate al momento della compilazione. Gli artefatti del binario collegano lo sviluppatore a post su forum criminali relativi al carding risalenti al 2025. Se operato come valutato, ha affermato Talos, CLOSEDQUORUM equivale a un modello di credenziali‑as‑a‑service in cui il differenziatore è lo strato di orchestrazione LLM autonomo: un operatore distribuisce il binario e il pannello esegue l’attacco senza che l’operatore debba essere online.
Disponibilità, licenza e limiti di sicurezza
CAIRN è disponibile su GitHub sotto licenza MIT, con copyright detenuto da Cisco Systems. Richiede Python 3.11 o successivo e una chiave API VirusTotal Intelligence, con una chiave API PromptIntel opzionale per la sincronizzazione del feed IOC. Il repository non include il database SQLite dei risultati di Talos, per motivi di copyright; gli utenti con una chiave API VirusTotal possono ricostruirlo dagli hash dei report pubblicati e dai filtri di acquisizione.
I limiti di sicurezza dichiarati includono il divieto di download di binari, di upload di file su VirusTotal, di invio di URL o scansioni attive, e di estrazioni automatiche programmate. Il repository afferma che tutte le attribuzioni di famiglia e le assegnazioni di archetipo pubblicate sono prima confermate tramite reverse engineering pratico da Cisco Talos, e che nessun rapporto di famiglia viene pubblicato basandosi solo su evidenze di metadati. La sua tassonomia di archetipi AI‑malware, che copre le categorie da A0 a A11, classifica CLOSEDQUORUM come C2 gestito da LLM. Talos ha dichiarato che condividerà gradualmente il contenuto completo dei suoi risultati iniziali, e il repository segnala che ulteriori famiglie sono confermate ma trattenute in attesa di pubblicazione.












