CAIRN, kit open-source que caça artefatos de inteligência artificial em binários sem executá-los, identificou o CLOSEDQUORUM, implante que consulta quatro modelos comerciais e usa votação por maioria para escolher ações ofensivas
| Componente | Kit open-source CAIRN (Cognitive Artifact Intelligence Research Network) para caçar, classificar e rastrear malware integrado a IA; implante Windows CLOSEDQUORUM |
| Vetor | Análise estática de marcadores digitais (templates de prompt, endpoints de provedores, prefixos de chave de API, termos de jailbreak e lógica de orquestração) sem download ou execução de binários |
| Impacto | CLOSEDQUORUM demonstra laço de decisão autônomo: coleta contexto do sistema, consulta DeepSeek, Qwen, Mistral e Google Gemini com votação por maioria e pode disparar dump de memória LSASS, roubo de senhas e carteiras, injeção de processo e persistência; sem implantação real confirmada e build público não funcional |
| Prioridade | Correlacionar tráfego incomum para múltiplos provedores de LLM com acesso a LSASS, injeção de processo, mudanças de persistência e comunicações via Discord; usar CAIRN para triagem retrospectiva de coleções de amostras |
| Artefatos | Marcadores procurados incluem domínios como api.openai.com e api.anthropic.com, bibliotecas LangChain e LiteLLM, componentes locais Ollama e llama.cpp, até 24 filtros de aquisição, corpus SQLite com varredura YARA e três níveis de classificação |
Uma pesquisa divulgada nesta terça-feira apresenta o CAIRN (Cognitive Artifact Intelligence Research Network), um kit de ferramentas open-source criado para caçar, classificar e rastrear malware que integra inteligência artificial. A abordagem é baseada em análise estática de artefatos digitais que desenvolvedores deixam para trás: templates de prompt, endpoints de provedores de modelos, prefixos de chave de API, termos de jailbreak e lógica de orquestração de agentes. O diferencial operacional é que o kit não baixa nem executa binários, o que reduz drasticamente o risco da triagem em larga escala e permite operar sobre metadados extraídos de strings, rótulos de antivírus e comportamento de sandbox.
O lançamento veio acompanhado da revelação do CLOSEDQUORUM, descrito como o primeiro implante Windows publicamente documentado a delegar decisões táticas de comando e controle (C2) para inteligência artificial. Em vez de aguardar instruções de um operador humano ou de um servidor C2 dedicado, o malware consulta até quatro modelos comerciais de linguagem — DeepSeek, Qwen, Mistral e Google Gemini — e usa votação por maioria para escolher a próxima ação. Importante para calibrar a resposta: não há confirmação de implantação no mundo real e a build pública disponível é não funcional, portanto o achado deve ser tratado como prova de conceito documentada, não como campanha ativa.
A análise estática do CLOSEDQUORUM expôs um laço de decisão autônomo completo. O implante coleta detalhes do sistema, insere esse contexto em prompts estruturados e pede a cada modelo que selecione entre ações previamente delimitadas, como roubo de dados, estabelecimento de persistência ou injeção de código. A resposta vencedora pela votação pode disparar capacidades concretas: dump de memória do processo LSASS, coleta de senhas de navegador, roubo de carteiras de criptomoedas, process hollowing, injeção via APC e mecanismos de persistência no Windows. Dados roubados podem ser enviados de forma cifrada por meio do Discord, e o implante continua operando sem tasking ao vivo de um servidor central.
O desenho do C2 por painel de modelos é o que distingue o achado de usos anteriores de IA em intrusões. A pesquisa recorda que o LAMEHUG, reportado em ataques de 2025, usava o modelo Qwen via Hugging Face para gerar comandos durante operações, mas mantinha a decisão final em outro ponto da cadeia. O CLOSEDQUORUM vai além ao atribuir uma fase inteira de C2, ainda que delimitada por ações restritas, a um painel de modelos que decide por votação. Essa arquitetura remove o servidor C2 como ponto único de observação e de contenção, porque as requisições saem do host comprometido diretamente para serviços legítimos de inferência.
O CAIRN foi construído justamente para encontrar essa classe emergente em escala. O kit aplica até 24 filtros de aquisição sobre metadados de strings extraídas, rótulos de antivírus e comportamento de sandbox. Os filtros procuram domínios como api.openai.com e api.anthropic.com, bibliotecas Python como LangChain e LiteLLM, componentes de inferência local como Ollama e llama.cpp, além de sintaxe de tool-call estilo agente combinada com terminologia ofensiva. Candidatos identificados entram em um corpus SQLite varrido automaticamente por regras YARA.
