Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.
Cisco Talos ha rilasciato oggi CAIRN (Cognitive Artifact Intelligence Research Network), un toolkit di ricerca open-source che inverte il paradigma della threat intelligence su malware integrato con intelligenza artificiale. Anziché scaricare ed eseguire campioni sospetti, CAIRN estrae e analizza "artefatti cognitivi" — prompt di sistema, endpoint API, chiavi di accesso, termini di jailbreak — direttamente dai metadati. Il primo campione scoperto attraverso questo approccio è CLOSEDQUORUM, un implant Windows che delega il comando e controllo a un pannello di fino a quattro modelli linguistici commerciali.
- CAIRN opera esclusivamente su metadati: nessun download o esecuzione di binari è richiesto per identificare e classificare malware AI-integrato.
- Il toolkit applica 24 filtri di acquisizione specializzati, tra cui provider-api-integration, python-ai-scripts, ai-analysis-evasion, local-llm-runtime e agentic-tooling.
- CLOSEDQUORUM è, secondo Talos, il primo implant Windows documentato pubblicamente che applica un modello di C2 autonomo basato su LLM commerciali.
- Le decisioni offensive dell'implant sono prese tramite plurality voting tra i provider LLM, con fallback su sleep/retry in caso di parità o fallimento.
Il principio: cacciare le impronte che l'AI lascia inevitabilmente
Cisco Talos ha scelto il nome con intenzione. "Un cairn è un segnalatore lasciato su un sentiero, una pila deliberata di pietre che aiuta gli escursionisti a trovare la strada quando il percorso è poco chiaro", si legge nell'annuncio ufficiale. "Gli attaccanti che costruiscono malware integrato con AI lasciano involontariamente — e inevitabilmente — segnalatori propri".
Questa metafora traduce un'inversione tecnica concreta. I difensori tradizionali devono vincere una partita asimmetrica: l'attaccante compila, offusca, firma, distribuisce; il difensore deve acquisire, de-offuscare, eseguire in sandbox, analizzare comportamento. CAIRN elimina il passaggio esecutivo. Il toolkit scansiona metadati — stringhe nei binari, configurazioni JSON, riferimenti a endpoint, pattern di prompt — e li classifica attraverso un'ontologia a tre livelli: T1 Primitive AI Artifacts (artefatti grezzi), T2 Behavioral Context (contesto operativo), T3 Operational Families (famiglie di minacce correlate).
La metodologia si appoggia a 24 filtri di acquisizione che coprono cinque aree funzionali. Oltre a quelli già citati nei punti chiave, i filtri targettizzano librerie di runtime AI locale, script Python con dipendenze da framework di machine learning, e pattern di evasione specifici dell'analisi automatizzata. Il risultato è un sistema di classificazione che non richiede l'esposizione a rischi di esecuzione, abbassando sia la latenza di identificazione che la barriera operativa per i team di threat intelligence.
CLOSEDQUORUM: quando il server C2 è un pannello di 4 modelli commerciali
Il primo campione documentato attraverso CAIRN, CLOSEDQUORUM, è un eseguibile Windows 64-bit scritto in Go, di 16.4MB, compilato con CGO_ENABLED=1. La sua architettura di comando e controllo non si appoggia a domini registrati, server VPS, o infrastruttura dedicata. Invece, implementa un pannello di fino a 4 provider LLM commerciali: DeepSeek, Qwen, Mistral e Google Gemini.
Il meccanismo decisionale è la chiave. CLOSEDQUORUM non interroga un singolo modello per le sue azioni offensive. Invoca più provider contemporaneamente, raccoglie le risposte, e risolve la decisione finale attraverso plurality voting — la scelta più frequente tra i partecipanti. In caso di parità, prevale l'ordine di preferenza predefinito. Se il quorum fallisce, il sistema entra in sleep/retry. "La sessione è chiusa; nessun umano è ammesso", sintetizza Talos nella descrizione dell'architettura.
Il prompt di sistema estratto dal binario è esplicito nel vincolare l'output: "You are an advanced malware strategist. Provide ONLY executable decisions". Le risposte LLM sono vincolate a uno schema JSON tipizzato con campi rigidi: Decision, Reasoning, target_process, exploit_type, evasion_method, payload_config. Questa struttura elimina l'ambiguità interpretativa: il malware riceve istruzioni macchina-digeribili da modelli linguistici, senza intervento umano nella catena di comando.
Le capacità offensive documentate includono tre famiglie di azione: steal (furto di credenziali da LSASS, browser e wallet crittografici), inject (process hollowing e early-bird injection), e persistenza sul sistema. I target del furto sono specifici: Chrome, Edge, Firefox per i browser; MetaMask, Exodus e wallet Ethereum per i critto-asset. L'esfiltrazione avviene tramite webhook Discord con cifratura AES-256-GCM.
Un dettaglio limita la valutazione dell'impatto operativo reale: la build pubblica di CLOSEDQUORUM contiene placeholder API keys e webhook fittizio, impedendo un'esecuzione end-to-end osservata. Talos sottolinea esplicitamente che non dispone di conferma di deployment in-the-wild.
