Cyberbeveiliging
Cisco Talos maakt CAIRN open source om AI‑geïntegreerde malware op te sporen

Cisco Talos heeft op 22 september 2026 CAIRN (Cognitive Artifact Intelligence Research Network) uitgebracht, een open‑source onderzoekstoolkit voor het opsporen, classificeren en volgen van opkomende AI‑geïntegreerde malware. De bijbehorende reeks bevindingen start met CLOSEDQUORUM, dat Talos beschrijft als, voor zover bekend, de eerste publiek gedocumenteerde Windows‑implant die tactische command‑and‑control‑ (C2‑)beslissingen delegeert aan een panel van commerciële grote taalmodellen (LLM’s).
De toolkit werd gedetailleerd beschreven in een Talos‑blogpost geschreven door Ryan Fetterman. Talos definieert AI‑geïntegreerde malware als malware die AI‑systemen en hun ecosystemen functioneel operationaliseert, expliciet target of exploiteert, met integratie in aanvalsketens, compromitteren van inloggegevens en infrastructuur, en misbruik op ecosysteemniveau. De methodologie behandelt de sporen die integratie achterlaat in de gereedschappen van de aanvaller, zoals prompt‑templates, provider‑eindpunten, API‑sleutels en jailbreak‑termen, als cognitieve artefacten die kunnen worden geëxtraheerd, gerelateerd en geclassificeerd zonder het onderliggende binaire bestand aan te raken. De naam verwijst naar de stapelstenen die wandelaars op paden achterlaten; de veronderstelling van Talos is dat aanvallers die deze malwareklasse bouwen vergelijkbare sporen van hun eigen achterlaten.
Metadata‑First architectuur en jachtstrategieën
CAIRN werkt volledig op basis van metadata, zonder binaire downloads of uitvoering, en combineert regelgebaseerde detectie, semantische clustering en traverseren van relatie‑grafen. De verkenningslaag bouwt een gestructureerde graaf van relaties tussen cognitieve artefacten om verdedigers te helpen gerelateerde malware‑families, infrastructuur en dreigingsactoren te identificeren.
Kandidaatsamples worden ontdekt via maximaal 24 acquisitiefilters, elk gericht op een ander type AI‑gerelateerd artefact in geëxtraheerde strings, sandbox‑gedrag en antivirus‑detectielabels. Documenteerde voorbeelden omvatten provider‑api‑integration, dat zoekt naar LLM‑provider‑eindpunt‑strings zoals api.openai.com, api.anthropic.com, api.deepseek.com en Generativelanguage.googleapis.com; python‑ai‑scripts, dat AI‑framework‑imports zoals langchain, litellm en openai matcht; ai‑analysis‑evasion, dat zoekt naar tekststrings die expliciet gericht zijn op AI‑analyse‑systemen; local‑llm‑runtime, dat lokale inferentie‑indicatoren zoals ollama, llama.cpp, vllm, gguf en safetensors signaleert; en agentic‑tooling, dat zoekt naar tool‑call‑syntaxis die samen voorkomt met termen voor offensieve mogelijkheden.
Verworven resultaten worden opgeslagen in een SQLite‑corpus, waarbij YARA‑regels automatisch worden uitgevoerd bij import onder een drie‑lagige ontologie: T1‑regels stellen vast dat primitieve AI‑artefacten aanwezig zijn, T2‑regels voegen gedragscontext toe door combinaties van artefacten te identificeren die operationeel gebruik van AI suggereren, en T3‑regels voeren familie‑attributie uit met bevestigde operationele vingerafdrukken. In plaats van ruwe binaries te scannen, genereert CAIRN een “scan‑tekst” voor elke sample op basis van bestandsnamen, antivirus‑detectiestrings, ExifTool‑PE‑resource‑strings, Sigma‑analyse‑resultaten, sandbox‑gedragsdata en relatie‑objecten, zodat elke regel‑hit traceerbaar is naar een benoemd VirusTotal‑metadata‑veld. De repository bevat 26 gelaagde regels (negen T1, acht T2 en negen T3) en 27 benoemde acquisitiekanalen, waarvan drie zijn uitgeschakeld.
CAIRN ondersteunt vier analysemethoden: acquisitiefilters voor corpusuitbreiding, relatie‑gebaseerde pivotering, YARA‑gebaseerde triage en classificatie, en semantische ontdekking. Relatie‑gebaseerde pivotering breidt zich uit vanaf een interesse‑sample via metadata‑grafen om extra varianten, gedeelde infrastructuur zoals domeinen, IP‑adressen, certificaten en C2‑servers, en bijbehorende payloads in dezelfde campagne te onthullen. Na elke regelwijziging past de her‑scan‑opdracht alle drie de lagen offline toe op de volledige corpus zonder API‑calls of opnieuw downloaden, zodat een nieuwe T3‑regel retroactief eerder verkregen samples toewijst aan de bevestigde familie. Semantische ontdekking codeert de scan‑tekst van elke sample met embed‑modellen en clustert het corpus met HDBSCAN en UMAP. Talos waarschuwt dat cluster‑lidmaatschap een zwak gelijkenissignaal is dat leads genereert in plaats van conclusies, en dat elk interessant cluster per sample moet worden geïnspecteerd.
Eerste bevindingen en genoemde beperkingen
Talos meldt dat de eerste CAIRN‑jachten zich richtten op actieve malware‑ontwikkeling die teruggaat tot juli 2025, toen de eerste AI‑geïntegreerde samples in het wild werden gemeld met LAMEHUG, gedocumenteerd door CERT‑UA. Over de verzamelde samples en relaties rapporteert Talos wat het een autonomie‑escalatie‑boog noemt: de voortgang van LLM als optionele functie naar een volledig autonome multi‑model consensus‑orchestrator zonder menselijke operator binnen één kalenderjaar.
