サイバーセキュリティ
Cisco Talos、AI統合型マルウェアのハンティングのためにCAIRNをオープンソース化

Cisco Talosは2026年9月22日にCAIRN(Cognitive Artifact Intelligence Research Network)をリリースしました。これは、AI統合型マルウェアのハンティング、分類、追跡のためのオープンソース研究ツールキットです。付随する調査シリーズはCLOSEDQUORUMで始まり、Talosはこれを、商用大規模言語モデル(LLM)パネルに戦術的なコマンド&コントロール(C2)決定を委任する、公開されている最初のWindowsインプラントと認識しています。
このツールキットは、Ryan Fettermanが執筆したTalosのブログ記事で詳細が紹介されています。TalosはAI統合型マルウェアを、AIシステムやそのエコシステムを機能的に活用、明示的に標的化、または悪用するマルウェアと定義し、攻撃チェーンへの機能統合、認証情報やインフラの侵害、エコシステムレベルの濫用までを含みます。この手法は、攻撃者のツール内に残る統合の痕跡(プロンプトテンプレート、プロバイダーエンドポイント、APIキー、ジャイルブレイク用語など)を認知的アーティファクトとして扱い、バイナリに触れずに抽出・関連付け・分類できるとしています。名称はハイカーが道に残す積み石の標識に由来し、攻撃者がこの種のマルウェアを構築する際に同様の標識を残すというTalosの前提を示しています。
メタデータ優先アーキテクチャとハント戦略
CAIRNはメタデータのみで動作し、バイナリのダウンロードや実行は行いません。ルールベース検知、セマンティッククラスタリング、関係グラフのトラバーサルを組み合わせています。エクスプローラ層は認知的アーティファクト間の関係を構造化したグラフとして構築し、defenders が関連するマルウェアファミリー、インフラ、脅威アクターを特定できるよう支援します。
候補サンプルは最大24の取得フィルタを通じて発見されます。各フィルタは抽出された文字列、サンドボックスの挙動、アンチウイルス検知ラベルにまたがる異なるタイプのAI関連アーティファクトを対象とします。例として、provider‑api‑integration は api.openai.com、api.anthropic.com、api.deepseek.com、Generativelanguage.googleapis.com などのLLMプロバイダーエンドポイント文字列を検索し、python‑ai‑scripts は langchain、litellm、openai などのAIフレームワークインポートをマッチさせ、ai‑analysis‑evasion は AI分析システム向けに明示的に記述されたテキスト文字列を検索し、local‑llm‑runtime は ollama、llama.cpp、vllm、gguf、safetensors といったローカル推論指標をフラグし、agentic‑tooling は攻撃的機能用語と同時に出現するツール呼び出し構文を検出します。
取得された結果はSQLiteコーパスに保存され、インポート時に自動的にYARAルールが適用されます。このプロセスは三層のオントロジーに基づきます:T1ルールは原始的なAIアーティファクトの存在を確認し、T2ルールはアーティファクトの組み合わせからAIの運用使用を示す行動コンテキストを付加し、T3ルールは確認された運用指紋を用いてファミリー帰属を行います。生バイナリをスキャンする代わりに、CAIRNはファイル名、アンチウイルス検知文字列、ExifToolのPEリソース文字列、Sigma分析結果、サンドボックスの挙動データ、関係オブジェクトから「スキャンテキスト」を生成し、すべてのルールヒットをVirusTotalのメタデータフィールドに紐付けられた名前に追跡可能にします。リポジトリには26の階層化ルール(T1が9、T2が8、T3が9)と27の取得チャネルがリストされており、そのうち3つは無効化されています。
CAIRNは4つの分析戦略をサポートします:コーパス拡張のための取得フィルタ、関係ベースのピボット、YARAベースのトリアージと分類、セマンティックディスカバリーです。関係ベースのピボットは、関心サンプルからメタデータグラフを介して外部へ展開し、追加のバリアント、ドメインやIPアドレス、証明書、C2サーバーといった共有インフラ、同一キャンペーン内の伴走ペイロードを表面化します。ルール変更後は、rescanコマンドがオフラインで全コーパスに対して3層すべてを再適用し、API呼び出しや再ダウンロードなしで新しいT3ルールが過去に取得されたサンプルを遡って確認されたファミリーに帰属させます。セマンティックディスカバリーは各サンプルのスキャンテキストを埋め込みモデルでエンコードし、HDBSCANとUMAPでコーパスをクラスタリングします。Talosは、クラスタの共通メンバーシップは弱い類似性シグナルであり、結論ではなくリードを生成するもので、すべての興味深いクラスタはサンプル単位での検査が必要であると警告しています。
初期調査結果と明示された制限事項
Talosは、初期のCAIRNハントが2025年7月にさかのぼるアクティブなマルウェア開発を対象にしており、最初のAI統合サンプルが野外で報告されたのはCERT‑UAが文書化したLAMEHUGのケースであると述べています。収集されたサンプルと関係性を通じて、Talosは「自律性エスカレーションアーク」と呼ぶ現象を報告しています。これは、LLMがオプション機能として使用されていた段階から、1カレンダー年以内に人間オペレーターが介在しない完全自律型マルチモデル合意オーケストレータへと進化したことを示します。