Il profilo dello sviluppatore e il collegamento al forum crimine
L'analisi statica di CLOSEDQUORUM ha permesso a Talos di collegare artefatti presenti nel binario a post su forum criminali relativi a carding, risalenti al 2025. Il dossier non specifica la natura esatta di questi artefatti — stringhe, handle, identificatori di build, o altri elementi — e non fornisce conferma indipendente del collegamento. La datazione al 2025 posiziona l'attività di sviluppo in un arco temporale compatibile con l'emergere delle prime integrazioni LLM in tool di offensive security.
Non emergono sovrapposizioni infrastrutturali che colleghino CLOSEDQUORUM a famiglie di minacce documentate precedentemente, né attribuzioni di attori specifici allo stato attuale. Il campione resta, nella classificazione CAIRN, un T3 Operational Family isolata in attesa di correlazione con ulteriori esemplari.
Cosa fare adesso
Per i team di threat intelligence, CAIRN introduce tre azioni concrete. Primo: integrare i 24 filtri di acquisizione nei workflow di hunting esistenti, focalizzandosi sui cinque pattern già documentati — provider-api-integration, python-ai-scripts, ai-analysis-evasion, local-llm-runtime, agentic-tooling. Secondo: verificare se i binari in archivio contengono stringhe correlate a endpoint LLM commerciali, prompt di sistema con vincoli JSON, o riferimenti a plurality voting come meccanismo decisionale. Terzo: aggiornare le regole di YARA o Sigma per catturare artefatti T1 (Primitive AI Artifacts) prima della loro escalation a T2-T3, sfruttando il vantaggio temporale della detection su metadati.
Per i provider LLM commerciali — DeepSeek, Qwen, Mistral, Google Gemini — il campione CLOSEDQUORUM evidenzia un pattern di abuso specifico: account compromessi o placeholder keys usati per orchestrare C2 autonomo. La detection di quorum voting su multipli endpoint da singoli tenant non è documentata come attiva nei termini di servizio analizzati da Talos.
Per i decision-maker in security, il segnale è di ricalibrazione del budget: allocare risorse a tooling di metadata analysis parallele alle sandbox tradizionali. Il costo di CAIRN è zero — toolkit open-source — ma richiede competenze in AI artifact parsing e graph analysis (UMAP/HDBSCAN) per sfruttare l'explorer layer integrato.
"CAIRN operates entirely from metadata — no binary downloads or execution required" — Cisco Talos, metodologia CAIRN
La ricalibrazione della threat intelligence
CAIRN introduce una superficie di hunting che i difensori non avevano ancora sistematizzato. I tradizionali indicatori di compromissione — domini, indirizzi IP, certificati TLS, server di comando — perdono rilevanza quando l'infrastruttura C2 è un endpoint API legittimo usato da milioni di applicazioni. DeepSeek, Qwen, Mistral e Gemini non sono infrastrutture ostili; sono servizi commerciali che CLOSEDQUORUM sfrutta come veicolo di comando.
La risposta proposta da Talos è altrettanto non tradizionale: non inseguire il malware nella sua esecuzione, ma catturare le impronte cognitive che la sua integrazione AI lascia nei metadati. I prompt di sistema, le chiavi API hardcoded, gli endpoint di inference, i termini di jailbreak — tutti elementi che un attaccante deve incorporare nel binario per far funzionare il meccanismo — diventano segnali di rilevamento.
Il passo successivo della ricerca
L'annuncio di CAIRN posiziona Cisco Talos come prima istituzione di threat intelligence a rilasciare pubblicamente un framework di hunting specializzato su malware AI-integrato. La scelta open-source — con le riserve sullo stato attuale del repository, risultato 404 al momento della verifica — indica una scommessa sulla comunità per l'arricchimento della tassonomia T1-T2-T3 e la scoperta correlata di nuove famiglie operative.
La promessa di "serie di post" suggerisce che CLOSEDQUORUM sia il primo esemplare di un corpus più ampio già analizzato. Il limite attuale è la mancanza di accesso al codice sorgente del toolkit, che rende la replica indipendente impossibile fino alla risoluzione del problema di disponibilità del repository.
Per i decision-maker, il segnale è di ricalibrazione strategica: le linee di investimento in threat intelligence tradizionale — sandbox, execution analysis, network telemetry — richiedono un complemento dedicato ai metadati AI. Non sostituzione, ma integrazione. Il malware che usa LLM come C2 non è più un'esperimento concettuale; è un campione documentato, con architettura misurabile, che attende solo la variante con chiavi API valide per passare dalla teoria all'operazione.
Le informazioni sono basate sull'advisory citato e aggiornate al momento della pubblicazione.
Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.
Fonti
- https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/
- https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant
- https://github.com/Cisco-Talos/Cognitive-Artifact-Intelligence-Research-Network
- https://cert.gov.ua/article/6284730
Ricevi DeafLetter
Una selezione settimanale di segnali, vulnerabilità e guide. Gli avvisi critici restano facoltativi.
Puoi cancellarti in ogni momento. Privacy policy.