Siber Güvenlik
Cisco Talos, AI Entegreli Kötü Amaçlı Yazılımları Avlamak İçin CAIRN’i Açık Kaynak Yapıyor

Cisco Talos, 22 Eylül 2026 tarihinde CAIRN (Cognitive Artifact Intelligence Research Network) adlı açık kaynak araştırma araç setini yayımladı; bu araç, yeni ortaya çıkan AI‑entegreli kötü amaçlı yazılımları avlamak, sınıflandırmak ve izlemek için tasarlanmıştır. Eşlik eden bulgu serisi, Talos’un bilgisine göre, ticari büyük dil modelleri (LLM) paneline taktiksel komut‑ve‑kontrol (C2) kararlarını devreden ilk kamuya belgelenmiş Windows implantı olarak CLOSEDQUORUM’u tanıttığı bir girişle başlıyor.
Araç seti, Ryan Fetterman tarafından kaleme alınan bir Talos blog gönderisinde ayrıntılı olarak anlatıldı. Talos, AI‑entegreli kötü amaçlı yazılımı, AI sistemlerini ve ekosistemlerini işlevsel olarak çalıştıran, açıkça hedefleyen veya istismar eden, saldırı zincirlerine işlevsel entegrasyon, kimlik bilgileri ve altyapı ihlali ve ekosistem‑düzeyinde suistimal gibi çeşitli şekillerde kullanan kötü amaçlı yazılım olarak tanımlıyor. Metodoloji, entegrasyonun saldırgan araçları içinde bıraktığı izleri—örneğin istem şablonları, sağlayıcı uç noktaları, API anahtarları ve jailbreak terimleri—temel ikili dosyaya dokunmadan çıkarılabilir, ilişkilendirilebilir ve sınıflandırılabilir bilişsel eserler olarak ele alıyor. İsim, yürüyüşçülerin patikalarda bıraktığı yığılmış taş işaretlerine atıfta bulunur; Talos’un varsayımı, bu sınıf kötü amaçlı yazılımları geliştiren saldırganların da benzer işaretler bıraktığıdır.
Meta Veri‑İlk Mimari ve Av Stratejileri
CAIRN, ikili dosya indirme veya yürütme olmaksızın tamamen meta veriden çalışır; kural‑tabanlı tespit, anlamsal kümeleme ve ilişki grafiği geçişini birleştirir. Keşif katmanı, savunucuların ilgili kötü amaçlı yazılım ailelerini, altyapıyı ve tehdit aktörlerini tanımlamasına yardımcı olmak için bilişsel eser ilişkilerinin yapılandırılmış bir grafiğini oluşturur.
Aday örnekler, çıkarılan dize, sandbox davranışı ve antivirüs tespit etiketleri arasında farklı AI‑ilişkili eser türlerini hedefleyen 24’e kadar edinim filtresi aracılığıyla keşfedilir. Belgelenen örnekler arasında LLM sağlayıcı uç noktası dizelerini (api.openai.com, api.anthropic.com, api.deepseek.com ve Generativelanguage.googleapis.com gibi) arayan provider-api-integration; langchain, litellm ve openai gibi AI çerçevesi ithalatlarını eşleştiren python-ai-scripts; AI analiz sistemlerine açıkça yöneltilen metin dizelerini arayan ai-analysis-evasion; ollama, llama.cpp, vllm, gguf ve safetensors gibi yerel çıkarım göstergelerini işaretleyen local-llm-runtime; ve saldırı yetenek terimleriyle birlikte görülen araç‑çağrı sözdizimini arayan agentic-tooling bulunur.
Edinilen sonuçlar bir SQLite veri kümesinde depolanır; YARA kuralları, içe aktarım sırasında otomatik olarak üç katmanlı bir ontoloji altında çalıştırılır: T1 kuralları, temel AI eserlerinin mevcut olduğunu belirler, T2 kuralları, AI’nın operasyonel kullanımını gösteren eser kombinasyonlarını tanımlayarak davranışsal bağlam ekler ve T3 kuralları, doğrulanmış operasyonel parmak izlerini kullanarak aile atamasını gerçekleştirir. CAIRN, ham ikili dosyaları taramak yerine, her örnek için dosya adları, antivirüs tespit dizeleri, ExifTool PE kaynak dizeleri, Sigma analiz sonuçları, sandbox davranış verileri ve ilişki nesnelerinden oluşan bir \”tarama metni\” oluşturur; böylece her kural eşleşmesi adlandırılmış bir VirusTotal meta veri alanına izlenebilir. Depo, 26 katmanlı kural (dokuz T1, sekiz T2 ve dokuz T3) ve 27 adlandırılmış edinim kanalını (üçü devre dışı) listeler.
