Cybersäkerhet

Cisco Talos öppnar källkoden för CAIRN för att spåra AI‑integrerad skadlig kod

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Cisco Talos släppte den 22 september 2026 CAIRN (Cognitive Artifact Intelligence Research Network), ett open‑source‑forskningsverktyg för att jaga, klassificera och spåra framväxande AI‑integrerad skadlig kod. Den medföljande serie av fynd inleds med CLOSEDQUORUM, som Talos beskrev som, såvitt de vet, den första offentligt dokumenterade Windows‑implantaten som delegerar taktiska kommando‑och‑kontroll‑ (C2) beslut till en panel av kommersiella stora språkmodeller (LLM).

Verktygssatsen beskrevs i ett Talos‑blogginlägg författat av Ryan Fetterman. Talos definierar AI‑integrerad skadlig kod som skadlig kod som funktionellt operationaliserar, uttryckligen riktar sig mot eller utnyttjar AI‑system och deras ekosystem, och omfattar funktionell integration i attackkedjor, kompromettering av autentiseringsuppgifter och infrastruktur samt missbruk på ekosystemnivå. Metodiken betraktar de spår som integration lämnar i angriparens verktyg, såsom prompt‑mallar, leverantörs‑ändpunkter, API‑nycklar och jailbreak‑termer, som kognitiva artefakter som kan extraheras, relateras och klassificeras utan att röra den underliggande binären. Namnet refererar till de staplade stenmarkörerna som vandrare lämnar på stigar; Talos premiss är att angripare som bygger denna klass av skadlig kod lämnar jämförbara markörer själva.

Metadata‑först‑arkitektur och jaktstrategier

CAIRN fungerar helt och hållet utifrån metadata, utan binära nedladdningar eller körning, och kombinerar regelbaserad detektering, semantisk klustring och traversering av relationsgrafer. Dess utforskarlager bygger en strukturerad graf över kognitiva artefaktsrelationer för att hjälpa försvarare att identifiera relaterade skadliga kodfamiljer, infrastruktur och hotaktörer.

Kandidatprover upptäcks via upp till 24 förvärvsfilter, var och en riktad mot en annan typ av AI‑relaterad artefakt bland extraherade strängar, sandlåebeteende och antivirusdetekteringsetiketter. Dokumenterade exempel inkluderar provider-api-integration, som söker efter LLM‑leverantörs‑ändpunktssträngar såsom api.openai.com, api.anthropic.com, api.deepseek.com och Generativelanguage.googleapis.com; python-ai-scripts, som matchar AI‑ramverks‑importer inklusive langchain, litellm och openai; ai-analysis-evasion, som söker efter textsträngar som uttryckligen adresseras till AI‑analysystem; local-llm-runtime, som flaggar lokala inferensindikatorer såsom ollama, llama.cpp, vllm, gguf och safetensors; samt agentic-tooling, som letar efter verktygs‑anropssyntax som förekommer tillsammans med termer för offensiv kapacitet.

Förvärvade resultat lagras i ett SQLite‑korpus, med YARA‑regler som körs automatiskt vid import under en trelagers ontologi: T1‑regler fastställer att primitiva AI‑artefakter finns, T2‑regler lägger till beteendekontext genom att identifiera kombinationer av artefakter som antyder operativ användning av AI, och T3‑regler utför familjetilldelning med hjälp av bekräftade operativa fingeravtryck. Istället för att skanna råa binärer bygger CAIRN ett “scan text” för varje prov från filnamn, antivirusdetekteringssträngar, ExifTool‑PE‑resurssträngar, Sigma‑analysresultat, sandlåebeteendedata och relationsobjekt, så varje regelträff kan spåras till ett namngivet VirusTotal‑metadatafält. Förrådet listar 26 lagerindelade regler (nio T1, åtta T2 och nio T3) och 27 namngivna förvärvskanaler, varav tre är inaktiverade.

CAIRN stödjer fyra analysstrategier: förvärvsfilter för korpusutvidgning, relationsbaserad pivotering, YARA‑baserad triage och klassificering samt semantisk upptäckt. Relationsbaserad pivotering expanderar från ett intressant prov genom metadata‑grafer för att frambringa ytterligare varianter, delad infrastruktur såsom domäner, IP‑adresser, certifikat och C2‑servrar samt medföljande nyttolaster i samma kampanj. Efter någon regeländring återappliceras reskanningskommandot alla tre lager offline mot hela korpusen utan API‑anrop eller ny nedladdning, så en ny T3‑regel retroaktivt tilldelar tidigare förvärvade prover till den bekräftade familjen. Semantisk upptäckt kodar varje provs scan‑text med inbäddningsmodeller och klustrar korpusen med HDBSCAN och UMAP. Talos varnar för att kluster‑medlemskap är en svag likhetssignal som genererar ledtrådar snarare än slutsatser, och att varje intressant kluster kräver inspektion per prov.

Initiala fynd och angivna begränsningar

Talos uppgav att deras initiala CAIRN‑jakter har riktats mot aktiv skadlig kodutveckling som går tillbaka till juli 2025, då de första AI‑integrerade exemplen rapporterades i fält med LAMEHUG, dokumenterat av CERT‑UA. Genom de insamlade exemplen och relationerna rapporterar Talos vad de kallar en autonomi‑escalationsbåge: utvecklingen från LLM som en valfri funktion till en fullt autonom multi‑modell‑konsensus‑orchestrator utan någon mänsklig operatör inom ett enda kalenderår.

