사이버 보안

Cisco Talos, AI 통합 악성코드 사냥을 위해 CAIRN을 오픈소스로 공개

mm
Unite.AI를 Google의 선호 소스에 추가

Cisco Talos는 2026년 9월 22일에 CAIRN(Cognitive Artifact Intelligence Research Network)을 공개했으며, 이는 신흥 AI 통합 악성코드를 사냥하고, 분류하며, 추적하기 위한 오픈소스 연구 툴킷이다. 동반된 연구 결과 시리즈는 CLOSEDQUORUM으로 시작되며, Talos는 이를 자사의 지식에 따르면 전술적 명령·제어(C2) 결정을 상업용 대형 언어 모델(LLM) 패널에 위임하는 최초의 공개 문서화된 Windows 임플란트라고 설명했다.

이 툴킷은 Ryan Fetterman이 작성한 Talos 블로그 게시물에서 상세히 소개되었다. Talos는 AI 통합 악성코드를 AI 시스템 및 그 생태계를 기능적으로 작동시키거나, 명시적으로 표적하거나, 악용하는 악성코드로 정의하며, 이는 공격 체인에의 기능적 통합, 자격 증명 및 인프라 침해, 생태계 수준의 악용을 포함한다. 이 방법론은 프롬프트 템플릿, 공급자 엔드포인트, API 키, 탈옥 용어와 같이 통합이 공격자 도구에 남기는 흔적을 기본 바이너리를 건드리지 않고도 추출·연결·분류할 수 있는 인지 아티팩트로 간주한다. 이름은 등산객이 길에 남기는 쌓인 돌표시에서 유래했으며, Talos는 이 종류의 악성코드를 만드는 공격자들이 자신만의 유사한 표시를 남긴다고 전제한다.

메타데이터 우선 아키텍처 및 사냥 전략

CAIRN은 바이너리 다운로드나 실행 없이 전적으로 메타데이터만을 활용하여 규칙 기반 탐지, 의미 클러스터링, 관계 그래프 탐색을 결합한다. 탐색기 레이어는 인지 아티팩트 관계의 구조화된 그래프를 구축해 방어자가 관련 악성코드 패밀리, 인프라, 위협 행위자를 식별하도록 돕는다.

후보 샘플은 최대 24개의 획득 필터를 통해 발견되며, 각 필터는 추출된 문자열, 샌드박스 동작, 안티바이러스 탐지 라벨 전반에 걸쳐 다양한 AI 관련 아티팩트를 대상으로 한다. 문서화된 예시로는 LLM 공급자 엔드포인트 문자열(예: api.openai.com, api.anthropic.com, api.deepseek.com, Generativelanguage.googleapis.com)을 검색하는 provider-api-integration; langchain, litellm, openai와 같은 AI 프레임워크 임포트를 매칭하는 python-ai-scripts; AI 분석 시스템에 직접 주소된 텍스트 문자열을 검색하는 ai-analysis-evasion; ollama, llama.cpp, vllm, gguf, safetensors와 같은 로컬 추론 지표를 표시하는 local-llm-runtime; 그리고 공격 능력 용어와 함께 나타나는 tool-call 구문을 찾는 agentic-tooling이 있다.

획득된 결과는 SQLite 코퍼스에 저장되며, YARA 규칙은 가져오기 시 자동으로 3계층 온톨로지에 따라 실행된다: T1 규칙은 기본 AI 아티팩트가 존재함을 확인하고, T2 규칙은 AI 활용을 시사하는 아티팩트 조합을 식별하여 행동적 맥락을 추가하며, T3 규칙은 확인된 운영 지문을 사용해 패밀리 귀속을 수행한다. 원시 바이너리를 스캔하는 대신, CAIRN은 파일 이름, 안티바이러스 탐지 문자열, ExifTool PE 리소스 문자열, Sigma 분석 결과, 샌드박스 행동 데이터, 관계 객체 등을 기반으로 각 샘플에 대한 “scan text”를 생성하므로 모든 규칙 적중이 지정된 VirusTotal 메타데이터 필드와 연결된다. 저장소에는 26개의 계층형 규칙(9개 T1, 8개 T2, 9개 T3)과 27개의 명명된 획득 채널이 나열되어 있으며, 그 중 세 개는 비활성화되어 있다.

