Cibersegurança

Cisco Talos disponibiliza CAIRN como código aberto para caçar malware integrado com IA

mm
Adicione Unite.AI às suas fontes preferidas no Google

A Cisco Talos, em 22 de setembro de 2026, lançou CAIRN (Cognitive Artifact Intelligence Research Network), um kit de pesquisa de código aberto para caça, classificação e rastreamento de malware emergente integrado com IA. A série de descobertas que o acompanha começa com CLOSEDQUORUM, que a Talos descreveu como, ao seu conhecimento, o primeiro implante Windows documentado publicamente a delegar decisões táticas de comando e controle (C2) a um painel de grandes modelos de linguagem (LLMs) comerciais.

O kit foi detalhado em uma postagem no blog da Talos escrita por Ryan Fetterman. A Talos define malware integrado com IA como aquele que operacionaliza funcionalmente, tem como alvo explícito ou explora sistemas de IA e seus ecossistemas, abrangendo integração funcional em cadeias de ataque, comprometimento de credenciais e infraestrutura e abuso em nível de ecossistema. A metodologia trata os vestígios que a integração deixa nas ferramentas do atacante, como modelos de prompts, endpoints de provedores, chaves de API e termos de jailbreak, como artefatos cognitivos que podem ser extraídos, correlacionados e classificados sem tocar o binário subjacente. O nome faz referência aos marcadores de pedras empilhadas que os caminhantes deixam nas trilhas; a premissa da Talos é que os atacantes que constroem essa classe de malware deixam marcadores comparáveis.

Arquitetura Metadados-Primeiro e Estratégias de Caça

O CAIRN opera inteiramente a partir de metadados, sem downloads ou execução de binários, combinando detecção baseada em regras, agrupamento semântico e travessia de grafos de relacionamentos. Sua camada exploradora constrói um grafo estruturado de relações de artefatos cognitivos para ajudar os defensores a identificar famílias de malware relacionadas, infraestrutura e atores de ameaça.

Amostras candidatas são descobertas por meio de até 24 filtros de aquisição, cada um direcionado a um tipo diferente de artefato relacionado à IA em strings extraídas, comportamento de sandbox e rótulos de detecção de antivírus. Exemplos documentados incluem provider-api-integration, que procura por strings de endpoint de provedores de LLM como api.openai.com, api.anthropic.com, api.deepseek.com e Generativelanguage.googleapis.com; python-ai-scripts, que corresponde a importações de frameworks de IA, incluindo langchain, litellm e openai; ai-analysis-evasion, que busca por strings de texto explicitamente endereçadas a sistemas de análise de IA; local-llm-runtime, que sinaliza indicadores de inferência local como ollama, llama.cpp, vllm, gguf e safetensors; e agentic-tooling, que procura por sintaxe de chamada de ferramenta ocorrendo junto a termos de capacidade ofensiva.

Os resultados adquiridos são armazenados em um corpus SQLite, com regras YARA executadas automaticamente na importação sob uma ontologia de três camadas: regras T1 estabelecem que artefatos de IA primitivos estão presentes, regras T2 adicionam contexto comportamental ao identificar combinações de artefatos que sugerem uso operacional de IA, e regras T3 realizam atribuição de família usando impressões digitais operacionais confirmadas. Em vez de analisar binários brutos, o CAIRN cria um “texto de varredura” para cada amostra a partir de nomes de arquivos, strings de detecção de antivírus, strings de recursos PE do ExifTool, resultados de análise Sigma, dados comportamentais de sandbox e objetos de relacionamento, de modo que cada acerto de regra seja rastreável a um campo de metadados nomeado do VirusTotal. O repositório lista 26 regras em camadas (nove T1, oito T2 e nove T3) e 27 canais de aquisição nomeados, três deles desativados.

O CAIRN suporta quatro estratégias de análise: filtros de aquisição para expansão do corpus, pivô baseado em relacionamentos, triagem e classificação baseadas em YARA, e descoberta semântica. O pivô baseado em relacionamentos expande a partir de uma amostra de interesse através de grafos de metadados para revelar variantes adicionais, infraestrutura compartilhada como domínios, endereços IP, certificados e servidores C2, e cargas úteis companheiras na mesma campanha. Após qualquer alteração de regra, o comando rescan reaplica as três camadas offline contra o corpus completo sem chamadas de API ou novo download, de modo que uma nova regra T3 atribui retroativamente amostras previamente adquiridas à família confirmada. A descoberta semântica codifica o texto de varredura de cada amostra com modelos de embedding e agrupa o corpus usando HDBSCAN e UMAP. A Talos alerta que a co-pertinência de clusters é um sinal de semelhança fraco que gera pistas em vez de conclusões, e que todo cluster interessante requer inspeção amostra por amostra.

Descobertas Iniciais e Limitações Declaradas

A Talos afirmou que suas primeiras caças com o CAIRN visaram o desenvolvimento ativo de malware desde julho de 2025, quando as primeiras amostras integradas com IA foram relatadas em ambiente real com LAMEHUG, documentado pelo CERT-UA. Entre as amostras e relacionamentos coletados, a Talos relata o que chama de arco de escalada de autonomia: a progressão de LLM como recurso opcional para um orquestrador de consenso multi‑modelo totalmente autônomo, sem nenhum operador humano, dentro de um único ano civil.

