Новые разделы!
ИИ, квантовые вычисления и много других интересных тем
22.09.2026
Специалисты Cisco Talos выпустили открытый инструментарий CAIRN для поиска вредоносных программ со встроенным ИИ. С его помощью они обнаружили Windows-имплант CLOSEDQUORUM, который запрашивает до четырех языковых моделей и выбирает следующее действие по результатам голосования.
Подразделение информационной безопасности Cisco Talos представило CAIRN (Cognitive Artifact Intelligence Research Network) — открытый инструментарий для поиска и классификации вредоносных программ, использующих искусственный интеллект. CAIRN анализирует метаданные VirusTotal, выявляя встроенные подсказки, адреса API языковых моделей, признаки агентной логики и другие артефакты, без загрузки и запуска исследуемых файлов.
Первой подробно описанной находкой стал CLOSEDQUORUM — 64-разрядный имплант для Windows, написанный на Go. После развертывания он может последовательно обращаться к DeepSeek, Qwen, Mistral и Google Gemini, собирать предложенные ими решения и выполнять вариант, набравший большинство голосов. Архитектура не требует постоянных команд оператора или отдельного управляющего сервера.
Имплант рассчитан на кражу учетных данных и файлов криптовалютных кошельков, закрепление в системе, внедрение в процессы и отправку собранной информации через Discord. При этом Talos не подтвердила применение CLOSEDQUORUM в реальных атаках: общедоступная сборка содержит фиктивные ключи API и тестовый webhook, поэтому исследователи не наблюдали полного рабочего цикла. Возможность подстановки действительных учетных данных при компиляции обнаружена в сборках для разработки.
Исходный код CAIRN опубликован на GitHub. Инструмент объединяет правила YARA, семантическую кластеризацию и граф связей между образцами, инфраструктурой и семействами вредоносных программ.
Источник: blog.talosintelligence.com