Talosはまた、AI分析回避技術である自然言語抑制テキスト(LLMサンドボックス向け)を特定のレッドチームインストラクターに結び付け、同技術が最初に野外で確認されてから12か月以内に独立したアクターのサンプルにも現れ、解釈スクリプトからコンパイル済みマルウェアへと横展開したと述べています。
Talos は、実際の AI 統合がない T1 および T2 のヒットは一般的であり、PyInstaller バンドル、Tauri フレームワーク アプリケーション、特定の Go PE 構造がノイズ源として顕著であると指摘し、すべての検出結果の最終判定には依然としてリバースエンジニアリングによる検証が必要であると警告しています。また、CAIRN を純粋なアクティブ脅威シグナルではなく研究活動と位置付け、メタデータ優先のハンティングを従来のリバースエンジニアリングを補完するスケーラブルな手法として説明しています。
CLOSEDQUORUM:LLM パネルを指揮統制として
最初の調査エントリでは、Go でコンパイルされた 16.4 MB の 64 ビット Windows 実行ファイルである CLOSEDQUORUM を検証します。専用の攻撃者運営サーバーに接続する代わりに、インプラントは最大 4 つの商用 LLM プロバイダー(DeepSeek、Qwen、Mistral、Google Gemini)を C2 インフラとして扱い、次のアクションの選択をパネルに委任してユーザー認証情報や暗号ウォレットの収集を狙います。モデルは順次クエリされ、その判定は多数決投票で決定され、決定的な同点ブレーク順序は DeepSeek が最優先、次に Qwen、Mistral、Gemini の順となります。
パネルは型付けされた JSON 決定スキーマに制限されています。バイナリに埋め込まれたシステムプロンプトは Talos の分析 に引用されており、各モデルに対して次のように指示します。「あなたは高度なマルウェア戦略家です。実行可能な決定のみを提供してください。」決定フィールドは機能モジュールへルーティングされ、steal は LSASS メモリダンプ、Chrome、Edge、Firefox に対するブラウザ認証情報の窃取、MetaMask、Exodus、Ethereum ウォレットを対象とした暗号ウォレット抽出を呼び出し、inject はプロセスホロウイングまたは Early Bird APC インジェクションへ、persist は永続化を確立します。
盗まれたデータは AES-256-GCM で暗号化され、オペレーターの Discord webhook に送信されます。インプラントは 5〜15 分のランダム間隔で実行され、EtwEventWrite 関数を単一の RET 命令で上書きすることで ETW テレメトリを抑制します。
Talos は、実際の野外展開の確認が取れていないと述べました。公開配布ビルドにはプレースホルダーの API キーとダミー webhook が含まれており、配布された状態では機能しません。一方、開発ビルドではコンパイル時にオペレーターの Discord webhook と LLM API キーが注入されていることが確認されています。バイナリのアーティファクトは、開発者が 2025 年までさかのぼるカード詐欺に関する犯罪フォーラムへの投稿と結びついていることを示しています。Talos が評価した通りに運用された場合、CLOSEDQUORUM は認証情報をサービスとして提供するモデルに相当し、差別化要因は自律的な LLM オーケストレーション層です。オペレーターがバイナリをデプロイすれば、パネルが攻撃を実行し、オペレーターがオンラインである必要はありません。
利用可能性、ライセンス、および安全境界
CAIRN は GitHub で利用可能で、MIT ライセンスの下で提供されており、著作権は Cisco Systems が保持しています。Python 3.11 以降と VirusTotal Intelligence API キーが必要で、IOC フィード同期のためのオプションとして PromptIntel API キーを使用できます。リポジトリには著作権上の理由で Talos の SQLite 検出データベースは含まれていませんが、VirusTotal API キーを持つユーザーは公開されたレポートハッシュと取得フィルタからそれを再構築できます。
安全境界として、バイナリのダウンロード禁止、VirusTotal へのファイルアップロード禁止、URL の提出やアクティブスキャンの実施禁止、スケジュールされた自動取得の禁止が明記されています。リポジトリは、公開されたすべてのファミリ属性とアーキタイプ割り当ては、まず Cisco Talos による実践的なリバースエンジニアリングで確認されており、メタデータのみの証拠でファミリレポートは公開されないと述べています。AI マルウェアのアーキタイプ分類は A0 から A11 までのカテゴリにまたがり、CLOSEDQUORUM は LLM タスク型 C2 として分類されます。Talos は、初期調査結果の全内容を時間をかけて共有すると述べており、リポジトリは追加のファミリが確認済みであるものの、公開まで保留されていることを記しています。