No lado ofensivo, a superfície relevante é qualquer binário que embuta integração com modelos de linguagem, em especial implantes Windows com capacidades de roubo de credenciais, acesso à memória LSASS e exfiltração via serviços de mensageria. No lado defensivo, a superfície de observação muda: o tráfego do host comprometido em direção a endpoints públicos de provedores de LLM passa a ser canal de decisão, e domínios legítimos de inferência aparecem como rota de um C2 sem servidor dedicado. Bloquear esses domínios isoladamente é impraticável, porque aplicações legítimas usam os mesmos serviços.
A pesquisa também alerta sobre limites da classificação automatizada. Strings relacionadas a IA aparecem cada vez mais em software legítimo: pacotes PyInstaller podem expor um ambiente inteiro de desenvolvimento, e binários Tauri e Go geram correspondências estruturais que produzem resultados ruidosos nos níveis 1 e 2 do kit. Por isso, o CAIRN é posicionado como ferramenta de triagem que estreita coleções grandes antes da engenharia reversa, não como substituto dela.
- Implantes Windows com decisão delegada a painel de quatro modelos comerciais (DeepSeek, Qwen, Mistral, Google Gemini)
- Binários contendo endpoints de provedores, bibliotecas LangChain e LiteLLM, componentes Ollama e llama.cpp
- Amostras com sintaxe de tool-call de agente combinada a termos ofensivos e de jailbreak
A recomendação central dos investigadores é correlacionar tráfego inesperado para múltiplos provedores de IA com indicadores de host de alto risco: acesso ao processo LSASS, evidências de injeção de processo (process hollowing e APC), mudanças em mecanismos de persistência do Windows e comunicações para infraestrutura do Discord a partir de processos que não deveriam usá-la. Nenhum desses sinais isolado é suficiente, mas a combinação de chamadas simultâneas a vários provedores de LLM com comportamento ofensivo clássico é o padrão que caracteriza a arquitetura autônoma.
O CAIRN organiza detecções em três níveis para orientar a triagem. O nível 1 identifica artefatos primitivos de IA, como endpoints e sintaxe de function-calling. O nível 2 adiciona contexto comportamental ao vincular artefatos a atividades como evasão de análise por IA ou métodos de C2 conhecidos. O nível 3 atribui amostras a famílias confirmadas de malware por impressões digitais validadas em engenharia reversa, e regras atualizadas podem revarrer o corpus local e identificar retroativamente amostras antigas. O explorador do kit ainda conecta amostras por domínios compartilhados, certificados, import hashes, submitters e provedores de IA, enquanto a descoberta semântica usa embeddings, HDBSCAN e UMAP sobre documentos de metadados para expor amostras similares e outliers — com a ressalva explícita de que clusters geram pistas, não atribuição.
- Requisições de um mesmo host para múltiplos endpoints comerciais de LLM em janela curta, sem justificativa de aplicação legítima
- Acesso de leitura ao processo LSASS combinado com tráfego TLS para provedores de inferência
- Persistência nova no Windows seguida de comunicação via Discord por processo atípico
- Varredura YARA retroativa no corpus SQLite do CAIRN após atualização de regras do nível 3
A resposta defensiva começa pela aceitação de que o bloqueio puro de domínios de IA não funciona, dada a sobreposição com tráfego corporativo legítimo. O caminho recomendado é a detecção composta: monitorar sessões autenticadas ou anônimas em provedores de LLM originadas de processos de usuário comum e correlacioná-las com acesso a credenciais, injeção de processo e persistência. Equipes de threat intel podem adotar o CAIRN como base de triagem para coleções existentes, priorizando amostras que alcancem os níveis 2 e 3 antes de alocar horas de engenharia reversa.
Para contenção de um caso suspeito, a ordem lógica segue o fluxo do implante documentado: isolar o host para interromper o laço de decisão, revogar credenciais expostas por acesso ao LSASS e a senhas de navegador, remover os mecanismos de persistência criados, bloquear o canal de exfiltração via Discord no perímetro e revisar webhooks e aplicações OAuth ligadas ao ambiente de mensageria. Como o CLOSEDQUORUM não é uma campanha comprovada, a prioridade é preparo e visibilidade, e não resposta a incidente em curso. A pesquisa encerra com uma avaliação de tendência: à medida que atacantes automatizam mais do ciclo de intrusão, a capacidade de rastrear malware dirigido por máquina se torna parte permanente do arsenal defensivo.
- Correlacionar tráfego multiprovedor de LLM com LSASS, injeção de processo, persistência e Discord
- Revarrer coleções de amostras com CAIRN e priorizar níveis 2 e 3 para engenharia reversa
- Em caso confirmado: isolar host, revogar credenciais, remover persistência e cortar exfiltração via Discord
- Tratar clusters do CAIRN como pistas de investigação, nunca como atribuição automática
0 Comentários