Cisco Talos lanceert open-source toolkit CAIRN tegen AI-malware
Threat-researchers van Cisco Talos hebben CAIRN gelanceerd, een nieuw open-source toolkit en een methodologie om malware te opsporen, te classificeren en te volgen die geïntegreerd is met kunstmatige intelligentie. Onder de naam Cognitive Artifact Intelligence Research Network richt de tool zich op zogeheten 'cognitieve artefacten': sporen die aanvallers achterlaten wanneer zij taalmodellen en AI-componenten in hun aanvalsketens verwerken.
Traditionele analyse van malware vereist vaak het downloaden en via reverse-engineering ontleden van binaire bestanden. CAIRN hanteert daarentegen een 'metadata-first' benadering. De tool scant uitsluitend op basis van openbaar beschikbare metadata, zoals ingebedde prompt-templates, API-endpoints van AI-providers (zoals OpenAI, Anthropic en DeepSeek), instructies voor het omzeilen van LLM-sandboxen en specifieke tool-calling logica.
CAIRN deelt de gedetecteerde dreigingen in via een drie-lagenstructuur. Tier 1 identificeert de aanwezigheid van basis AI-componenten, Tier 2 analyseert het gedragspatroon (zoals AI-ontwijkingsstrategieën), en Tier 3 koppelt de data aan bevestigde operationele malwarefamilies. Daarnaast maakt de toolkit gebruik van visuele relatiegrafieken en semantische clustering om nog onbekende malwarevarianten en gedeelde infrastructuur in kaart te brengen.
Volgens Cisco Talos laat de eerste data een snelle evolutie zien in de manier waarop cybercriminelen AI inzetten. In een tijdsbestek van één jaar is de ontwikkeling verschoven van losse, optionele LLM-functies naar volledig autonome, multi-model orchestrators die zonder menselijke tussenkomst opereren. Ook technieken om AI-gebaseerde beveiligingssystemen te misleiden verspreiden zich snel onder aanvallers.
Met het open-source beschikbaar stellen van CAIRN wil Cisco Talos de beveiligingscommunity een schaalbaar instrument bieden om de groeiende klasse van AI-gestuurde malware effectief te bestrijden.