Кибербезопасность

Cisco Talos открывает исходный код CAIRN для поиска вредоносного ПО с интегрированным ИИ

mm
Добавьте Unite.AI в избранные источники в Google

Cisco Talos 22 сентября 2026 года выпустил CAIRN (Cognitive Artifact Intelligence Research Network) — открытый исследовательский набор инструментов для поиска, классификации и отслеживания новых вредоносных программ с интегрированным ИИ. Сопровождающая серия выводов начинается с CLOSEDQUORUM, который, по словам Talos, является, насколько им известно, первым публично задокументированным внедрением Windows, делегирующим тактические решения командно‑управляющего (C2) модуля панели коммерческих больших языковых моделей (LLM).

Набор инструментов был подробно описан в блоге Talos, автором которого выступил Райан Феттерман. Talos определяет вредоносное ПО с интегрированным ИИ как программное обеспечение, которое функционально реализует, явно нацеливается или эксплуатирует системы ИИ и их экосистемы, охватывая интеграцию в цепочки атак, компрометацию учётных данных и инфраструктуры, а также злоупотребления на уровне экосистемы. Методология рассматривает следы, оставляемые интеграцией в инструментах атакующего, такие как шаблоны запросов, конечные точки провайдеров, ключи API и термины обхода ограничений, как когнитивные артефакты, которые можно извлекать, связывать и классифицировать без обращения к исходному бинарному файлу. Название отсылает к каменным стопкам, которые оставляют туристы на тропах; предпосылка Talos состоит в том, что атакующие, создающие этот класс вредоносного ПО, оставляют аналогичные собственные маркеры.

Архитектура «Сначала метаданные» и стратегии поиска

CAIRN работает полностью на основе метаданных, без загрузки или выполнения бинарных файлов, сочетая детекцию на основе правил, семантическую кластеризацию и обход графов отношений. Его слой‑исследователь формирует структурированный граф связей когнитивных артефактов, помогая защитникам выявлять связанные семейства вредоносного ПО, инфраструктуру и актёров угроз.

Кандидатные образцы обнаруживаются с помощью до 24 фильтров сбора, каждый из которых нацелен на различный тип артефактов, связанных с ИИ, по извлечённым строкам, поведению в песочнице и меткам обнаружения антивирусов. Примеры, зафиксированные в документации, включают provider-api-integration, который ищет строки конечных точек провайдеров LLM, такие как api.openai.com, api.anthropic.com, api.deepseek.com и Generativelanguage.googleapis.com; python-ai-scripts, сопоставляющий импорты AI‑фреймворков, включая langchain, litellm и openai; ai-analysis-evasion, ищущий текстовые строки, явно адресованные системам AI‑анализа; local-llm-runtime, отмечающий индикаторы локального вывода, такие как ollama, llama.cpp, vllm, gguf и safetensors; а также agentic-tooling, который ищет синтаксис вызова инструментов, сопутствующий терминам, описывающим атакующие возможности.

Полученные результаты сохраняются в корпусе SQLite, при импорте автоматически применяются правила YARA в рамках трёхуровневой онтологии: правила T1 фиксируют наличие примитивных AI‑артефактов, правила T2 добавляют поведенческий контекст, выявляя комбинации артефактов, указывающих на эксплуатацию ИИ, а правила T3 осуществляют отнесение к семейству, используя подтверждённые операционные отпечатки. Вместо сканирования сырых бинарных файлов CAIRN формирует «текст сканирования» для каждого образца из имён файлов, строк обнаружения антивирусов, строк ресурсов PE, полученных через ExifTool, результатов анализа Sigma, данных поведения в песочнице и объектов отношений, так что каждый срабатывающий правило можно отследить до именованного поля метаданных VirusTotal. В репозитории перечислено 26 уровневых правил (девять T1, восемь T2 и девять T3) и 27 именованных каналов сбора, три из которых отключены.

CAIRN поддерживает четыре стратегии анализа: фильтры сбора для расширения корпуса, поворот на основе отношений, триаж и классификацию на основе YARA, а также семантическое обнаружение. Поворот на основе отношений расширяется от интересующего образца через графы метаданных, выявляя дополнительные варианты, общую инфраструктуру, такую как домены, IP‑адреса, сертификаты и C2‑серверы, а также сопутствующие полезные нагрузки в той же кампании. После любого изменения правила команда повторного сканирования повторно применяет все три уровня офлайн к полному корпусу без вызовов API и повторных загрузок, поэтому новое правило T3 ретроспективно приписывает ранее полученные образцы подтверждённому семейству. Семантическое обнаружение кодирует «текст сканирования» каждого образца с помощью моделей встраивания и группирует корпус с использованием HDBSCAN и UMAP. Talos предупреждает, что совместное членство в кластере является слабым сигналом сходства, генерирующим подсказки, а не выводы, и что каждый интересный кластер требует проверки каждого образца.

Начальные выводы и заявленные ограничения

Talos сообщил, что первые поиски с помощью CAIRN были направлены на активную разработку вредоносного ПО, датирующуюся июлем 2025 года, когда в дикой природе были зафиксированы первые образцы с интегрированным ИИ — LAMEHUG, задокументированные CERT‑UA. По собранным образцам и связям Talos описывает то, что он называет дугой эскалации автономии: переход от LLM как необязательной функции к полностью автономному оркестратору согласования нескольких моделей без участия человека в течение одного календарного года.

