Cyberbezpieczeństwo

Cisco Talos udostępnia kod źródłowy CAIRN do wykrywania złośliwego oprogramowania zintegrowanego z AI

mm
Dodaj Unite.AI do preferowanych źródeł w Google

Cisco Talos 22 września 2026 r. wydało CAIRN (Cognitive Artifact Intelligence Research Network), otwarto‑źródłowy zestaw narzędzi badawczych do wykrywania, klasyfikacji i śledzenia nowo pojawiającego się złośliwego oprogramowania zintegrowanego z AI. Towarzysząca seria wyników rozpoczyna się od CLOSEDQUORUM, które Talos określiło, według jego wiedzy, jako pierwsze publicznie udokumentowane implanty Windows delegujące taktyczne decyzje sterowania (C2) panelowi komercyjnych dużych modeli językowych (LLM).

Zestaw narzędzi został opisany w wpisie na blogu Talos autorstwa Ryana Fettermana. Talos definiuje złośliwe oprogramowanie zintegrowane z AI jako oprogramowanie, które funkcjonalnie uruchamia, wyraźnie celuje w lub wykorzystuje systemy AI i ich ekosystemy, obejmując integrację funkcjonalną w łańcuchy ataków, przejęcie poświadczeń i infrastruktury oraz nadużycia na poziomie ekosystemu. Metodologia traktuje ślady pozostawione przez integrację w narzędziach atakującego, takie jak szablony promptów, punkty końcowe dostawców, klucze API i terminy jailbreak, jako artefakty poznawcze, które można wyodrębnić, powiązać i sklasyfikować bez ingerencji w podstawowy plik binarny. Nazwa nawiązuje do układanych kamieni, które wędrowcy zostawiają na szlakach; założeniem Talos jest, że atakujący tworzący tę klasę złośliwego oprogramowania pozostawiają własne, podobne znaczniki.

Architektura oparta na metadanych i strategie wykrywania

CAIRN działa wyłącznie na podstawie metadanych, bez pobierania ani uruchamiania plików binarnych, łącząc wykrywanie oparte na regułach, grupowanie semantyczne oraz przeszukiwanie grafu relacji. Jego warstwa eksploratora buduje ustrukturyzowany graf relacji artefaktów poznawczych, aby pomóc obrońcom zidentyfikować powiązane rodziny złośliwego oprogramowania, infrastrukturę i podmioty zagrożenia.

Próbki kandydatów są wykrywane przy użyciu aż 24 filtrów akwizycji, z których każdy celuje w inny typ artefaktu związanego z AI, analizując wyodrębnione ciągi znaków, zachowanie w piaskownicy oraz etykiety wykrywania antywirusa. Udokumentowane przykłady obejmują provider-api-integration, który wyszukuje ciągi punktów końcowych dostawców LLM, takie jak api.openai.com, api.anthropic.com, api.deepseek.com i Generativelanguage.googleapis.com; python-ai-scripts, który dopasowuje importy frameworków AI, w tym langchain, litellm i openai; ai-analysis-evasion, który przeszukuje ciągi tekstowe skierowane bezpośrednio do systemów analizy AI; local-llm-runtime, który oznacza wskaźniki lokalnego wnioskowania, takie jak ollama, llama.cpp, vllm, gguf i safetensors; oraz agentic-tooling, który poszukuje składni wywołań narzędzi współwystępującej z terminami opisującymi zdolności ofensywne.

Pozyskane wyniki są przechowywane w korpusie SQLite, a reguły YARA są uruchamiane automatycznie przy imporcie w ramach trójwarstwowej ontologii: reguły T1 ustalają, że obecne są prymitywne artefakty AI, reguły T2 dodają kontekst behawioralny, identyfikując kombinacje artefaktów sugerujące operacyjne użycie AI, a reguły T3 dokonują przypisania rodziny na podstawie potwierdzonych odcisków operacyjnych. Zamiast skanować surowe pliki binarne, CAIRN tworzy \”tekst skanu\” dla każdej próbki na podstawie nazw plików, ciągów wykrywania antywirusa, ciągów zasobów PE ExifTool, wyników analizy Sigma, danych behawioralnych z piaskownicy oraz obiektów relacji, tak aby każdy trafiony wynik reguły był powiązany z nazwanym polem metadanych VirusTotal. Repozytorium zawiera 26 warstwowych reguł (dziewięć T1, osiem T2 i dziewięć T3) oraz 27 nazwanych kanałów akwizycji, z czego trzy są wyłączone.