CAIRN, dört analiz stratejisini destekler: veri kümesini genişletmek için edinim filtreleri, ilişki‑tabanlı pivotlama, YARA‑tabanlı triyaj ve sınıflandırma ve anlamsal keşif. İlişki‑tabanlı pivotlama, ilgi duyulan bir örnekten meta veri grafikleri aracılığıyla dışa doğru genişleyerek ek varyantları, alan adları, IP adresleri, sertifikalar ve C2 sunucuları gibi ortak altyapıyı ve aynı kampanyadaki eşlik eden yükleri ortaya çıkarır. Herhangi bir kural değişikliğinden sonra, yeniden tarama komutu, API çağrısı veya yeniden indirme yapmadan tam veri kümesi üzerinde üç katmanı çevrim dışı yeniden uygular; böylece yeni bir T3 kuralı, daha önce edinilen örnekleri geriye dönük olarak doğrulanmış aileye atar. Anlamsal keşif, her örneğin tarama metnini gömme modelleriyle kodlar ve veri kümesini HDBSCAN ve UMAP kullanarak kümeler. Talos, küme ortak üyeliğinin sonuçtan çok ipucu üreten zayıf bir benzerlik sinyali olduğunu ve her ilginç kümenin örnek‑başına inceleme gerektirdiğini vurgular.
İlk Bulgular ve Belirtilen Sınırlamalar
Talos, ilk CAIRN avlarının, ilk AI‑entegreli örneklerin LAMEHUG ile sahada raporlandığı Temmuz 2025 tarihine kadar uzanan aktif kötü amaçlı yazılım geliştirmeyi hedeflediğini belirtti; bu örnekler CERT‑UA tarafından belgelenmiştir. Toplanan örnekler ve ilişkiler arasında, Talos’un ‘özerklik yükseliş yayını’ olarak adlandırdığı bir süreci rapor etti: LLM’nin isteğe bağlı bir özellikten, tek bir takvim yılı içinde insan operatör olmadan tamamen özerk çok‑modelli bir mutabakat düzenleyicisine dönüşmesi.
Talos ayrıca, LLM sandbox’larına yönelik doğal dil baskı metni içeren bir AI‑analiz kaçınma tekniğini isimli bir kırmızı takım eğitmenine bağladı ve bu tekniğin, sahada ilk kez doğrulandıktan 12 ay içinde bağımsız aktör örneklerinde ortaya çıktığını, yorumlanmış betiklerden derlenmiş kötü amaçlı yazılıma geçiş yaptığını belirtti.
Talos, gerçek AI entegrasyonu olmayan T1 ve T2 tespitlerinin yaygın olduğunu, PyInstaller paketlerini, Tauri çerçevesi uygulamalarını ve belirli Go PE yapılarını yükseltilmiş gürültü kaynakları olarak göstererek, tüm bulguların nihai kararlarının hâlâ tersine mühendislik yoluyla doğrulanması gerektiğini belirtiyor. CAIRN’ı saf bir aktif tehdit sinyali yerine bir araştırma çabası olarak nitelendiriyor ve metadata-öncelikli avcılığı geleneksel tersine mühendisliğe ölçeklenebilir bir tamamlayıcı olarak tanımlıyor.
