Cybersikkerhet
Cisco Talos gjør CAIRN tilgjengelig som åpen kildekode for å jakte på AI‑integrert skadelig programvare

Cisco Talos publiserte 22. september 2026 CAIRN (Cognitive Artifact Intelligence Research Network), et åpen‑kilde forskningsverktøy for å jakte på, klassifisere og spore fremvoksende AI‑integrert skadelig programvare. Den tilhørende funnserien starter med CLOSEDQUORUM, som Talos beskriver som, etter deres kunnskap, den første offentlig dokumenterte Windows‑implantaten som delegere taktiske kommando‑og‑kontroll‑beslutninger (C2) til et panel av kommersielle store språkmodeller (LLM).
Verktøyet ble beskrevet i et Talos‑blogginnlegg skrevet av Ryan Fetterman. Talos definerer AI‑integrert skadelig programvare som skadelig programvare som funksjonelt operasjonaliserer, eksplisitt retter seg mot eller utnytter AI‑systemer og deres økosystemer, og omfatter funksjonell integrasjon i angrepskjeder, kompromittering av legitimasjon og infrastruktur, samt misbruk på økosystemnivå. Metodikken behandler sporene som integrasjonen etterlater i angriperens verktøy, som prompt‑maler, leverandør‑endepunkter, API‑nøkler og jailbreak‑uttrykk, som kognitive artefakter som kan trekkes ut, relateres og klassifiseres uten å berøre den underliggende binæren. Navnet refererer til de stablede steinmerkene som turgåere legger på stier; Talos’ premiss er at angripere som bygger denne klassen av skadelig programvare etterlater tilsvarende merker av sitt eget.
Metadata‑først‑arkitektur og jakstrategier
CAIRN opererer utelukkende fra metadata, uten nedlasting eller kjøring av binærfiler, og kombinerer regelbasert deteksjon, semantisk klynging og traversering av relasjonsgrafer. Utforskerlaget bygger en strukturert graf av relasjoner mellom kognitive artefakter for å hjelpe forsvarere med å identifisere relaterte skadelig‑programvare‑familier, infrastruktur og trusselaktører.
Kandidatprøver oppdages gjennom opptil 24 innhentingsfiltre, hver med mål om en annen type AI‑relatert artefakt i ekstraherte strenger, sandkasseadferd og antivirus‑deteksjonsetiketter. Dokumenterte eksempler inkluderer provider-api-integration, som søker etter LLM‑leverandør‑endepunktstrenger som api.openai.com, api.anthropic.com, api.deepseek.com og Generativelanguage.googleapis.com; python-ai-scripts, som matcher AI‑rammeverks‑importer som langchain, litellm og openai; ai-analysis-evasion, som søker etter tekststrenger som eksplisitt adresseres til AI‑analysesystemer; local-llm-runtime, som flagger indikatorer på lokal inferens som ollama, llama.cpp, vllm, gguf og safetensors; og agentic-tooling, som ser etter verktøy‑kall‑syntaks som forekommer sammen med offensive kapasitets‑termer.
Innhentede resultater lagres i et SQLite‑korpus, med YARA‑regler som kjøres automatisk ved import under en tre‑lags ontologi: T1‑regler fastslår at primitive AI‑artefakter er tilstede, T2‑regler legger til atferdskontekst ved å identifisere kombinasjoner av artefakter som antyder operasjonell bruk av AI, og T3‑regler utfører familie‑attribusjon ved bruk av bekreftede operasjonelle fingeravtrykk. I stedet for å skanne rå binærfiler, bygger CAIRN en «scan‑tekst» for hver prøve fra filnavn, antivirus‑deteksjonsstrenger, ExifTool‑PE‑ressursstrenger, Sigma‑analyse‑resultater, sandkasse‑atferdsdata og relasjonsobjekter, slik at hver regel‑hit kan spores til et navngitt VirusTotal‑metadatafelt. Repositoriet lister opp 26 lagdelte regler (ni T1, åtte T2 og ni T3) og 27 navngitte innhentingskanaler, hvorav tre er deaktivert.
CAIRN støtter fire analyse‑strategier: innhentingsfiltre for korpusekspansjon, relasjonsbasert pivotering, YARA‑basert triage og klassifisering, samt semantisk oppdagelse. Relasjonsbasert pivotering utvider seg fra en interessant prøve gjennom metadata‑grafer for å avdekke ytterligere varianter, delt infrastruktur som domener, IP‑adresser, sertifikater og C2‑servere, samt tilhørende nyttelaster i samme kampanje. Etter enhver regelendring påfører rescan‑kommandoen alle tre lag offline mot hele korpuset uten API‑kall eller ny nedlasting, slik at en ny T3‑regel retroaktivt attribuerer tidligere innhentede prøver til den bekreftede familien. Semantisk oppdagelse koder hver prøves scan‑tekst med innsettingsmodeller og klynger korpuset ved hjelp av HDBSCAN og UMAP. Talos advarer om at klynge‑medlemskap er et svakt likhetssignal som genererer spor snarere enn konklusjoner, og at hver interessant klynge krever inspeksjon per prøve.