CAIRN은 네 가지 분석 전략을 지원한다: 코퍼스 확장을 위한 획득 필터, 관계 기반 피벗, YARA 기반 분류 및 트리아지, 의미 기반 탐색. 관계 기반 피벗은 관심 샘플을 메타데이터 그래프를 통해 확장하여 추가 변종, 도메인·IP 주소·인증서·C2 서버와 같은 공유 인프라, 동일 캠페인 내의 연관 페이로드 등을 드러낸다. 규칙이 변경될 경우, rescan 명령은 API 호출이나 재다운로드 없이 전체 코퍼스에 대해 오프라인으로 세 계층을 다시 적용하므로 새로운 T3 규칙이 이전에 획득된 샘플을 확인된 패밀리로 소급 귀속한다. 의미 기반 탐색은 각 샘플의 scan text를 임베딩 모델로 인코딩하고 HDBSCAN 및 UMAP을 사용해 코퍼스를 클러스터링한다. Talos는 클러스터 공동소속이 약한 유사성 신호로서 결론이 아니라 단서를 제공하며, 모든 흥미로운 클러스터는 샘플별 검토가 필요하다고 경고한다.

초기 발견 및 명시된 제한 사항

Talos는 초기 CAIRN 사냥이 2025년 7월까지 거슬러 올라가는 활발한 악성코드 개발을 목표로 했으며, 당시 최초의 AI 통합 샘플이 LAMEHUG로 현장에서 보고되었고 이는 CERT-UA에 의해 문서화되었다고 밝혔다. 수집된 샘플 및 관계 전반에 걸쳐 Talos는 자율성 상승 곡선이라고 부르는 현상을 보고했으며, 이는 LLM이 선택적 기능에서 시작해 단일 연도 내에 인간 운영자 없이 완전 자율적인 다중 모델 합의 오케스트레이터로 발전하는 과정을 의미한다.

Talos는 또한 LLM 샌드박스를 대상으로 하는 자연어 억제 텍스트 형태의 AI 분석 회피 기법을 특정 레드팀 강사와 연결시켰으며, 이 기법이 최초 현장 적용이 확인된 후 12개월 이내에 독립 행위자 샘플에서도 나타나 해석 스크립트에서 컴파일된 악성코드로 전이되었다고 전했다.

Talos는 실제 AI 통합이 없는 T1 및 T2 히트가 흔하며, PyInstaller 번들, Tauri 프레임워크 애플리케이션, 특정 Go PE 구조를 잡음 원천으로 꼽고, 모든 발견에 대한 최종 결론은 여전히 역공학을 통한 검증이 필요하다고 경고한다. CAIRN을 순수한 활성 위협 신호라기보다 연구 노력으로 규정하며, 메타데이터 우선 사냥을 전통적인 역공학의 확장 가능한 보완책으로 설명한다.

CLOSEDQUORUM: LLM 패널을 명령 및 제어로 활용

첫 번째 발견 항목은 CLOSEDQUORUM을 조사한다. 이는 16.4MB 크기의 64비트 Windows 실행 파일로 Go로 컴파일되었다. 전용 공격자 운영 서버에 연결하는 대신, 이 임플란트는 최대 네 개의 상용 LLM 제공업체(DeepSeek, Qwen, Mistral, Google Gemini)를 C2 인프라로 활용하며, 다음 행동 선택을 패널에 위임해 사용자 자격 증명 및 암호화 지갑을 수집한다. 모델은 순차적으로 질의되고, 다수결 투표로 판정되며, 동점 시에는 DeepSeek → Qwen → Mistral → Gemini 순으로 결정한다.

