网络安全
Cisco Talos 开源 CAIRN 用于狩猎 AI 集成恶意软件

Cisco Talos 于2026年9月22日发布了 CAIRN(Cognitive Artifact Intelligence Research Network),这是一款用于狩猎、分类和追踪新兴 AI 集成恶意软件的开源研究工具包。随附的研究系列以 CLOSEDQUORUM 为起点,Talos 称其为据其所知,首个公开记录的 Windows 植入式程序,将战术指挥与控制(C2)决策委托给一组商业大型语言模型(LLMs)。
该工具包在 Talos 博客文章中由 Ryan Fetterman 撰写并详细介绍。Talos 将 AI 集成恶意软件定义为在功能上实现、明确针对或利用 AI 系统及其生态系统的恶意软件,涵盖在攻击链中的功能集成、凭证和基础设施的妥协以及生态系统层面的滥用。该方法论将集成在攻击者工具中留下的痕迹,如提示模板、提供商端点、API 密钥和 jailbreak 术语,视为认知工件,可在不触及底层二进制文件的情况下进行提取、关联和分类。名称来源于徒步者在小径上堆砌的石标;Talos 的前提是,构建此类恶意软件的攻击者也会留下类似的标记。
元数据优先架构与狩猎策略
CAIRN 完全基于元数据运行,不下载或执行二进制文件,结合基于规则的检测、语义聚类和关系图遍历。其 explorer 层构建认知工件关系的结构化图谱,帮助防御者识别相关的恶意软件家族、基础设施和威胁行为体。
候选样本通过多达 24 种获取过滤器发现,每个过滤器针对提取的字符串、沙箱行为和杀毒软件检测标签中的不同类型 AI 相关工件。已记录的示例包括 provider-api-integration,它搜索 LLM 提供商端点字符串,如 api.openai.com、api.anthropic.com、api.deepseek.com 和 Generativelanguage.googleapis.com;python-ai-scripts,匹配包括 langchain、litellm 和 openai 在内的 AI 框架导入;ai-analysis-evasion,搜索明确针对 AI 分析系统的文本字符串;local-llm-runtime,标记本地推理指示符,如 ollama、llama.cpp、vllm、gguf 和 safetensors;以及 agentic-tooling,查找与攻击能力术语共现的工具调用语法。
获取的结果存储在 SQLite 语料库中,导入时自动运行 YARA 规则,采用三层本体结构:T1 规则确认存在原始 AI 工件,T2 规则通过识别暗示 AI 实际使用的工件组合来添加行为上下文,T3 规则利用已确认的操作指纹进行家族归属。CAIRN 并非扫描原始二进制文件,而是为每个样本构建\”scan text\”,该文本来源于文件名、杀毒检测字符串、ExifTool PE 资源字符串、Sigma 分析结果、沙箱行为数据和关系对象,从而使每一次规则命中都可追溯到 VirusTotal 的命名元数据字段。仓库列出了 26 条分层规则(9 条 T1、8 条 T2、9 条 T3)和 27 条命名获取通道,其中三条已禁用。
CAIRN 支持四种分析策略:用于语料库扩展的获取过滤器、基于关系的枢轴、基于 YARA 的分流与分类以及语义发现。基于关系的枢轴通过元数据图从感兴趣的样本向外扩展,揭示更多变体、共享基础设施(如域名、IP 地址、证书和 C2 服务器)以及同一活动中的伴随载荷。任何规则更改后,rescan 命令会离线重新应用全部三层规则于完整语料库,无需 API 调用或重新下载,从而使新 T3 规则能够追溯地将先前获取的样本归属到已确认的家族。语义发现使用嵌入模型对每个样本的 scan text 进行编码,并利用 HDBSCAN 和 UMAP 对语料库进行聚类。Talos 警示,聚类成员关系仅是弱相似性信号,能够提供线索而非结论,且每个有价值的聚类都需进行逐样本检查。
初步发现与声明的局限性
