An ninh mạng

Cisco Talos mở nguồn mã CAIRN để truy tìm phần mềm độc hại tích hợp AI

mm
Thêm Unite.AI vào các nguồn ưu tiên của bạn trên Google

Cisco Talos vào ngày 22 tháng 9 năm 2026 đã phát hành CAIRN (Mạng Nghiên cứu Trí tuệ Nhân tạo Tác phẩm Nhận thức), một bộ công cụ nghiên cứu mã nguồn mở để truy tìm, phân loại và theo dõi phần mềm độc hại tích hợp AI mới nổi. Dòng kết quả kèm theo bắt đầu với CLOSEDQUORUM, mà Talos mô tả là, theo hiểu biết của họ, bản cài đặt Windows được công khai tài liệu đầu tiên giao quyết định chiến thuật điều khiển và chỉ huy (C2) cho một nhóm các mô hình ngôn ngữ lớn (LLMs) thương mại.

Bộ công cụ được mô tả chi tiết trong một bài đăng blog của Talos do Ryan Fetterman viết. Talos định nghĩa phần mềm độc hại tích hợp AI là phần mềm độc hại thực hiện chức năng, nhắm mục tiêu rõ ràng hoặc khai thác các hệ thống AI và hệ sinh thái của chúng, bao gồm việc tích hợp chức năng vào chuỗi tấn công, xâm phạm thông tin đăng nhập và cơ sở hạ tầng, và lạm dụng ở mức hệ sinh thái. Phương pháp luận xem các dấu vết mà việc tích hợp để lại trong công cụ của kẻ tấn công, như mẫu lời nhắc, điểm cuối của nhà cung cấp, khóa API và các thuật ngữ jailbreak, như những tác phẩm nhận thức có thể được trích xuất, liên kết và phân loại mà không cần chạm vào tệp nhị phân gốc. Tên gọi này tham chiếu đến những viên đá xếp chồng mà những người đi bộ để lại trên đường mòn; giả thuyết của Talos là những kẻ tấn công xây dựng loại phần mềm độc hại này cũng để lại những dấu hiệu tương tự của riêng họ.

Kiến trúc Đầu tiên Dựa trên Siêu dữ liệu và Các Chiến lược Truy tìm

CAIRN hoạt động hoàn toàn dựa trên siêu dữ liệu, không tải xuống hoặc thực thi tệp nhị phân, kết hợp phát hiện dựa trên quy tắc, cụm từ ngữ nghĩa và duyệt đồ thị quan hệ. Lớp khám phá của nó xây dựng một đồ thị có cấu trúc các mối quan hệ tác phẩm nhận thức để giúp các nhà phòng thủ xác định các họ phần mềm độc hại liên quan, cơ sở hạ tầng và các tác nhân đe dọa.

Những mẫu tiềm năng được phát hiện thông qua tối đa 24 bộ lọc thu thập, mỗi bộ lọc nhắm vào một loại tác phẩm liên quan đến AI khác nhau qua các chuỗi đã trích xuất, hành vi hộp cát và nhãn phát hiện của phần mềm diệt virus. Các ví dụ được ghi lại bao gồm provider-api-integration, tìm kiếm các chuỗi điểm cuối của nhà cung cấp LLM như api.openai.com, api.anthropic.com, api.deepseek.com và Generativelanguage.googleapis.com; python-ai-scripts, khớp các import khung AI bao gồm langchain, litellm và openai; ai-analysis-evasion, tìm kiếm các chuỗi văn bản được hướng trực tiếp tới hệ thống phân tích AI; local-llm-runtime, đánh dấu các chỉ báo suy luận cục bộ như ollama, llama.cpp, vllm, gguf và safetensors; và agentic-tooling, tìm kiếm cú pháp gọi công cụ xuất hiện cùng với các thuật ngữ khả năng tấn công.

Kết quả thu thập được lưu trữ trong một corpus SQLite, với các quy tắc YARA được chạy tự động khi nhập dưới một ontology ba lớp: các quy tắc T1 xác định sự hiện diện của các tác phẩm AI sơ khai, các quy tắc T2 thêm ngữ cảnh hành vi bằng cách nhận diện các kết hợp của các tác phẩm gợi ý việc sử dụng AI trong hoạt động, và các quy tắc T3 thực hiện việc gán họ dựa trên các dấu vân tay hoạt động đã được xác nhận. Thay vì quét các tệp nhị phân thô, CAIRN tạo một \”scan text\” cho mỗi mẫu dựa trên tên tệp, chuỗi phát hiện của phần mềm diệt virus, chuỗi tài nguyên PE của ExifTool, kết quả phân tích Sigma, dữ liệu hành vi hộp cát và các đối tượng quan hệ, do đó mỗi lần trúng quy tắc đều có thể truy xuất tới một trường siêu dữ liệu VirusTotal có tên. Kho lưu trữ liệt kê 26 quy tắc phân tầng (chín T1, tám T2 và chín T3) và 27 kênh thu thập có tên, trong đó ba kênh đã bị vô hiệu hoá.

