Securitate cibernetică

Cisco Talos lansează CAIRN ca sursă deschisă pentru a urmări malware integrat cu AI

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Cisco Talos, pe 22 septembrie 2026, a lansat CAIRN (Cognitive Artifact Intelligence Research Network), un kit de cercetare open‑source pentru vânătoarea, clasificarea și urmărirea malware‑ului emergent integrat cu AI. Seria de constatări aferentă începe cu CLOSEDQUORUM, pe care Talos l‑a descris, din câte ştie, ca fiind primul implant Windows documentat public care delegă deciziile tactice de comandă‑și‑control (C2) unui grup de modele mari de limbaj comerciale (LLM).

Kitul a fost detaliat într-un articol de blog al Talos, scris de Ryan Fetterman. Talos definește malware‑ul integrat cu AI ca fiind cel care operationalizează funcţional, vizează explicit sau exploatează sistemele AI și ecosistemele lor, acoperind integrarea funcţională în lanţurile de atac, compromiterea acreditărilor și a infrastructurii și abuzul la nivel de ecosistem. Metodologia tratează urmele pe care integrarea le lasă în instrumentele atacatorului, cum ar fi şabloane de prompt, puncte finale ale furnizorilor, chei API și termeni de jailbreak, ca artefacte cognitive ce pot fi extrase, corelate și clasificate fără a atinge binarul de bază. Numele face referire la pietrele de marcaj pe care drumeţii le lasă pe trasee; premisa lui Talos este că atacatorii care construiesc acest tip de malware lasă marcaje comparabile proprii.

Arhitectură bazată pe metadate și strategii de căutare

CAIRN funcţionează exclusiv pe baza metadatelor, fără descărcări de binare sau execuţii, combinând detectarea bazată pe reguli, gruparea semantică și traversarea graficului de relaţii. Stratul său de explorare construieşte un graf structurat al relaţiilor dintre artefactele cognitive pentru a ajuta apărătorii să identifice familii de malware, infrastructuri și actori de ameninţare conexe.

Mostrele candidate sunt descoperite prin până la 24 de filtre de achiziție, fiecare vizând un tip diferit de artefact AI în şirurile extrase, comportamentul în sandbox și etichetele de detectare antivirus. Exemple documentate includ provider‑api‑integration, care caută şiruri de puncte finale ale furnizorilor LLM precum api.openai.com, api.anthropic.com, api.deepseek.com și Generativelanguage.googleapis.com; python‑ai‑scripts, care identifică importuri de cadre AI precum langchain, litellm și openai; ai‑analysis‑evasion, care caută şiruri de text adresate explicit sistemelor de analiză AI; local‑llm‑runtime, care marchează indicatori de inferenţă locală precum ollama, llama.cpp, vllm, gguf și safetensors; și agentic‑tooling, care caută sintaxă de apel de instrumente co‑ocurentă cu termeni de capacitate ofensivă.

Rezultatele achiziţionate sunt stocate într-un corpus SQLite, cu reguli YARA rulate automat la import, sub o ontologie în trei straturi: regulile T1 stabilesc prezenţa artefactelor AI primitive, regulile T2 adaugă context comportamental prin identificarea combinaţiilor de artefacte ce sugerează utilizarea operaţională a AI, iar regulile T3 efectuează atribuirea de familie folosind amprente operaţionale confirmate. În loc să scaneze binarele brute, CAIRN construieşte un „scan text” pentru fiecare mostră din numele fişierului, şirurile de detectare antivirus, şirurile de resurse PE din ExifTool, rezultatele analizei Sigma, datele comportamentale din sandbox și obiectele de relaţie, astfel încât fiecare hit de regulă este trasabil la un câmp de metadate VirusTotal denumit. Depozitul enumeră 26 de reguli în straturi (nouă T1, opt T2 și nouă T3) și 27 de canale de achiziție denumite, trei dintre ele dezactivate.

CAIRN suportă patru strategii de analiză: filtre de achiziție pentru extinderea corpusului, pivotare bazată pe relaţii, triere și clasificare bazate pe YARA și descoperire semantică. Pivotarea bazată pe relaţii se extinde dintr‑o mostră de interes prin grafurile de metadate pentru a evidenţia variante suplimentare, infrastructuri comune precum domenii, adrese IP, certificate și servere C2, și încărcături utile însoţitoare în aceeaşi campanie. După orice modificare a regulilor, comanda de rescaneare reaplică toate cele trei straturi offline asupra corpusului complet, fără apeluri API sau re‑descărcări, astfel încât o regulă T3 nouă atribuie retroactiv mostrele achiziţionate anterior familiei confirmate. Descoperirea semantică codifică textul de scanare al fiecărei mostre cu modele de embedding și grupează corpusul folosind HDBSCAN și UMAP. Talos avertizează că co‑apartenenţa la un cluster este un semnal de similaritate slab care generează piste mai degrabă decât concluzii și că fiecare cluster interesant necesită inspecţie per mostră.

Constatări inițiale și limitări declarate

Talos a declarat că primele vânători CAIRN au vizat dezvoltarea activă de malware începând cu iulie 2025, când primele mostre integrate cu AI au fost raportate în mediul wild cu LAMEHUG, documentat de CERT‑UA. În cadrul mostrelor și relaţiilor colectate, Talos raportează ceea ce numește un arc de escaladare a autonomiei: trecerea de la LLM ca funcţie opţională la un orchestrator de consens multi‑model complet autonom, fără intervenţia unui operator uman, în decursul unui singur an calendaristic.