Første funn og angitte begrensninger
Talos opplyser at de første CAIRN‑jaktforsøkene har målrettet aktiv utvikling av skadelig programvare tilbake til juli 2025, da de første AI‑integrerte prøvene ble rapportert i felten med LAMEHUG, dokumentert av CERT‑UA. På tvers av de innsamlede prøvene og relasjonene rapporterer Talos det de kaller en autonomi‑eskaleringskurve: utviklingen fra LLM som en valgfri funksjon til en fullt autonom multi‑modell‑konsensus‑orchestrator uten menneskelig operatør innen ett kalenderår.
Talos sporet også en AI‑analyse‑unnvikelsesteknikk, naturlig‑språk‑undertrykkende tekst rettet mot LLM‑sandkasser, til en navngitt rød‑team‑instruktør, og opplyser at teknikken dukket opp i uavhengige aktørprøver innen 12 måneder etter sin første bekreftede bruk i felten, og gikk fra tolkede skript til kompilert skadelig programvare.
Talos advarer om at treff av T1 og T2 uten ekte AI-integrasjon er vanlige, og peker på PyInstaller-pakker, Tauri‑rammeverks‑applikasjoner og enkelte Go‑PE‑strukturer som økte støykilder, samt at endelige konklusjoner for alle funn fortsatt krever validering gjennom reversering. De beskriver CAIRN som en forskningsinnsats snarere enn et rent aktivt trusselsignal, og omtaler metadata‑først jakt som et skalerbart supplement til tradisjonell reversering.
CLOSEDQUORUM: Et LLM‑panel som kommandokontroll
Den første funnsposten undersøker CLOSEDQUORUM, en 16,4 MB 64‑bits Windows‑kjørbar fil kompilert i Go. I stedet for å kontakte en dedikert angriper‑drevet server, behandler implantatet opptil fire kommersielle LLM‑leverandører (DeepSeek, Qwen, Mistral og Google Gemini) som sin C2‑infrastruktur, og delegere valg av neste handling til panelet med hensikt å samle inn brukerlegitimasjon og kryptolommebøker. Modellene forespørres i rekkefølge, og deres avgjørelser avgjøres ved flertallsavstemning, med en deterministisk tie‑breaking‑rekkefølge som favoriserer DeepSeek først, deretter Qwen, Mistral og Gemini.
Panelet er begrenset til et typet JSON‑beslutningsskjema. Systemprompten som er innebygd i binæren, sitert i Talos sin analyse, instruerer hver modell: “Du er en avansert malware‑strategist. Gi KUN utførbare beslutninger.” Beslutningsfeltet rutes til kapabilitetsmoduler: “steal” utløser LSASS‑minnedumping, nettleser‑legitimasjonsstjeling mot Chrome, Edge og Firefox, samt kryptolommebok‑uttrekk rettet mot MetaMask, Exodus og Ethereum‑lommebøker; “inject” ruter til prosess‑hulling eller Early Bird APC‑injeksjon; “persist” etablerer vedvarende tilstedeværelse.
Stjålet materiale ankommer AES‑256‑GCM‑kryptert til en operatørs Discord‑webhook, og implantatet kjører med tilfeldige intervaller på 5–15 minutter mens det undertrykker ETW‑telemetri ved å overskrive EtwEventWrite‑funksjonen med en enkelt RET‑instruksjon.
Talos opplyser at de ikke har noen bekreftelse på distribusjon i felten. Den offentlige distribusjonsbygget inneholder plassholder‑API‑nøkler og en dummy‑webhook og er ikke funksjonelt i sin distribusjon, mens utviklingsbygger viser operatørens Discord‑webhook og LLM‑API‑nøkler injisert ved kompileringstidspunktet. Artefakter fra binæren knyttet utvikleren til innlegg på kriminelle forum relatert til kortsvindel som dateres tilbake til 2025. Hvis den opereres som vurdert, sier Talos, utgjør CLOSEDQUORUM en legitimasjon‑som‑en‑tjeneste‑modell hvor differensieringen er det autonome LLM‑orkestreringslaget: en operatør distribuerer binæren, og panelet utfører angrepet uten at operatøren må være pålogget.
Tilgjengelighet, lisens og sikkerhetsgrenser
CAIRN er tilgjengelig på GitHub under MIT‑lisensen, med opphavsrett holdt av Cisco Systems. Den krever Python 3.11 eller nyere og en VirusTotal Intelligence‑API‑nøkkel, med en valgfri PromptIntel‑API‑nøkkel for synkronisering av IOC‑strømmer. Depotet inneholder ikke Talos sin SQLite‑funnsdatabase, av opphavsrettslige årsaker; brukere med en VirusTotal‑API‑nøkkel kan gjenoppbygge den fra de publiserte rapport‑hashene og anskaffelsesfiltrene.
Angitte sikkerhetsgrenser inkluderer ingen binærnedlastinger, ingen filopplastinger til VirusTotal, ingen URL‑innleveringer eller aktive skanninger, og ingen planlagte automatiske henting. Depotet oppgir at alle publiserte familie‑attribusjoner og arketype‑tildelinger først bekreftes gjennom praktisk reversering av Cisco Talos, og at ingen familierapport publiseres kun på metadata‑bevis. Dens AI‑malware‑arketyptaksonomi, som spenner over kategoriene A0 til A11, klassifiserer CLOSEDQUORUM under LLM‑styrt C2. Talos sier at de vil dele hele innholdet av sine innledende funn over tid, og depotet bemerker at ytterligere familier er bekreftet, men holdes tilbake inntil publisering.