CAIRN obsługuje cztery strategie analizy: filtry akwizycji do rozszerzania korpusu, pivotowanie oparte na relacjach, triage i klasyfikację opartą na YARA oraz odkrywanie semantyczne. Pivotowanie oparte na relacjach rozszerza się od wybranej próbki poprzez grafy metadanych, aby ujawnić dodatkowe warianty, współdzieloną infrastrukturę, taką jak domeny, adresy IP, certyfikaty i serwery C2, oraz powiązane ładunki w tej samej kampanii. Po każdej zmianie reguły polecenie ponownego skanowania ponownie stosuje wszystkie trzy warstwy offline wobec całego korpusu bez wywołań API ani ponownego pobierania, dzięki czemu nowa reguła T3 retrospektywnie przypisuje wcześniej pozyskane próbki do potwierdzonej rodziny. Odkrywanie semantyczne koduje tekst skanu każdej próbki przy użyciu modeli osadzania i grupuje korpus przy pomocy HDBSCAN i UMAP. Talos ostrzega, że współczłonkostwo w klastrze jest słabym sygnałem podobieństwa, który generuje wskazówki, a nie wnioski, oraz że każdy interesujący klaster wymaga inspekcji poszczególnych próbek.

Wstępne wyniki i zadeklarowane ograniczenia

Talos poinformował, że początkowe poszukiwania przy użyciu CAIRN skierowane były na aktywny rozwój złośliwego oprogramowania sięgający lipca 2025 r., kiedy to w środowisku zgłoszono pierwsze próbki zintegrowane z AI pod nazwą LAMEHUG, udokumentowane przez CERT-UA. Wśród zebranych próbek i relacji Talos opisuje to, co nazywa łukiem eskalacji autonomii: przejście od LLM jako opcjonalnej funkcji do w pełni autonomicznego orkiestratora konsensusu wielomodelowego bez udziału człowieka w ciągu jednego roku kalendarzowego.

Talos również powiązał technikę unikania analizy AI, polegającą na tekście tłumiącym w języku naturalnym skierowanym do piaskownic LLM, z nazwanym instruktorem red teamu i stwierdził, że technika pojawiła się w próbkach niezależnych aktorów w ciągu 12 miesięcy od pierwszego potwierdzonego użycia w terenie, przechodząc od skryptów interpretowanych do skompilowanego złośliwego oprogramowania.

Talos ostrzega, że wykrycia T1 i T2 bez rzeczywistej integracji AI są powszechne, przytaczając pakiety PyInstaller, aplikacje oparte na frameworku Tauri oraz niektóre struktury Go PE jako źródła podwyższonego szumu, i podkreśla, że ostateczne wnioski dla wszystkich znalezisk nadal wymagają weryfikacji poprzez inżynierię wsteczną. Charakterzuje CAIRN jako przedsięwzięcie badawcze, a nie czysty sygnał aktywnego zagrożenia, opisując polowanie oparte na metadanych jako skalowalny uzupełniający tradycyjną inżynierię wsteczną.

CLOSEDQUORUM: Panel LLM jako dowództwo i kontrola

Pierwszy wpis w wynikach analizuje CLOSEDQUORUM, 16,4 MB, 64‑bitowy plik wykonywalny Windows skompilowany w Go. Zamiast kontaktować się z dedykowanym serwerem obsługiwanym przez atakującego, implant traktuje do czterech komercyjnych dostawców LLM (DeepSeek, Qwen, Mistral i Google Gemini) jako swoją infrastrukturę C2, delegując wybór kolejnej akcji do panelu z zamiarem wykradzenia poświadczeń użytkownika i portfeli kryptowalutowych. Modele są zapytywane kolejno, a ich decyzje rozstrzygane większością głosów, przy deterministycznym porządku rozstrzygania remisów, który faworyzuje najpierw DeepSeek, potem Qwen, Mistral i Gemini.

