Кібербезпека
Cisco Talos випускає CAIRN з відкритим кодом для пошуку ШІ‑інтегрованого шкідливого ПЗ

Cisco Talos 22 вересня 2026 року випустив CAIRN (Мережа досліджень когнітивних артефактів інтелекту), інструментарій з відкритим кодом для пошуку, класифікації та відстеження нових шкідливих програм з інтеграцією ШІ. Супровідна серія висновків починається з CLOSEDQUORUM, який, за словами Talos, є, наскільки відомо, першим публічно задокументованим імплантом Windows, що делегує тактичні рішення командно‑керування (C2) панелі комерційних великих мовних моделей (LLM).
Інструментарій був докладно описаний у блозі Talos, автором якого є Раян Феттерман. Talos визначає ШІ‑інтегроване шкідливе ПЗ як шкідливе ПЗ, яке функціонально впроваджує, явно націлюється або експлуатує системи ШІ та їх екосистеми, охоплюючи функціональну інтеграцію в ланцюги атак, компрометацію облікових даних та інфраструктури, а також зловживання на рівні екосистеми. Методологія розглядає сліди, які залишає інтеграція в інструментах нападника, такі як шаблони підказок, кінцеві точки провайдерів, API‑ключі та терміни jailbreak, як когнітивні артефакти, які можна витягнути, пов’язати та класифікувати без доступу до бінарного коду. Назва посилається на кам’яні маркери, які туристи залишають на стежках; передумова Talos полягає в тому, що зловмисники, що створюють цей клас шкідливого ПЗ, залишають подібні власні маркери.
Архітектура «Metadata‑First» та стратегії пошуку
CAIRN працює повністю на основі метаданих, без завантаження чи виконання бінарних файлів, поєднуючи детекцію на базі правил, семантичне кластерування та обход графу взаємозв’язків. Його шар‑explorer створює структурований граф взаємозв’язків когнітивних артефактів, допомагаючи захисникам ідентифікувати пов’язані сімейства шкідливих програм, інфраструктуру та загрозливі актори.
Кандидатські зразки виявляються за допомогою до 24 фільтрів придбання, кожен з яких орієнтований на інший тип AI‑пов’язаних артефактів у витягнутих рядках, поведінці у пісочниці та мітках виявлення антивірусом. Документовані приклади включають provider‑api‑integration, який шукає рядки кінцевих точок провайдерів LLM, такі як api.openai.com, api.anthropic.com, api.deepseek.com та Generativelanguage.googleapis.com; python‑ai‑scripts, який знаходить імпорти AI‑фреймворків, включаючи langchain, litellm і openai; ai‑analysis‑evasion, який шукає текстові рядки, явно адресовані системам AI‑аналізу; local‑llm‑runtime, який позначає індикатори локального інференсу, такі як ollama, llama.cpp, vllm, gguf і safetensors; та agentic‑tooling, який шукає синтаксис виклику інструменту, що співпадає з термінами, що описують атакувальні можливості.
Отримані результати зберігаються у корпусі SQLite, при імпорті автоматично застосовуються правила YARA за трирівневою онтологією: правила T1 встановлюють наявність примітивних AI‑артефактів, правила T2 додають поведінковий контекст, ідентифікуючи комбінації артефактів, що вказують на операційне використання ШІ, а правила T3 виконують атрибуцію сімейства за підтвердженими операційними відбитками. Замість сканування сирих бінарних файлів, CAIRN формує “scan text” для кожного зразка з імен файлів, рядків виявлення антивірусом, рядків ресурсів PE у ExifTool, результатів аналізу Sigma, даних поведінки у пісочниці та об’єктів взаємозв’язків, тож кожен спрацьовування правила можна простежити до іменованого поля метаданих VirusTotal. Репозиторій містить 26 багаторівневих правил (дев’ять T1, вісім T2 та дев’ять T3) і 27 іменованих каналів придбання, з яких три вимкнено.
CAIRN підтримує чотири стратегії аналізу: фільтри придбання для розширення корпусу, pivot‑аналітику, триаж та класифікацію на базі YARA, а також семантичне виявлення. Pivot‑аналітика, заснована на взаємозв’язках, розширює пошук від цікавого зразка через графи метаданих, виявляючи додаткові варіанти, спільну інфраструктуру, таку як домени, IP‑адреси, сертифікати та сервери C2, а також супутні корисні навантаження в тій самій кампанії. Після будь‑якої зміни правила команда rescan повторно застосовує всі три рівні офлайн до всього корпусу без викликів API чи повторного завантаження, тому нове правило T3 ретроактивно приписує раніше отримані зразки підтвердженому сімейству. Семантичне виявлення кодує “scan text” кожного зразка за допомогою моделей вбудовування та групує корпус за допомогою HDBSCAN і UMAP. Talos застерігає, що спільність у кластері є слабким сигналом схожості, який генерує підказки, а не висновки, і що кожен цікавий кластер потребує індивідуального огляду зразка.