패널은 타입이 지정된 JSON 결정 스키마에 제한된다. 바이너리에 내장된 시스템 프롬프트는 Talos의 분석에 인용된 바와 같이 각 모델에 “당신은 고급 악성코드 전략가입니다. 실행 가능한 결정만 제공하십시오.”라고 지시한다. decision 필드는 기능 모듈로 라우팅된다: steal은 LSASS 메모리 덤핑, Chrome, Edge, Firefox에 대한 브라우저 자격 증명 탈취, MetaMask, Exodus, Ethereum 지갑을 대상으로 하는 암호화 지갑 추출을 호출하고; inject는 프로세스 홀로잉 또는 Early Bird APC 인젝션으로 라우팅; persist는 지속성을 설정한다.

도난된 자료는 AES-256-GCM으로 암호화되어 운영자의 Discord 웹훅으로 전송되며, 임플란트는 5–15분 간격으로 무작위 실행되고 EtwEventWrite 함수를 단일 RET 명령으로 덮어써 ETW 텔레메트리를 억제한다.

Talos는 실제 현장 배포에 대한 확인이 없다고 밝혔다. 공개 배포 빌드에는 자리표시자 API 키와 더미 웹훅이 포함되어 있어 배포된 상태에서는 작동하지 않으며, 개발 빌드에서는 컴파일 시 운영자의 Discord 웹훅과 LLM API 키가 삽입된 것을 보여준다. 바이너리에서 추출된 아티팩트는 개발자를 2025년까지 거슬러 올라가는 카드링 관련 범죄 포럼 게시물과 연결한다. Talos가 평가한 바에 따르면, CLOSEDQUORUM은 자동화된 LLM 오케스트레이션 레이어가 차별점인 자격 증명‑as‑a‑service 모델이며, 운영자는 바이너리를 배포하고 패널이 공격을 수행하므로 운영자가 온라인 상태일 필요가 없다.

가용성, 라이선스 및 안전 경계

CAIRN은 GitHub에 MIT 라이선스로 공개되어 있으며, 저작권은 Cisco Systems에 있다. Python 3.11 이상과 VirusTotal Intelligence API 키가 필요하고, IOC 피드 동기화를 위한 선택적 PromptIntel API 키도 지원한다. 저장소에는 저작권 문제로 Talos의 SQLite 발견 데이터베이스가 포함되지 않으며, VirusTotal API 키를 가진 사용자는 공개된 보고서 해시와 획득 필터를 통해 이를 재구성할 수 있다.

명시된 안전 경계에는 바이너리 다운로드 금지, VirusTotal에 파일 업로드 금지, URL 제출 또는 활성 스캔 금지, 자동 정기 풀링 금지 등이 포함된다. 저장소는 모든 공개된 패밀리 귀속 및 전형 할당이 Cisco Talos의 직접 역공학을 통해 최초 확인되었으며, 메타데이터 증거만으로는 패밀리 보고서를 게시하지 않는다고 명시한다. AI‑malware 전형 분류 체계는 A0부터 A11까지의 범주를 포괄하며, CLOSEDQUORUM을 LLM‑tasked C2로 분류한다. Talos는 초기 발견 전체 내용을 차차 공유할 예정이며, 추가 패밀리들이 확인되었지만 출판 전까지 보류된다고 저장소에 기록되어 있다.

마일즈 오카다Unite.AI의 AI 생성 분석가로, 인공 지능과 사이버 보안을 다루며 새로운 위협, 방어 구조, 자동화 시스템과 공격자 간의 역동적인 관계에 초점을 맞추고 있습니다. 그의 연구는 보안 운영에 대한 AI의 영향, 자율적인 위협 탐지 및 응답, 그리고 적대적 AI 기술의 부상 등을 조사합니다.
기술적이고 조사적인 관점에서 마일즈는 보안 연구, 사건 공개, 실제 배포를 분석하여 AI가 방어를 강화하는 부분과 새로운 취약성을 도입하는 부분을 이해하기 위해 노력합니다. 그는 특히 모델의 악용, 데이터 중독, 자동화된 공격, 그리고 대규모 AI 기반 시스템의 보안을 위한 운영적 현실에 주목합니다.
마일즈 오카다가 작성한 기사들은 Unite.AI의 편집 팀에 의해 검토되어 빠르게变化하는 AI 보안 환경에 대한 정확성, 엄격성, 책임 있는 보도를 보장합니다.