他们将这一框架命名为认知人工智能研究网络(Cognitive Artifact Intelligence Research Network,简称CAIRN),灵感来源于徒步者在路径上堆砌的石堆,用以标记路线或强调某个特定地点。随着恶意软件作者越来越多地利用AI服务,Cisco Talos的研究人员借助CAIRN识别出一种具备完全自主指挥控制基础设施的黑客工具。该恶意软件被称为CLOSEDQUORUM,它通过向多达四个大型语言模型(LLM)轮询,获取下一步行动指令,并从这个“蜂群智能”中执行决策。
“核心思想是,AI集成会留下类似指纹的痕迹,”Cisco Talos安全研究员、CAIRN开发负责人Ryan Fetterman表示,“这为我们提供了信号,可以用来追踪这些样本、进行分类,并观察发生了什么。攻击者在尝试什么?我们看到了哪些新兴行为?随着这类技术变得更为普及,这对防御社区来说是极具价值的资源。”
2025年7月,乌克兰网络安全响应单位CERT-UA警告称发现了一场利用名为“LAMEHUG”的恶意软件的钓鱼活动。该恶意软件通过Hugging Face API与名为Qwen2.5-Coder-32B-Instruct的大型语言模型通信以获取指令。Fetterman回忆道:“当时我觉得,‘哇,这太惊人了。AI驱动的恶意软件将迎来爆发,整个安全格局将彻底改变。’”
然而一年后,当他在今年夏天回顾整合AI的恶意软件时,Fetterman震惊地发现公开记录的案例仍然寥寥无几。“实际上并不多,我大概找到了九个不同命名的恶意软件家族,其中一些还是研究用的概念验证。”他说,“这与我预期的完全不同,我甚至难以相信这就是现实状况。因此我决定深入挖掘。”

CAIRN应运而生,它旨在从元数据中识别AI集成的特征和属性,进而对恶意软件样本进行分类和标记,赋予其独特的身份标识。系统随后将每个样本与CAIRN库中的所有数据进行比对,依据多种特征进行分组,以揭示潜在趋势和关联。Fetterman表示,经过数月的研究和使用,他已发现约20个额外的AI集成恶意软件实例。
“虽然我认为攻击者目前仍处于实验阶段,但实际情况比公开报道的要复杂和多样得多,”他说,“外面发生的事情很多,这为我们提供了一个宝贵的早期信号,预示着未来的发展方向。”
CAIRN识别出的CLOSEDQUORUM是一款Windows恶意软件,它会向DeepSeek、Qwen、Mistral和Google Gemini等AI服务查询,以达成下一步行动的共识。即使某个AI服务不可用,恶意软件仍会轮询其他服务,形成足够的冗余,确保系统完全封闭且无人为干预。Cisco Talos研究人员发现该恶意软件与2025年起涉及信用卡欺诈的网络犯罪论坛存在一定联系,其设计目的包括窃取登录凭证和加密货币。研究人员尚未确认该恶意软件的开发者身份,也无法确定其是否已在真实攻击中被使用。
“最初,大家都把AI看作是生产力工具,”Cisco Talos威胁情报高级总监Matt Olney谈及合法工作和恶意黑客时表示,“现在我们看到的是,AI正在被实际应用于攻击行动。对攻击者来说,这意味着他们可以发动更多攻击活动,覆盖更多目标,管理更多不同的计算机,因为他们背后有一个非常智能的系统,能够提问并给出响应。”