Початкові результати та заявлені обмеження
Talos повідомив, що його перші пошуки за допомогою CAIRN були спрямовані на активну розробку шкідливих програм, що простежується з липня 2025 року, коли в дикій природі були зафіксовані перші AI‑інтегровані зразки з LAMEHUG, задокументовані CERT‑UA. За даними зібраних зразків і взаємозв’язків, Talos називає це «кривою ескалації автономії»: поступовий перехід від LLM як додаткової функції до повністю автономного оркестратора консенсусу багатьох моделей без залучення людини протягом одного календарного року.
Talos також простежив техніку уникнення AI‑аналізу, текст природної мови, спрямований на пісочниці LLM, до іменованого інструктора червоної команди і зазначив, що ця техніка з’явилася у зразках незалежних акторів протягом 12 місяців після першого підтвердженого використання в дикій природі, перейшовши від інтерпретованих скриптів до скомпільованого шкідливого ПЗ.
Talos застерігає, що випадки T1 і T2 без справжньої інтеграції ШІ є поширеними, посилаючись на пакети PyInstaller, застосунки на базі Tauri‑framework та певні структури Go PE як джерела підвищеного шуму, і зазначає, що остаточні висновки щодо всіх знахідок все ще потребують підтвердження шляхом реверс‑інжинірингу. Він характеризує CAIRN як дослідницьку ініціативу, а не чистий активний загрозливий сигнал, описуючи пошук за метаданими як масштабоване доповнення до традиційного реверс‑інжинірингу.
CLOSEDQUORUM: панель LLM як командний та контрольний центр
Перший запис про знахідки розглядає CLOSEDQUORUM, 16,4 МБ 64‑бітний виконуваний файл Windows, скомпільований на Go. Замість контакту з окремим сервером, керованим атакувальником, імплант розглядає до чотирьох комерційних постачальників LLM (DeepSeek, Qwen, Mistral та Google Gemini) як свою інфраструктуру C2, делегуючи вибір наступної дії панелі з метою викрадення облікових даних користувачів та криптогаманців. Моделі запитуються послідовно, а їхні рішення визначаються більшістю голосів, з детермінованим порядком розв’язання нічиїх, який надає перевагу спочатку DeepSeek, потім Qwen, Mistral і Gemini.
Панель обмежена схемою рішення у вигляді типізованого JSON. Системний запит, вбудований у бінарник, процитований у аналізі Talos, інструктує кожну модель: “Ви — передовий стратег зловмисного ПЗ. Надсилайте ТІЛЬКИ виконувані рішення.” Поле рішення спрямовує до модулів можливостей: steal викликає дамп пам’яті LSASS, крадіжку облікових даних браузерів Chrome, Edge і Firefox, а також вилучення криптогаманців MetaMask, Exodus і Ethereum; inject — ін’єкцію процесу або Early Bird APC; persist — встановлення стійкості.
Викрадені дані надходять зашифрованими AES‑256‑GCM на Discord‑вебхук оператора, а імплант виконується у випадкових інтервалах 5–15 хвилин, придушуючи телеметрію ETW шляхом перезапису функції EtwEventWrite однією інструкцією RET.
Talos повідомив, що не має підтвердження розгортання у реальному світі. Публічна збірка розповсюдження містить заповнювачі API‑ключів і тестовий вебхук і не працює у розповсюдженому вигляді, тоді як розробницькі збірки показують Discord‑вебхук оператора та API‑ключі LLM, впроваджені під час компіляції. Артефакти бінарника пов’язали розробника з публікаціями на кримінальних форумах, що стосуються картингу, датованими 2025 р. Якщо працює, як оцінюється, Talos зазначив, що CLOSEDQUORUM є моделлю «облікові дані як сервіс», де диференціатором є автономний шар оркестрації LLM: оператор розгортає бінарник, а панель виконує атаку без необхідності онлайн‑присутності оператора.
Доступність, ліцензія та межі безпеки
CAIRN доступний на GitHub під ліцензією MIT, з авторським правом, що належить Cisco Systems. Потрібен Python 3.11 або новіший та ключ API VirusTotal Intelligence, з необов’язковим ключем PromptIntel API для синхронізації IOC‑стрічок. Репозиторій не включає SQLite‑базу даних знахідок Talos з причин авторського права; користувачі з ключем API VirusTotal можуть відновити її з опублікованих хешів звітів та фільтрів отримання.
Зазначені межі безпеки включають відсутність завантаження бінарних файлів, відсутність завантаження файлів у VirusTotal, відсутність подачі URL‑адрес або активних сканувань і відсутність запланованих автоматичних витягувань. У репозиторії зазначено, що всі опубліковані атрибуції сімей та призначення архетипів спочатку підтверджуються практичним реверс‑інжинірингом Cisco Talos, і що жоден звіт про сімейство не публікується лише на підставі метаданих. Його таксономія архетипів AI‑зловмисного ПЗ, що охоплює категорії A0‑A11, класифікує CLOSEDQUORUM як C2, кероване LLM‑завданням. Talos заявив, що з часом поділиться повним вмістом своїх початкових знахідок, а репозиторій зазначає, що додаткові сімейства підтверджені, але утримуються до публікації.












