Nguy hiểm: Mã độc tích hợp AI và mối đe dọa mới

Nguy hiểm: Mã độc tích hợp AI và mối đe dọa mới
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Cisco Talos đã phát hành CAIRN, một bộ công cụ mã nguồn mở được thiết kế để săn lùng, phân loại và theo dõi mã độc tích hợp AI bằng cách kiểm tra các dấu hiệu kỹ thuật số mà các nhà phát triển để lại.

CAIRN và CLOSEDQUORUM: Công cụ săn lùng và mã độc tích hợp AI

Bộ công cụ Cognitive Artifact Intelligence Research Network (CAIRN) tìm kiếm các mẫu prompt, điểm cuối nhà cung cấp, tiền tố khóa API, các thuật ngữ jailbreak và logic điều phối mà không cần tải xuống hoặc thực thi các tệp nhị phân. Việc ra mắt cũng tiết lộ CLOSEDQUORUM, được Talos mô tả là mã độc Windows đầu tiên được ghi nhận công khai có khả năng ủy quyền các quyết định chỉ huy và kiểm soát (C2) cho trí tuệ nhân tạo.

Thay vì chờ đợi chỉ thị từ người điều hành hoặc máy chủ C2 chuyên dụng, mã độc này tham vấn tối đa bốn mô hình ngôn ngữ lớn thương mại—DeepSeek, Qwen, Mistral, và Google Gemini—và sử dụng bỏ phiếu đa số để chọn hành động tiếp theo. Cisco Talos chưa xác nhận việc triển khai trong thực tế và bản dựng công khai không hoạt động.

Phân tích tĩnh của CLOSEDQUORUM

Phân tích tĩnh đã tiết lộ một vòng lặp quyết định tự động hoàn chỉnh. CLOSEDQUORUM thu thập thông tin chi tiết về hệ thống, tích hợp ngữ cảnh đó vào các prompt có cấu trúc và yêu cầu mỗi mô hình chọn các hành động bị giới hạn như đánh cắp dữ liệu, thiết lập sự bền bỉ hoặc chèn mã. Phản hồi chiến thắng có thể kích hoạt việc trích xuất bộ nhớ LSASS, thu thập mật khẩu trình duyệt, đánh cắp ví tiền điện tử, quá trình process hollowing, chèn APC hoặc các cơ chế bền bỉ của Windows. Mã độc có thể gửi dữ liệu bị đánh cắp đã được mã hóa qua Discord và tiếp tục hoạt động mà không cần chỉ thị trực tiếp.

Cách CAIRN phát hiện mã độc tích hợp AI

Theo phân tích kỹ thuật được công bố bởi Cisco Talos, CAIRN được xây dựng để phát hiện lớp mối đe dọa mạng mới nổi này trên quy mô lớn. Bộ công cụ áp dụng tới 24 bộ lọc thu thập dữ liệu từ siêu dữ liệu của các chuỗi đã trích xuất, nhãn của phần mềm diệt virus và hành vi trong môi trường sandbox. Các bộ lọc này tìm kiếm các tên miền như api.openai.comapi.anthropic.com, các thư viện Python bao gồm LangChain và LiteLLM, các thành phần suy luận cục bộ như Ollama và llama.cpp, và cú pháp gọi công cụ kiểu agent cùng với thuật ngữ tấn công.

Các ứng viên sẽ được đưa vào một kho dữ liệu SQLite để quét YARA tự động. Bộ công cụ này tổ chức các phát hiện thành ba cấp độ. Cảnh báo CVE cấp 1 xác định các tạo tác AI sơ khai, bao gồm các điểm cuối hoặc cú pháp gọi hàm. Cấp 2 bổ sung ngữ cảnh hành vi bằng cách liên kết các tạo tác với hoạt động như né tránh phân tích AI hoặc các phương pháp C2 đã biết.

Cấp 3 quy các mẫu cho các họ mã độc đã được xác nhận bằng cách sử dụng dấu vân tay đã được xác minh thông qua kỹ thuật đảo ngược. Các quy tắc được cập nhật có thể quét lại kho dữ liệu cục bộ và xác định các mẫu cũ hơn một cách hồi tố.

Sử dụng đồ thị quan hệ và khám phá ngữ nghĩa trong CAIRN

CAIRN cũng kết hợp đồ thị quan hệ với khám phá ngữ nghĩa. Công cụ explorer của nó kết nối các mẫu thông qua các tên miền, chứng chỉ, hàm băm nhập, người gửi và nhà cung cấp AI được chia sẻ, tiết lộ các biến thể và cơ sở hạ tầng chiến dịch. Đối với các liên kết kém rõ ràng hơn, CAIRN xây dựng các tài liệu siêu dữ liệu từ tên phần mềm diệt virus, URL, tài nguyên PE và các quan sát sandbox, sau đó sử dụng embeddings, HDBSCAN và UMAP để hiển thị các mẫu tương tự và các điểm ngoại lai. Talos nhấn mạnh rằng các cụm tạo ra các manh mối, không phải sự quy kết.

Cảnh báo này rất quan trọng vì các chuỗi liên quan đến AI ngày càng xuất hiện trong phần mềm hợp pháp. Các gói PyInstaller có thể tiết lộ toàn bộ môi trường phát triển, trong khi các tệp nhị phân Tauri và Go có thể tạo ra các kết quả khớp cấu trúc tạo ra kết quả cấp 1 hoặc cấp 2 nhiễu. Do đó, CAIRN thu hẹp các bộ sưu tập lớn trước khi thực hiện kỹ thuật đảo ngược thay vì thay thế nó.

Tác động của mã độc tích hợp AI

Các phát hiện này báo hiệu một sự dịch chuyển theo hướng hệ thống bị tấn công tự động hóa quy trình tấn công. LAMEHUG đã sử dụng mô hình Qwen của Alibaba thông qua Hugging Face để tạo các lệnh trong các cuộc tấn công được báo cáo vào năm 2025, nhưng CLOSEDQUORUM tiến xa hơn bằng cách gán một giai đoạn C2 có giới hạn cho một bảng điều khiển mô hình. Việc chặn các tên miền AI đơn lẻ là không thực tế vì các ứng dụng hợp pháp sử dụng cùng các dịch vụ.

Các nhà phòng thủ thay vào đó nên tương quan lưu lượng truy cập đa nhà cung cấp không mong muốn với việc truy cập LSASS, chèn mã tiến trình, thay đổi sự bền bỉ và giao tiếp Discord. Mặc dù CLOSEDQUORUM không phải là một chiến dịch đã được chứng minh, CAIRN cung cấp cho các nhà phòng thủ một an ninh mạng thực tế để theo dõi mã độc do máy điều khiển. Khả năng hiển thị đó có thể trở nên ngày càng quan trọng khi kẻ tấn công tự động hóa nhiều hơn trong vòng đời xâm nhập.

Tìm hiểu thêm về việc theo dõi mối đe dọa này trên blog của Cisco Talos.