Talos также проследил технику обхода AI‑анализа — текст подавления на естественном языке, адресованный песочницам LLM, до именованного инструктора красной команды, и отметил, что эта техника появилась в образцах независимых актёров в течение 12 месяцев после её первого подтверждённого использования в дикой природе, перейдя от интерпретируемых скриптов к скомпилированному вредоносному ПО.

Talos предупреждает, что обнаружения T1 и T2 без реальной интеграции ИИ встречаются часто, ссылаясь на пакеты PyInstaller, приложения на основе Tauri-framework и некоторые структуры Go PE как источники повышенного шума, и заявляет, что окончательные выводы по всем находкам всё ещё требуют проверки посредством реверс-инжиниринга. Он характеризует CAIRN как исследовательскую инициативу, а не чистый активный сигнал угрозы, описывая охоту, основанную на метаданных, как масштабируемое дополнение к традиционному реверс-инжинирингу.

CLOSEDQUORUM: панель LLM в качестве командного и управляющего центра

Первая запись о находках рассматривает CLOSEDQUORUM, 16,4 МБ 64‑битный исполняемый файл Windows, скомпилированный на Go. Вместо обращения к выделенному серверу, управляемому атакующим, имплантат рассматривает до четырёх коммерческих провайдеров LLM (DeepSeek, Qwen, Mistral и Google Gemini) как свою C2‑инфраструктуру, делегируя выбор следующего действия панели с целью сбора учётных данных пользователей и криптовалютных кошельков. Модели запрашиваются последовательно, а их решения определяются большинством голосов, при этом детерминированный порядок разрешения ничьих отдает предпочтение сначала DeepSeek, затем Qwen, Mistral и Gemini.

Панель ограничена типизированной схемой принятия решений в формате JSON. Системный запрос, встроенный в бинарный файл и приведённый в анализе Talos, даёт каждому модели указание: «Вы — продвинутый стратег по вредоносному ПО. Предоставляйте ТОЛЬКО исполняемые решения». Поле decision направляет к модулям возможностей: steal инициирует дамп памяти LSASS, кражу учётных данных браузеров Chrome, Edge и Firefox, а также извлечение криптовалютных кошельков, нацеленных на MetaMask, Exodus и Ethereum; inject направляет к процессному пустотелому внедрению или раннему APC‑инжекту; persist устанавливает постоянство.

Украденные данные поступают зашифрованными AES‑256‑GCM на Discord webhook оператора, а имплантат исполняется с рандомизированными интервалами 5–15 минут, подавляя телеметрию ETW путём перезаписи функции EtwEventWrite одной инструкцией RET.

Talos заявил, что не имеет подтверждения реального развертывания в полевых условиях. Публичная сборка для распространения содержит заполнители API‑ключей и фиктивный webhook и не функционирует в распространённом виде, тогда как сборки для разработки показывают, что Discord webhook оператора и API‑ключи LLM внедрены на этапе компиляции. Артефакты из бинарного файла связывают разработчика с постами на криминальных форумах, связанными с кардингом, датируемыми 2025 годом. Если эксплуатировать её, как оценивает Talos, CLOSEDQUORUM представляет собой модель «учётные данные как сервис», где отличительной особенностью является автономный слой оркестрации LLM: оператор развёртывает бинарный файл, а панель проводит атаку без необходимости присутствия оператора онлайн.

Доступность, лицензия и границы безопасности

CAIRN доступен на GitHub под лицензией MIT, авторские права принадлежат Cisco Systems. Требуется Python 3.11 или новее и API‑ключ VirusTotal Intelligence, с необязательным API‑ключом PromptIntel для синхронизации IOC‑ленты. Репозиторий не содержит SQLite‑базы данных находок Talos по причинам авторского права; пользователи с API‑ключом VirusTotal могут восстановить её из опубликованных хэшей отчётов и фильтров сбора.

Указанные границы безопасности включают отсутствие загрузки бинарных файлов, отсутствие загрузки файлов в VirusTotal, отсутствие отправки URL‑адресов или активных сканирований, а также отсутствие запланированных автоматических извлечений. Репозиторий заявляет, что все опубликованные атрибуты семейств и назначения архетипов сначала подтверждаются практическим реверс-инжинирингом Cisco Talos, и что ни один отчёт о семействе не публикуется только на основе метаданных. Его таксономия архетипов AI‑malware, охватывающая категории A0–A11, классифицирует CLOSEDQUORUM как C2, управляемый LLM. Talos сообщил, что со временем будет делиться полным содержимым своих первоначальных находок, а репозиторий отмечает, что дополнительные семейства подтверждены, но удерживаются до публикации.

Майлз Окада - аналитик, сгенерированный с помощью ИИ, в Unite.AI, освещающий искусственный интеллект и кибербезопасность с фокусом на новых угрозах, оборонительных архитектурах и эволюционирующих динамике между атакующими и автоматизированными системами. Его работа исследует, как ИИ меняет операции безопасности, от автономного обнаружения угроз и реагирования до роста тактик ИИ, применяемых противниками.

С технической и исследовательской точки зрения, Майлз анализирует исследования безопасности, раскрытия инцидентов и реальные развертывания, чтобы понять, где ИИ укрепляет оборону - и где он вводит новые уязвимости. Он уделяет особое внимание эксплуатации моделей, отравлению данных, автоматизации атак и операционным реалиям обеспечения безопасности систем, оснащенных ИИ, в масштабе.

Статьи, написанные Майлзом Окадой, сгенерированы с помощью ИИ и проверены редакционной командой Unite.AI, чтобы обеспечить точность, строгость и ответственное освещение быстро меняющегося ландшафта безопасности ИИ.