A Cisco Talos lançou o CAIRN, um toolkit de código aberto projetado para caçar, classificar e rastrear malware integrado à IA. O Cognitive Artifact Intelligence Research Network busca marcadores digitais deixados pelos desenvolvedores, como templates de prompt, endpoints de provedor, prefixos de chave de API e lógica de orquestração, sem baixar ou executar binários.
Descoberta e escopo do toolkit
O CAIRN foi construído para encontrar essa classe emergente de ameaças em escala. Ele aplica até 24 filtros de aquisição a metadados de strings extraídas, rótulos de antivírus e comportamento de sandbox. Os filtros procuram domínios como api.openai.com e api.anthropic.com, bibliotecas Python incluindo LangChain e LiteLLM, e componentes de inferência local como Ollama e llama.cpp.
O toolkit organiza as detecções em três níveis. O Nível 1 identifica artefatos de IA primitivos, incluindo endpoints ou sintaxe de chamada de função. O Nível 2 adiciona contexto comportamental, vinculando artefatos com atividade como evasão de análise de IA ou métodos de C2 conhecidos. O Nível 3 atribui amostras a famílias de malware confirmadas usando fingerprints validados através de engenharia reversa.
Impacto e alcance
O lançamento também revelou o CLOSEDQUORUM, descrito pela Talos como o primeiro implante Windows publicamente documentado a delegar decisões táticas de comando e controle à inteligência artificial. Em vez de aguardar instruções de um operador humano ou servidor C2 dedicado, o malware consulta até quatro grandes modelos de linguagem comerciais — DeepSeek, Qwen, Mistral e Google Gemini — e usa votação por pluralidade para escolher sua próxima ação.
A análise estática expôs um loop de decisão autônomo completo. O CLOSEDQUORUM coleta detalhes do sistema, insere esse contexto em prompts estruturados e pede a cada modelo que selecione ações restritas como roubar dados, estabelecer persistência ou injetar código. A resposta vencedora pode acionar dumping de memória LSASS, coleta de senhas de navegador, roubo de carteira de criptomoedas, hollowing de processo, injeção APC ou mecanismos de persistência do Windows.
Implicações regulatórias e operacionais
Os achados sinalizam uma mudança em direção à orquestração autônoma de ataques. O LAMEHUG usou o modelo Qwen da Alibaba através do Hugging Face para gerar comandos durante ataques relatados em 2025, mas o CLOSEDQUORUM vai além, atribuindo uma fase de C2 limitada a um painel de modelo. Bloquear domínios de IA sozinhos é impraticável porque aplicativos legítimos usam os mesmos serviços.
Os defensores devem, em vez disso, correlacionar tráfego inesperado de múltiplos provedores com acesso LSASS, injeção de processo, alterações de persistência e comunicações do Discord. Embora o CLOSEDQUORUM não seja uma campanha comprovada, o CAIRN oferece aos defensores um framework prático para rastrear malware dirigido por máquina.
Medidas de mitigação recomendadas
As organizações devem revisar suas políticas de segurança para incluir o uso de IA por criminosos. A implementação de controles de segurança adicionais, como monitoramento de comportamento e detecção de anomalias, pode ajudar a identificar explorações não detectadas. A capacitação da equipe de segurança sobre as novas ameaças e técnicas de exploração é essencial para uma defesa eficaz.
A segmentação de rede e o uso de redes privadas virtuais (VPN) para acesso administrativo podem adicionar camadas adicionais de segurança. A revisão dos planos de resposta a incidentes deve incluir cenários específicos para este tipo de ataque. A colaboração com a Cisco Talos e outras fontes de inteligência de ameaças é fundamental para entender o escopo do ataque.
O que os CISOs devem fazer imediatamente
Os CISOs devem verificar imediatamente se suas instalações estão vulneráveis e priorizar a aplicação dos patches. A equipe de segurança deve monitorar ativamente os logs de segurança em busca de indicadores de comprometimento (IOCs) associados à exploração da vulnerabilidade. A colaboração com a Cisco Talos e outras fontes de inteligência de ameaças é fundamental para entender o escopo do ataque.
A revisão dos planos de resposta a incidentes deve incluir cenários específicos para este tipo de vulnerabilidade. A capacitação da equipe de segurança sobre as novas ameaças e técnicas de exploração é essencial para uma defesa eficaz. A implementação de controles de segurança adicionais, como monitoramento de comportamento e detecção de anomalias, pode ajudar a identificar explorações não detectadas.
Perguntas frequentes
Qual é o objetivo do CAIRN? O CAIRN foi construído para encontrar malware integrado à IA em escala, aplicando filtros de aquisição a metadados e organizando detecções em três níveis.
Como o CLOSEDQUORUM opera? O CLOSEDQUORUM delega decisões táticas de comando e controle à inteligência artificial, consultando até quatro grandes modelos de linguagem comerciais para escolher sua próxima ação.
Qual é o impacto nas vítimas? O malware pode acionar dumping de memória LSASS, coleta de senhas de navegador, roubo de carteira de criptomoeda e outros ataques maliciosos.