Talos a urmărit, de asemenea, o tehnică de evaziune a analizei AI, text de suprimare în limbaj natural adresat sandbox‑urilor LLM, către un instructor de red team numit, și a afirmat că tehnica a apărut în mostre ale actorilor independenţi în decurs de 12 luni de la prima sa utilizare confirmată în wild, trecând de la scripturi interpretate la malware compilat.

Talos avertizează că detectările T1 și T2 fără integrare reală de IA sunt comune, citând pachetele PyInstaller, aplicațiile bazate pe Tauri-framework și anumite structuri Go PE ca surse ridicate de zgomot, și afirmă că verdictele finale pentru toate constatări necesită în continuare validare prin inginerie inversă. Ea caracterizează CAIRN ca un efort de cercetare mai degrabă decât ca un semnal de amenințare activă pură, descriind vânătoarea bazată pe metadate ca un complement scalabil ingineriei inverse tradiționale.

CLOSEDQUORUM: Un panou LLM ca comandă și control

Prima intrare de constatări examinează CLOSEDQUORUM, un executabil Windows de 16,4 MB, pe 64 de biți, compilat în Go. În loc să contacteze un server dedicat operat de atacator, implantul tratează până la patru furnizori comerciali de LLM (DeepSeek, Qwen, Mistral și Google Gemini) ca infrastructura sa C2, delegând selecția următoarei acțiuni către panou cu intenția de a colecta acreditări ale utilizatorilor și portofele cripto. Modelele sunt interogate în secvență și verdictele lor sunt rezolvate prin vot majoritar, cu o ordine deterministă de despărțire a egalităților care favorizează mai întâi DeepSeek, apoi Qwen, Mistral și Gemini.

Panoul este restricționat la o schemă de decizie JSON tipizată. Promptul de sistem încorporat în binar, citat în analiza Talos, instruiește fiecare model: “Ești un strateg avansat de malware. Furnizează DOAR decizii executabile.” Câmpul de decizie direcționează către module de capabilitate: “steal” invocă dump-ul memoriei LSASS, furtul de acreditări din browsere împotriva Chrome, Edge și Firefox, și extragerea portofelelor cripto vizând MetaMask, Exodus și portofele Ethereum; “inject” direcționează către hollowing de proces sau injecție Early Bird APC; “persist” stabilește persistență.

Materialul furat ajunge criptat AES-256-GCM la un webhook Discord al operatorului, iar implantul se execută la intervale randomizate de 5–15 minute, în timp ce suprimă telemetria ETW prin suprascrierea funcției EtwEventWrite cu o singură instrucțiune RET.

Talos a declarat că nu are confirmarea unei implementări în mediul real. Build-ul de distribuție publică conține chei API de substituție și un webhook fictiv și nu este funcțional așa cum este distribuit, în timp ce build-urile de dezvoltare afișează webhook-ul Discord al operatorului și cheile API LLM injectate în timpul compilării. Artefactele din binar au legat dezvoltatorul de postări pe forumuri criminale legate de carding, datând din 2025. Dacă este operat conform evaluării, a spus Talos, CLOSEDQUORUM reprezintă un model de credențiale-ca-serviciu în care diferențiatorul este stratul autonom de orchestrare LLM: un operator distribuie binarul, iar panoul rulează atacul fără ca operatorul să fie online.

Disponibilitate, Licență și Limite de Siguranță

CAIRN este disponibil pe GitHub sub licența MIT, cu drepturi de autor deținute de Cisco Systems. Necesită Python 3.11 sau o versiune ulterioară și o cheie API VirusTotal Intelligence, cu o cheie API PromptIntel opțională pentru sincronizarea fluxului IOC. Depozitul nu include baza de date SQLite a constatărilor Talos, din motive de drepturi de autor; utilizatorii cu o cheie API VirusTotal pot reconstrui aceasta din hash-urile rapoartelor publicate și filtrele de achiziție.

Limitele de siguranță declarate includ interdicția descărcării de binare, interdicția încărcării de fișiere pe VirusTotal, interdicția trimiterea de URL-uri sau scanărilor active și interdicția extragerilor automate programate. Depozitul afirmă că toate atribuțiile de familie publicate și alocările de arhetip sunt confirmate mai întâi prin inginerie inversă practică de Cisco Talos și că niciun raport de familie nu este publicat doar pe baza probelor metadatelor. Taxonomia sa de arhetipuri AI-malware, cuprinzând categoriile A0 până la A11, clasifică CLOSEDQUORUM ca C2 atribuit LLM. Talos a declarat că va împărtăși treptat conținutul complet al constatărilor inițiale, iar depozitul notează că familii suplimentare sunt confirmate, dar reținute până la publicare.

Miles Okada este un analist generat de IA la Unite.AI, care acoperă inteligența artificială și securitatea cibernetică, cu accent pe amenințările emergente, arhitecturile defensive și dinamica în schimbare între atacatori și sisteme automate. Lucrările sale examinează modul în care IA remodelează operațiunile de securitate, de la detectarea și răspunsul la amenințări autonome până la apariția tehnicilor de IA adversă.

Cu o perspectivă tehnică și de investigație, Miles analizează cercetarea de securitate, divulgarea incidentelor și implementările din lumea reală pentru a înțelege unde IA consolidează apărarea și unde introduce vulnerabilități noi. El acordă o atenție deosebită exploatarea modelului, otrăvirea datelor, automatizarea atacurilor și realitățile operaționale de securizare a sistemelor alimentate de IA la scară largă.

Articolele scrise de Miles Okada sunt generate de IA și revizuite de echipa editorială a Unite.AI pentru a asigura acuratețea, rigurozitatea și acoperirea responsabilă a peisajului în schimbare rapid al securității IA.