Talos 表示,其最初的 CAIRN 狩猎针对自 2025 年 7 月起的活跃恶意软件开发,当时首批 AI 集成样本 LAMEHUG 在野外被报告,并由 CERT-UA 记录。在收集的样本及其关系中,Talos 报告了其所谓的自主性升级曲线:在一个日历年内,LLM 从可选功能演变为无需人工干预的全自主多模型共识编排器。
Talos 还追溯到一种针对 LLM 沙箱的自然语言抑制文本的 AI 分析规避技术,关联到一位具名的红队讲师,并指出该技术在首次在野外确认使用后 12 个月内出现在独立行为体的样本中,已从解释性脚本跨越至编译型恶意软件。
Talos 警告称,未真正集成 AI 的 T1 和 T2 命中很常见,举例 PyInstaller 打包、Tauri 框架应用以及某些 Go PE 结构为噪声源,并指出所有发现的最终结论仍需通过逆向工程验证。它将 CAIRN 描述为研究项目,而非纯粹的活跃威胁信号,称元数据优先的狩猎是对传统逆向工程的可扩展补充。
CLOSEDQUORUM:作为指挥与控制的 LLM 面板
首个发现条目审查了 CLOSEDQUORUM,这是一款 16.4 MB、64 位 Windows 可执行文件,使用 Go 编译。该植入程序不再联系专用的攻击者服务器,而是将多达四家商业 LLM 提供商(DeepSeek、Qwen、Mistral 和 Google Gemini)视为其 C2 基础设施,将下一步行动的选择委托给面板,目的是收集用户凭证和加密钱包。模型按顺序查询,其判决通过多数投票决定,若出现平局则采用确定性顺序:首先偏向 DeepSeek,其次是 Qwen、Mistral 和 Gemini。
该面板受限于一种已键入的 JSON 决策模式。二进制文件中嵌入的系统提示在 Talos的分析 中被引用,指示每个模型:“你是高级恶意软件策划者。仅提供可执行的决策。”决策字段会路由到功能模块:steal 调用 LSASS 内存转储、针对 Chrome、Edge 和 Firefox 的浏览器凭证窃取,以及针对 MetaMask、Exodus 和以太坊钱包的加密钱包提取;inject 路由到进程空洞或 Early Bird APC 注入;persist 建立持久化。
被窃取的材料以 AES‑256‑GCM 加密后发送至运营者的 Discord webhook,植入程序以随机的 5–15 分钟间隔执行,同时通过将 EtwEventWrite 函数覆盖为单条 RET 指令来抑制 ETW 遥测。
Talos 表示尚未确认其在野外的部署。公开的分发构建包含占位符 API 密钥和虚拟 webhook,分发时不可运行,而开发构建则在编译时注入了运营者的 Discord webhook 和 LLM API 密钥。二进制文件的产物将开发者与 2025 年起的卡片交易相关的犯罪论坛帖子关联起来。Talos 认为,如果按评估方式运行,CLOSEDQUORUM 相当于一种凭证即服务模型,其区别在于自主的 LLM 编排层:运营者部署二进制文件,面板在无需运营者在线的情况下执行攻击。
可用性、许可证与安全边界
CAIRN 可在 GitHub 上获取,采用 MIT 许可证,版权归 Cisco Systems 所有。它要求 Python 3.11 或更高版本以及 VirusTotal Intelligence API 密钥,可选的 PromptIntel API 密钥用于 IOC 源同步。出于版权原因,仓库未包含 Talos 的 SQLite 发现数据库;拥有 VirusTotal API 密钥的用户可根据已发布的报告哈希和获取过滤器自行重建。
声明的安全边界包括:不提供二进制下载、不向 VirusTotal 上传文件、不提交 URL 或进行主动扫描,也不进行计划的自动拉取。仓库声明,所有已发布的家族归属和原型分配均由 Cisco Talos 通过动手逆向工程首次确认,且仅凭元数据证据不会发布家族报告。其 AI 恶意软件原型分类体系覆盖 A0 至 A11 类别,将 CLOSEDQUORUM 分类为 LLM 任务型 C2。Talos 表示将随时间共享其初始发现的全部内容,仓库亦注明已确认的其他家族已被确认但因待发布而暂未公开。