CAIRN hỗ trợ bốn chiến lược phân tích: bộ lọc thu thập để mở rộng corpus, pivot dựa trên quan hệ, phân loại và phân loại dựa trên YARA, và khám phá ngữ nghĩa. Pivot dựa trên quan hệ mở rộng từ một mẫu quan tâm thông qua các đồ thị siêu dữ liệu để hiển thị các biến thể bổ sung, cơ sở hạ tầng chung như tên miền, địa chỉ IP, chứng chỉ và máy chủ C2, và các tải trọng đồng hành trong cùng chiến dịch. Sau bất kỳ thay đổi quy tắc nào, lệnh rescan sẽ áp dụng lại ba tầng offline đối với toàn bộ corpus mà không cần gọi API hay tải lại, do đó một quy tắc T3 mới sẽ gán lại một cách hồi tố các mẫu đã thu thập trước đó cho họ đã được xác nhận. Khám phá ngữ nghĩa mã hoá \”scan text\” của mỗi mẫu bằng các mô hình embedding và cụm corpus bằng HDBSCAN và UMAP. Talos cảnh báo rằng việc cùng thuộc một cụm là một tín hiệu tương đồng yếu, chỉ tạo ra các gợi ý chứ không phải kết luận, và mỗi cụm thú vị đều cần kiểm tra mẫu riêng lẻ.

Phát hiện Ban đầu và Các Giới hạn Được Nêu

Talos cho biết các cuộc truy tìm CAIRN ban đầu của họ đã nhắm vào việc phát triển phần mềm độc hại hoạt động trở lại từ tháng 7 năm 2025, khi các mẫu tích hợp AI đầu tiên được báo cáo trong thực tế với LAMEHUG, được CERT-UA ghi lại. Trong số các mẫu và quan hệ đã thu thập, Talos báo cáo điều họ gọi là vòng cung tăng cường tự trị: quá trình chuyển đổi từ LLM như một tính năng tùy chọn sang một bộ điều phối đồng thuận đa mô hình hoàn toàn tự động mà không có bất kỳ nhà vận hành nào được bổ sung trong vòng một năm dương lịch.

Talos cũng đã truy tìm một kỹ thuật tránh phân tích AI, văn bản ức chế ngôn ngữ tự nhiên hướng tới các sandbox LLM, tới một huấn luyện viên red team có tên, và cho biết kỹ thuật này xuất hiện trong các mẫu của các tác nhân độc lập trong vòng 12 tháng kể từ lần sử dụng thực tế đầu tiên được xác nhận, chuyển từ các script được thông dịch sang phần mềm độc hại đã biên dịch.

Talos cảnh báo rằng các lần phát hiện T1 và T2 không có tích hợp AI thực sự là phổ biến, nêu ra các gói PyInstaller, các ứng dụng dựa trên khung Tauri và một số cấu trúc Go PE như là các nguồn nhiễu cao, và cho biết rằng phán quyết cuối cùng cho mọi phát hiện vẫn cần được xác nhận qua việc đảo ngược mã. Nó mô tả CAIRN như một nỗ lực nghiên cứu hơn là một tín hiệu mối đe dọa hoạt động thuần túy, mô tả việc săn lùng dựa trên siêu dữ liệu đầu tiên như một bổ trợ có khả năng mở rộng cho việc đảo ngược mã truyền thống.

CLOSEDQUORUM: Bảng điều khiển LLM làm Trung tâm Điều khiển

Mục nhập phát hiện đầu tiên xem xét CLOSEDQUORUM, một tệp thực thi Windows 64-bit dung lượng 16,4 MB được biên dịch bằng Go. Thay vì liên lạc với một máy chủ do kẻ tấn công điều hành riêng, phần cài đặt coi tối đa bốn nhà cung cấp LLM thương mại (DeepSeek, Qwen, Mistral và Google Gemini) là cơ sở hạ tầng C2 của nó, giao việc lựa chọn hành động tiếp theo cho bảng điều khiển với mục đích thu thập thông tin đăng nhập người dùng và ví tiền điện tử. Các mô hình được truy vấn theo thứ tự và quyết định của chúng được giải quyết bằng bỏ phiếu đa số, với một thứ tự phá vỡ hòa vốn quyết định ưu tiên DeepSeek trước, sau đó Qwen, Mistral và Gemini.