Talos heeft ook een AI‑analyse‑ontwijkingstechniek getraceerd, een natural‑language suppressie‑tekst gericht op LLM‑sandboxes, naar een benoemde red‑team‑instructeur, en meldt dat de techniek binnen 12 maanden na de eerste bevestigde in‑the‑wild‑gebruik onafhankelijk door andere actoren werd aangetroffen, waarbij ze van geïnterpreteerde scripts naar gecompileerde malware overging.
Talos waarschuwt dat T1- en T2‑hits zonder echte AI‑integratie veelvoorkomend zijn, waarbij PyInstaller‑bundels, Tauri‑framework‑toepassingen en bepaalde Go‑PE‑structuren worden genoemd als verhoogde ruisbronnen, en stelt dat de definitieve beoordeling van alle bevindingen nog steeds validatie via reverse engineering vereist. Het beschrijft CAIRN als een onderzoeksinspanning in plaats van een puur actief dreigingssignaal, en omschrijft metadata‑first hunting als een schaalbare aanvulling op traditionele reverse engineering.
CLOSEDQUORUM: een LLM‑paneel als command‑en‑control
De eerste bevindingen‑vermelding onderzoekt CLOSEDQUORUM, een 16,4 MB 64‑bit Windows‑executable gecompileerd in Go. In plaats van contact op te nemen met een toegewijde door de aanvaller beheerde server, behandelt de implantaat tot vier commerciële LLM‑providers (DeepSeek, Qwen, Mistral en Google Gemini) als zijn C2‑infrastructuur, waarbij de selectie van de volgende actie wordt gedelegeerd aan het paneel met als doel gebruikersreferenties en cryptogeldportefeuilles te verzamelen. De modellen worden opeenvolgend bevraagd en hun uitspraken worden bepaald door meerderheidsstemming, met een deterministische tie‑breaking‑volgorde die eerst DeepSeek bevoordeelt, vervolgens Qwen, Mistral en Gemini.
Het paneel is beperkt tot een getypeerd JSON‑beslissingsschema. De systeemprompt die in de binary is ingebed, geciteerd in de analyse van Talos, instrueert elk model: “U bent een geavanceerde malware‑strateeg. Geef ENKEL uitvoerbare beslissingen.” Het beslissingsveld leidt naar capaciteitsmodules: stelen activeert LSASS‑geheugendumping, diefstal van browserreferenties voor Chrome, Edge en Firefox, en het extraheren van cryptogeldportefeuilles gericht op MetaMask, Exodus en Ethereum‑portefeuilles; injectie leidt tot process hollowing of Early Bird APC‑injectie; persist zorgt voor persistentie.
Gestolen materiaal arriveert AES‑256‑GCM versleuteld via een Discord‑webhook van de operator, en de implantaat voert uit op gerandomiseerde intervallen van 5–15 minuten, terwijl het ETW‑telemetrie onderdrukt door de EtwEventWrite‑functie te overschrijven met een enkele RET‑instructie.
Talos zei dat het geen bevestiging heeft van inzet in het wild. De publieke distributiebuild bevat placeholder‑API‑sleutels en een dummy‑webhook en is niet‑functioneel zoals verspreid, terwijl ontwikkelings‑builds de Discord‑webhook van de operator en LLM‑API‑sleutels tonen die tijdens het compileren zijn geïnjecteerd. Artefacten uit de binary koppelden de ontwikkelaar aan criminele‑forum‑berichten met betrekking tot carding die teruggaan tot 2025. Als het volgens de beoordeling wordt uitgevoerd, aldus Talos, komt CLOSEDQUORUM neer op een credentials‑as‑a‑service‑model waarbij het onderscheidende kenmerk de autonome LLM‑orchestratielaag is: een operator implementeert de binary en het paneel voert de aanval uit zonder dat de operator online hoeft te zijn.
Beschikbaarheid, licentie en veiligheidsgrenzen
CAIRN is beschikbaar op GitHub onder de MIT‑licentie, met copyright bij Cisco Systems. Het vereist Python 3.11 of hoger en een VirusTotal Intelligence‑API‑sleutel, met een optionele PromptIntel‑API‑sleutel voor IOC‑feed‑synchronisatie. De repository bevat niet de SQLite‑bevindingendatabase van Talos, om copyrightredenen; gebruikers met een VirusTotal‑API‑sleutel kunnen deze opnieuw opbouwen aan de hand van de gepubliceerde rapport‑hashes en acquisitiefilters.
Vermelde veiligheidsgrenzen omvatten geen binaire downloads, geen bestandsuploads naar VirusTotal, geen URL‑indieningen of actieve scans, en geen geplande automatische pulls. De repository stelt dat alle gepubliceerde familie‑attributies en archetype‑toewijzingen eerst worden bevestigd door hands‑on reverse engineering door Cisco Talos, en dat er geen familierapport wordt gepubliceerd op basis van alleen metadata‑bewijs. De AI‑malware‑archetype‑taxonomie, die categorieën A0 tot en met A11 omvat, classificeert CLOSEDQUORUM onder LLM‑taak‑C2. Talos zei dat het na verloop van tijd de volledige inhoud van de initiële bevindingen zal delen, en de repository merkt op dat extra families zijn bevestigd maar worden ingehouden pending publicatie.