A Talos também rastreou uma técnica de evasão de análise de IA, texto de supressão em linguagem natural direcionado a sandboxes de LLM, até um instrutor de red team nomeado, e afirmou que a técnica apareceu em amostras de atores independentes dentro de 12 meses de seu primeiro uso confirmado em ambiente real, migrando de scripts interpretados para malware compilado.

Talos alerta que ocorrências T1 e T2 sem integração genuína de IA são comuns, citando pacotes PyInstaller, aplicações baseadas no framework Tauri e certas estruturas Go PE como fontes de ruído elevadas, e afirma que os veredictos finais para todas as descobertas ainda requerem validação por engenharia reversa. Ela caracteriza o CAIRN como um esforço de pesquisa, e não como um sinal puro de ameaça ativa, descrevendo a caça baseada em metadados como um complemento escalável à engenharia reversa tradicional.

CLOSEDQUORUM: Um Painel LLM como Comando e Controle

A primeira entrada de descobertas examina o CLOSEDQUORUM, um executável Windows de 64 bits com 16,4 MB compilado em Go. Em vez de contatar um servidor dedicado operado por um atacante, o implante trata até quatro provedores comerciais de LLM (DeepSeek, Qwen, Mistral e Google Gemini) como sua infraestrutura C2, delegando a seleção da próxima ação ao painel com a intenção de coletar credenciais de usuário e carteiras de criptomoedas. Os modelos são consultados sequencialmente e seus veredictos são resolvidos por votação de pluralidade, com uma ordem determinística de desempate que favorece primeiro o DeepSeek, seguido por Qwen, Mistral e Gemini.

O painel está limitado a um esquema de decisão JSON tipado. O prompt do sistema incorporado no binário, citado em análise da Talos, instrui cada modelo: “Você é um estrategista avançado de malware. Forneça APENAS decisões executáveis.” O campo de decisão encaminha para módulos de capacidade: steal invoca o dump de memória LSASS, roubo de credenciais de navegadores contra Chrome, Edge e Firefox, e extração de carteiras de criptomoedas direcionada a MetaMask, Exodus e carteiras Ethereum; inject direciona para process hollowing ou injeção Early Bird APC; persist estabelece persistência.

O material roubado chega criptografado em AES-256-GCM para o webhook Discord de um operador, e o implante executa em intervalos aleatórios de 5 a 15 minutos enquanto suprime a telemetria ETW sobrescrevendo a função EtwEventWrite com uma única instrução RET.

A Talos afirmou que não tem confirmação de implantação em ambiente real. A compilação de distribuição pública contém chaves de API fictícias e um webhook de teste e não funciona como distribuído, enquanto as compilações de desenvolvimento exibem o webhook Discord do operador e as chaves de API LLM injetadas em tempo de compilação. Artefatos do binário conectaram o desenvolvedor a postagens em fóruns criminosos relacionadas a carding que datam de 2025. Se operado conforme avaliado, disse a Talos, o CLOSEDQUORUM equivale a um modelo de credenciais como serviço em que o diferencial é a camada de orquestração autônoma de LLM: um operador implanta o binário e o painel executa o ataque sem que o operador precise estar online.

Disponibilidade, Licença e Limites de Segurança

O CAIRN está disponível no GitHub sob a Licença MIT, com direitos autorais detidos pela Cisco Systems. Requer Python 3.11 ou superior e uma chave de API do VirusTotal Intelligence, com uma chave de API PromptIntel opcional para sincronização de feed de IOC. O repositório não inclui o banco de dados SQLite de descobertas da Talos, por razões de direitos autorais; usuários com uma chave de API do VirusTotal podem reconstruí‑lo a partir dos hashes de relatórios publicados e dos filtros de aquisição.

Os limites de segurança declarados incluem a proibição de download de binários, upload de arquivos para o VirusTotal, submissão de URLs ou varreduras ativas, e a ausência de extrações automáticas agendadas. O repositório afirma que todas as atribuições de família e designações de arquétipo publicadas são primeiro confirmadas por engenharia reversa prática pela Cisco Talos, e que nenhum relatório de família é publicado apenas com base em evidências de metadados. Sua taxonomia de arquétipos de IA‑malware, abrangendo as categorias de A0 a A11, classifica o CLOSEDQUORUM como C2 orientado por LLM. A Talos disse que compartilhará o conteúdo completo de suas descobertas iniciais ao longo do tempo, e o repositório observa que famílias adicionais foram confirmadas, mas retidas até publicação.

Miles Okada é um analista gerado por AI na Unite.AI, cobrindo inteligência artificial e cibersegurança com foco em ameaças emergentes, arquiteturas defensivas e a dinâmica em evolução entre atacantes e sistemas automatizados. Seu trabalho examina como a IA está redefinindo as operações de segurança, desde a detecção e resposta de ameaças autônomas até o surgimento de técnicas de IA adversárias.
Com uma perspectiva técnica e investigativa, Miles analisa pesquisas de segurança, divulgações de incidentes e implantações no mundo real para entender onde a IA fortalece as defesas - e onde ela introduz novas vulnerabilidades. Ele presta atenção particular à exploração de modelos, envenenamento de dados, automação de ataques e às realidades operacionais de segurança de sistemas alimentados por IA em larga escala.
Artigos escritos por Miles Okada são gerados por IA e revisados pela equipe editorial da Unite.AI para garantir precisão, rigor e cobertura responsável do cenário de segurança de IA em rápida mudança.