Panel jest ograniczony do schematu decyzji w formacie JSON. Systemowy prompt osadzony w binarze, przytoczony w analizie Talosa, instruuje każdy model: „Jesteś zaawansowanym strategiem malware. Dostarcz TYLKO wykonalne decyzje.” Pole decyzji kieruje do modułów zdolności: steal wywołuje zrzut pamięci LSASS, kradzież poświadczeń przeglądarki przeciwko Chrome, Edge i Firefox oraz wyodrębnianie portfeli kryptowalutowych skierowane na MetaMask, Exodus i portfele Ethereum; inject prowadzi do hollowingu procesu lub wstrzyknięcia Early Bird APC; persist ustanawia utrzymywanie się w systemie.

Skradzione materiały docierają zaszyfrowane AES‑256‑GCM do webhooka Discord operatora, a implant wykonuje się w losowych odstępach 5‑15 minut, jednocześnie tłumiąc telemetrykę ETW poprzez nadpisanie funkcji EtwEventWrite pojedynczą instrukcją RET.

Talos poinformował, że nie ma potwierdzenia wdrożenia w środowisku produkcyjnym. Publiczna wersja dystrybucyjna zawiera zastępcze klucze API i fikcyjny webhook i nie jest funkcjonalna w takiej postaci, podczas gdy wersje deweloperskie pokazują wstrzyknięty podczas kompilacji webhook Discord operatora oraz klucze API LLM. Artefakty z binarnego połączono z deweloperem i postami na forach przestępczych związanymi z kartelowaniem się, datowanymi na rok 2025. Jeśli działa zgodnie z oceną, Talos stwierdził, że CLOSEDQUORUM stanowi model „credentials‑as‑a‑service”, w którym wyróżnikiem jest autonomiczna warstwa orkiestracji LLM: operator wdraża binarkę, a panel przeprowadza atak bez konieczności obecności operatora online.

Dostępność, licencja i granice bezpieczeństwa

CAIRN jest dostępny na GitHubie na licencji MIT, a prawa autorskie należą do Cisco Systems. Wymaga Pythona 3.11 lub nowszego oraz klucza API VirusTotal Intelligence, z opcjonalnym kluczem API PromptIntel do synchronizacji kanału IOC. Repozytorium nie zawiera bazy danych SQLite z wynikami Talosa, ze względu na prawa autorskie; użytkownicy posiadający klucz API VirusTotal mogą odtworzyć ją na podstawie opublikowanych skrótów raportów i filtrów pozyskiwania.

Określone granice bezpieczeństwa obejmują brak pobierania binariów, brak przesyłania plików do VirusTotal, brak zgłaszania URL‑ów ani aktywnych skanów oraz brak zaplanowanych automatycznych pobrań. Repozytorium stwierdza, że wszystkie opublikowane atrybucje rodzin i przypisania archetypów są najpierw potwierdzane poprzez praktyczną inżynierię wsteczną przez Cisco Talos i że żaden raport rodziny nie jest publikowany wyłącznie na podstawie dowodów metadanych. Jego taksonomia archetypów AI‑malware, obejmująca kategorie od A0 do A11, klasyfikuje CLOSEDQUORUM jako C2 zlecone LLM. Talos zapowiedział, że z czasem udostępni pełną zawartość swoich początkowych wyników, a repozytorium zauważa, że dodatkowe rodziny są potwierdzone, lecz wstrzymane do momentu publikacji.

Miles Okada to analityk wygenerowany przez AI w Unite.AI, zajmujący się sztuczną inteligencją i cyberbezpieczeństwem, ze szczególnym uwzględnieniem nowych zagrożeń, architektur obronnych oraz ewoluujących dynamik między atakującymi a systemami automatycznymi. Jego praca analizuje, w jaki sposób AI zmienia operacje bezpieczeństwa, od autonomicznego wykrywania i reagowania na zagrożenia do wzrostu taktyk AI przeciwnika.
Z technicznego i śledczego punktu widzenia, Miles analizuje badania bezpieczeństwa, ujawnienia incydentów i wdrożenia w świecie rzeczywistym, aby zrozumieć, gdzie AI wzmacnia obronę - i gdzie wprowadza nowe słabości. Zwraca szczególną uwagę na wykorzystywanie modeli, zatrucie danych, automatyzację ataków i operacyjne realia zabezpieczania systemów napędzanych przez AI w dużym stopniu.
Artykuły autorstwa Milesa Okady są wygenerowane przez AI i sprawdzane przez zespół redakcyjny Unite.AI, aby zapewnić dokładność, rygor i odpowiedzialne relacjonowanie dynamicznie zmieniającego się krajobrazu bezpieczeństwa AI.