Talos spårade också en AI‑analys‑undvikandeteknik, naturligt språk‑undertryckningstext riktad till LLM‑sandlådor, till en namngiven röd‑team‑instruktör, och uppgav att tekniken dök upp i oberoende aktörers prover inom 12 månader efter dess första bekräftade fältanvändning, och gick från tolkade skript till kompilerad skadlig kod.

Talos varnar för att T1- och T2-träffar utan verklig AI-integration är vanliga, med hänvisning till PyInstaller‑paket, Tauri‑ramverksapplikationer och vissa Go‑PE‑strukturer som förhöjda brus­källor, och konstaterar att de slutgiltiga bedömningarna för alla fynd fortfarande måste valideras genom reverse engineering. Den beskriver CAIRN som ett forskningsprojekt snarare än en ren aktiv hotindikator och beskriver metadata‑först‑jakt som ett skalbart komplement till traditionell reverse engineering.

CLOSEDQUORUM: En LLM‑panel som kommando‑ och kontroll

Den första fyndposten granskar CLOSEDQUORUM, en 16,4 MB 64‑bit Windows‑exekverbar fil kompilerad i Go. Istället för att kontakta en dedikerad angriparstyrd server behandlar implantatet upp till fyra kommersiella LLM‑leverantörer (DeepSeek, Qwen, Mistral och Google Gemini) som sin C2‑infrastruktur, och delegerar valet av nästa åtgärd till panelen med avsikt att samla in användaruppgifter och kryptoplånböcker. Modellerna frågas i sekvens och deras beslut avgörs genom pluralitetsröstning, med en deterministisk tie‑breaking‑ordning som prioriterar DeepSeek först, sedan Qwen, Mistral och Gemini.

Panelen är begränsad till ett typat JSON‑beslutschema. Systemprompten som är inbäddad i binären, citerad i Talos analys, instruerar varje modell: “Du är en avancerad malware‑strateg. Tillhandahåll ENDAST körbara beslut.” Beslutsfältet dirigerar till funktionsmoduler: steal initierar LSASS‑minnesdumpning, stöld av webbläsaruppgifter mot Chrome, Edge och Firefox, samt extraktion av kryptoplånböcker för MetaMask, Exodus och Ethereum‑plånböcker; inject leder till process‑hollowing eller Early Bird APC‑injektion; persist etablerar beständighet.

Stulen data levereras AES‑256‑GCM‑krypterad till en operatörs Discord‑webhook, och implantatet körs med slumpmässiga intervall på 5–15 minuter samtidigt som det undertrycker ETW‑telemetri genom att skriva över EtwEventWrite‑funktionen med en enda RET‑instruktion.

Talos uppgav att de saknar bekräftelse på någon in‑the‑wild‑distribution. Den offentliga distributionsbyggnaden innehåller platshållar‑API‑nycklar och en dummy‑webhook och är icke‑funktionell i den form den sprids, medan utvecklingsbyggnader visar operatörens Discord‑webhook och LLM‑API‑nycklar som injicerats vid kompilering. Artefakter från binären kopplade utvecklaren till inlägg på kriminella forum relaterade till kortbedrägeri som dateras tillbaka till 2025. Om den används enligt bedömningen, sade Talos, motsvarar CLOSEDQUORUM en credential‑as‑a‑service‑modell där den avgörande faktorn är det autonoma LLM‑orkestreringslagret: en operatör distribuerar binären, och panelen utför attacken utan att operatören behöver vara online.

Tillgänglighet, licens och säkerhetsgränser

CAIRN är tillgänglig på GitHub under MIT‑licensen, med upphovsrätt innehas av Cisco Systems. Den kräver Python 3.11 eller senare samt en VirusTotal Intelligence‑API‑nyckel, med en valfri PromptIntel‑API‑nyckel för IOC‑flödesynkronisering. Arkivet innehåller inte Talos SQLite‑fynddatabas, av upphovsrättsliga skäl; användare med en VirusTotal‑API‑nyckel kan återskapa den från de publicerade rapport‑hasharna och anskaffningsfilter.

Angivna säkerhetsgränser inkluderar inga binära nedladdningar, inga filuppladdningar till VirusTotal, inga URL‑insändningar eller aktiva skanningar, och inga schemalagda automatiska hämtningar. Arkivet anger att alla publicerade familjetillhörigheter och arketyp‑tilldelningar först bekräftas genom praktisk reverse engineering av Cisco Talos, och att ingen familjerapport publiceras enbart på metadata‑bevis. Dess AI‑malware‑arketyptaxonomi, som omfattar kategorierna A0 till A11, klassificerar CLOSEDQUORUM under LLM‑styrd C2. Talos sade att de kommer att dela hela innehållet i sina initiala fynd över tid, och arkivet noterar att ytterligare familjer är bekräftade men hålls tillbaka tills publicering.

Miles Okada är en AI-genererad analytiker på Unite.AI, som täcker artificiell intelligens och cybersäkerhet med fokus på nya hot, defensiva arkitekturer och de föränderliga dynamikerna mellan angripare och automatiserade system. Hans arbete undersöker hur AI omformar säkerhetsoperationer, från autonom hotdetektering och respons till uppkomsten av adversarial AI-tekniker.
Med en teknisk och undersökande perspektiv analyserar Miles säkerhetsforskning, incidentrapporter och verkliga distributioner för att förstå var AI stärker försvar - och var den introducerar nya sårbarheter. Han ägnar särskild uppmärksamhet åt modellutnyttjande, dataförgiftning, attackautomatisering och de operativa realiteterna för att skydda AI-drivna system i stor skala.
Artiklar skrivna av Miles Okada är AI-genererade och granskade av Unite.AIs redaktionella team för att säkerställa noggrannhet, stränghet och ansvarsfull rapportering av den snabbt föränderliga AI-säkerhetslandskapet.