多年來,資安研究人員主要透過數位指紋追蹤不同類型的惡意軟體,用以辨識駭客工具、偵測潛在感染,以及分析這些工具的使用變化。《WIRED》報導,隨著攻擊者開始將代理型 AI 導入駭客工具,讓惡意軟體能透過 AI 模型或服務取得指令、判斷下一步行動,思科系統旗下的威脅情報與安全研究組織 Cisco Talos 近日發布開源框架 Cognitive Artifact Intelligence Research Network(CAIRN),希望協助資安研究人員分類與分析這類 AI 整合型惡意軟體。
追蹤駭客足跡:Cisco 開發 CAIRN 系統,鎖定 AI 惡意軟體指紋
CAIRN 的命名來自登山路徑上的石堆,登山客會利用這類石堆標示路線,或凸顯特定位置。Cisco Talos 資安研究員 Ryan Fetterman 表示,AI 整合也會在惡意軟體中留下類似指紋的痕跡,研究人員可以利用這些特徵追蹤樣本、進行分類,並觀察攻擊者正在嘗試哪些技術,以及是否出現新的攻擊行為。
《WIRED》提及,CAIRN 的功能是從惡意軟體中繼資料辨識 AI 整合相關特徵與屬性,再據此替樣本進行分類與標記。系統會將每個樣本放進 CAIRN 的資料庫中與其他樣本比對,根據不同特徵進行分組,藉此找出可能的趨勢與關聯。
Ryan Fetterman 表示,他在 2025 年 7 月看到烏克蘭資安事件應變單位 CERT-UA 發布警告,指出一波釣魚攻擊使用名為 LAMEHUG 的惡意軟體。該惡意軟體透過 Hugging Face API,連接 Qwen2.5-Coder-32B-Instruct 大型語言模型(LLM)取得指令。
當時 Ryan Fetterman 預期,AI 整合型惡意軟體可能很快大量出現,但一年後回頭盤點時,公開紀錄中的案例數量卻仍相當有限。他表示,當時只找到約 9 個具有名稱的惡意軟體家族,部分只是研究用途的概念驗證(PoC)。
他進一步開發 CAIRN。經過近幾個月的開發與分析後,Ryan Fetterman 表示,CAIRN 又找出了約 20 個過去未被廣泛公開紀錄的 AI 整合型惡意軟體案例。他認為,這顯示相關威脅環境可能比目前公開報導的情況更加複雜、多樣,而 AI 整合型惡意軟體目前對攻擊者而言仍大致處於實驗階段。
CAIRN 找到的 CLOSEDQUORUM 具自主命令與控制(C2)能力。Cisco Talos 研究人員指出,據其所知,CLOSEDQUORUM 是第一個公開記錄、將 AI 模型用於戰術性 C2 的 Windows 惡意軟體。它會向 DeepSeek、Qwen、Mistral 與 Google Gemini 等多個 AI 服務發送請求,透過最多 4 個大型語言模型(LLM)判斷下一步行動,再根據各模型的回應形成「共識」。
CLOSEDQUORUM 內建 AI 備援機制:將成為「零干預」封閉式自動攻擊
《WIRED》指出,CLOSEDQUORUM 的另一項特徵是具備備援機制。即使其中一項 AI 服務無法使用,惡意軟體仍會向其他服務發送請求,因此不需要依賴單一 AI 服務,也沒有提供人類輸入的機制,能在封閉環境中自行決定後續行動。
Cisco Talos 研究人員發現,CLOSEDQUORUM 與自 2025 年起出現在網路犯罪論壇上的信用卡詐欺活動存在部分關聯。該惡意軟體設計用於竊取登入憑證與加密貨幣,但研究人員目前無法確認其開發者身分,也無法證實 CLOSEDQUORUM 是否已經被實際用於攻擊活動。
Cisco Talos 威脅情報資深主管 Matt Olney 表示,過去 AI 主要被視為提升生產力的工具,不論是應用於一般工作或駭客活動;但現在,AI 正逐漸轉化為攻擊者可以直接運作的基礎能力。對攻擊者而言,這意味著可以執行更多攻擊活動、觸及更多環境,以及同時處理更多不同電腦,因為後端有 AI 系統能夠自行提出問題並產生回應。
Ryan Fetterman 指出,雖然目前 AI 整合型惡意軟體對攻擊者而言仍主要處於實驗階段,但透過 CAIRN 觀察到的案例顯示,相關威脅活動已比過去公開資訊所呈現的更加複雜。CAIRN 因此也能作為資安研究人員觀察這類威脅發展的早期訊號。
*本文開放合作夥伴轉載,資料來源:《WIRED》、Cisco Talos,圖片來源:Cisco Talos。