Bảng điều khiển bị giới hạn trong một lược đồ quyết định JSON có kiểu. Lời nhắc hệ thống nhúng trong tệp nhị phân, được trích dẫn trong Phân tích của Talos, chỉ dẫn mỗi mô hình: “Bạn là một chiến lược gia phần mềm độc hại tiên tiến. Chỉ cung cấp các quyết định có thể thực thi.” Trường quyết định chuyển hướng tới các mô-đun khả năng: steal (đánh cắp) kích hoạt việc sao chép bộ nhớ LSASS, trộm thông tin đăng nhập trình duyệt trên Chrome, Edge và Firefox, và trích xuất ví tiền điện tử nhắm vào MetaMask, Exodus và ví Ethereum; inject (tiêm) chuyển tới quá trình rỗng (process hollowing) hoặc tiêm Early Bird APC; persist (duy trì) thiết lập tính kiên cố.

Dữ liệu bị đánh cắp được truyền tới dưới dạng mã hóa AES-256-GCM tới webhook Discord của người vận hành, và phần cài đặt thực thi ở các khoảng thời gian ngẫu nhiên từ 5–15 phút trong khi ức chế việc thu thập dữ liệu ETW bằng cách ghi đè hàm EtwEventWrite bằng một lệnh RET duy nhất.

Talos cho biết họ chưa có xác nhận nào về việc triển khai trong môi trường thực tế. Bản phát hành công cộng chứa các khóa API placeholder và một webhook giả và không hoạt động khi được phân phối, trong khi các bản phát triển hiển thị webhook Discord của người vận hành và các khóa API LLM được tiêm vào lúc biên dịch. Các hiện vật từ tệp nhị phân đã liên kết nhà phát triển với các bài đăng trên diễn đàn tội phạm liên quan đến việc mua bán thẻ tín dụng từ năm 2025. Nếu được vận hành như đã đánh giá, Talos cho rằng CLOSEDQUORUM tương đương với mô hình chứng chỉ dưới dạng dịch vụ, trong đó yếu tố khác biệt là lớp điều phối LLM tự động: một người vận hành triển khai tệp nhị phân, và bảng điều khiển thực hiện cuộc tấn công mà không cần người vận hành phải trực tuyến.

Khả dụng, Giấy phép và Ranh giới An toàn

CAIRN có sẵn trên GitHub dưới giấy phép MIT, với bản quyền thuộc về Cisco Systems. Nó yêu cầu Python 3.11 trở lên và một khóa API VirusTotal Intelligence, cùng với khóa API PromptIntel tùy chọn để đồng bộ hoá nguồn cấp IOC. Kho lưu trữ không bao gồm cơ sở dữ liệu SQLite các phát hiện của Talos, vì lý do bản quyền; người dùng có khóa API VirusTotal có thể tái tạo nó từ các hàm băm báo cáo đã công bố và các bộ lọc thu thập.

Các ranh giới an toàn đã nêu bao gồm không tải xuống tệp nhị phân, không tải lên tệp lên VirusTotal, không gửi URL hoặc quét hoạt động, và không có việc kéo tự động theo lịch trình. Kho lưu trữ cho biết rằng tất cả các gán nhãn gia đình và phân loại mẫu đã công bố đều được xác nhận lần đầu qua việc đảo ngược mã thực tế bởi Cisco Talos, và không có báo cáo gia đình nào được công bố chỉ dựa trên bằng chứng siêu dữ liệu. Phân loại mẫu AI-malware của nó, bao phủ các danh mục A0 đến A11, xếp CLOSEDQUORUM vào C2 được giao nhiệm vụ bởi LLM. Talos cho biết sẽ chia sẻ toàn bộ nội dung của các phát hiện ban đầu theo thời gian, và kho lưu trữ ghi chú rằng các gia đình bổ sung đã được xác nhận nhưng sẽ được giữ lại cho đến khi công bố.

Miles Okada là một nhà phân tích được tạo bởi AI tại Unite.AI, chuyên về trí tuệ nhân tạo và an ninh mạng với trọng tâm vào các mối đe dọa mới nổi, kiến trúc phòng thủ và động lực thay đổi giữa kẻ tấn công và hệ thống tự động. Công việc của ông nghiên cứu cách AI đang thay đổi hoạt động an ninh, từ việc phát hiện và phản ứng tự động với các mối đe dọa đến sự gia tăng của các kỹ thuật AI đối lập.

Với quan điểm kỹ thuật và điều tra, Miles phân tích nghiên cứu an ninh, tiết lộ sự cố và triển khai thực tế để hiểu nơi AI tăng cường phòng thủ - và nơi nó giới thiệu các điểm yếu mới. Ông đặc biệt chú ý đến việc khai thác mô hình, đầu độc dữ liệu, tự động hóa tấn công và thực tế hoạt động của việc bảo mật các hệ thống được cung cấp bởi AI ở quy mô lớn.

Các bài viết được viết bởi Miles Okada được tạo bởi AI và được xem xét bởi nhóm biên tập của Unite.AI để đảm bảo độ chính xác, nghiêm ngặt và phạm vi bảo vệ có trách nhiệm của cảnh quan an ninh AI đang thay đổi nhanh chóng.