CLOSEDQUORUM: Komut ve Kontrol Olarak Bir LLM Paneli
İlk bulgu girişi, 16,4 MB boyutunda, 64‑bit Windows yürütülebilir dosya olan ve Go dilinde derlenmiş CLOSEDQUORUM’u inceliyor. Özel bir saldırgan sunucusuna bağlanmak yerine, implant dört ticari LLM sağlayıcısını (DeepSeek, Qwen, Mistral ve Google Gemini) C2 altyapısı olarak kullanıyor ve bir sonraki eylemini panel üzerinden seçerek kullanıcı kimlik bilgileri ve kripto cüzdanlarını toplama amacı taşıyor. Modeller sırasıyla sorgulanıyor ve kararları çoğunluk oylamasıyla belirleniyor; bağ durumunda ise öncelikli olarak DeepSeek, ardından Qwen, Mistral ve Gemini tercih ediliyor.
Panel, tiplenmiş bir JSON karar şemasına sınırlı. İkili dosyaya gömülü, Talos’un analizi içinde alıntılanan sistem istemi, her modele şu talimatı veriyor: “Sen gelişmiş bir kötü amaçlı yazılım stratejistisin. SADECE yürütülebilir kararlar sağla.” Karar alanı yetenek modüllerine yönlendirilir: steal, LSASS bellek dökümü, Chrome, Edge ve Firefox tarayıcı kimlik bilgileri çalması ve MetaMask, Exodus ve Ethereum cüzdanlarını hedef alan kripto cüzdan çıkarımını tetikler; inject, süreç boşaltma veya Early Bird APC enjeksiyonuna yönlendirir; persist, kalıcılık oluşturur.
Çalınan materyal, bir operatörün Discord webhook’una AES‑256‑GCM ile şifrelenmiş olarak gönderilir ve implant, ETW telemetrisi izini silmek için EtwEventWrite işlevini tek bir RET talimatıyla üzerine yazarak 5‑15 dakika aralıklarla rastgele çalışır.
Talos, sahada dağıtımına dair bir teyit olmadığını belirtti. Kamu dağıtım sürümü, yer tutucu API anahtarları ve sahte bir webhook içeriyor ve dağıtıldığında çalışmaz durumda; geliştirme sürümleri ise derleme zamanında operatörün Discord webhook’unu ve LLM API anahtarlarını ekliyor. İkili dosyadan elde edilen kalıntılar, geliştiriciyi 2025 tarihine kadar uzanan karting ile ilgili suç forumu gönderilerine bağladı. Talos’un değerlendirmesine göre, CLOSEDQUORUM, farklılaştırıcı unsurun otonom LLM orkestrasyon katmanı olduğu bir kimlik‑bilgisi‑servisi modeli haline geliyor: bir operatör ikili dosyayı dağıtıyor ve panel, operatörün çevrim içi olmasına gerek kalmadan saldırıyı yürütüyor.
Kullanılabilirlik, Lisans ve Güvenlik Sınırları
CAIRN, GitHub’da mevcut olup MIT Lisansı altında dağıtılmaktadır; telif hakkı Cisco Systems’a aittir. Python 3.11 veya daha yeni bir sürüm ve bir VirusTotal Intelligence API anahtarı gerektirir; isteğe bağlı olarak IOC beslemesi senkronizasyonu için PromptIntel API anahtarı da kullanılabilir. Depo, telif hakkı gerekçesiyle Talos’un SQLite bulgular veri tabanını içermez; VirusTotal API anahtarı olan kullanıcılar, yayınlanan rapor hash’leri ve edinim filtrelerinden veri tabanını yeniden oluşturabilir.
Belirtilen güvenlik sınırları arasında ikili indirme, VirusTotal’a dosya yükleme, URL gönderimi veya aktif tarama ve zamanlanmış otomatik çekimler bulunmamaktadır. Depo, tüm yayınlanan aile atıfları ve arketip atamalarının Cisco Talos tarafından doğrudan tersine mühendislik ile ilk kez doğrulandığını ve yalnızca metadata kanıtına dayanarak hiçbir aile raporunun yayınlanmadığını belirtir. AI‑malware arketip taksonomisi, A0’dan A11’e kadar uzanan kategorileri kapsar ve CLOSEDQUORUM’u LLM‑görevli C2 olarak sınıflandırır. Talos, zaman içinde ilk bulgularının tam içeriğini paylaşacağını ve ek ailelerin doğrulandığını ancak yayınlanana kadar saklı tutulduğunu not eder.












