Отпечатки ИИ-вредоносов
Специалисты по кибербезопасности годами отслеживают разные виды вредоносных программ и выявляют возможные заражения по цифровым отпечаткам — признакам, которые позволяют распознавать хакерские инструменты и наблюдать за их использованием со временем.
Поскольку злоумышленники всё чаще добавляют в свои инструменты компоненты ИИ, исследователи Cisco Talos в понедельник представили фреймворк для классификации и анализа таких программ. Они рассчитывают, что его будут широко использовать, и уже показали, что CAIRN работает.
Фреймворк получил название Cognitive Artifact Intelligence Research Network, или CAIRN. Оно отсылает к каменным пирамидкам, которые туристы складывают на маршрутах, чтобы обозначить путь или обратить внимание на определённое место.
По словам Райана Феттермана, исследователя безопасности Cisco Talos и руководителя разработки CAIRN, интеграция ИИ оставляет характерные следы, похожие на отпечатки. Их можно использовать, чтобы отслеживать образцы, классифицировать их и изучать действия злоумышленников и возникающие у вредоносов модели поведения. Феттерман считает такие данные полезным ресурсом для специалистов по защите, поскольку ИИ постепенно становится обычной частью вредоносных инструментов.
От LAMEHUG к CAIRN
В июле 2025 года украинское подразделение реагирования на киберинциденты CERT-UA предупредило о фишинговой кампании с вредоносной программой LAMEHUG. Имплант обращался через API Hugging Face к языковой модели Qwen2.5-Coder-32B-Instruct и получал от неё команды.
Райан Феттерман вспоминал, что тогда ожидал резкого роста числа вредоносных программ с ИИ и масштабных изменений в ландшафте угроз.
Однако год спустя, когда этим летом он решил провести ретроспективный анализ вредоносов с интеграцией ИИ, исследователь обнаружил всего несколько задокументированных примеров. Ему удалось насчитать около девяти названных семейств вредоносных программ, причём часть из них была исследовательскими демонстрациями, созданными как подтверждение концепции. Такой результат оказался для него неожиданным и подтолкнул к дальнейшему изучению темы.
CAIRN создавался, чтобы находить признаки и характеристики интеграции ИИ в метаданных, а затем классифицировать образцы вредоносных программ и присваивать им фактически уникальные идентификаторы.
После этого система анализирует каждый артефакт в контексте всей библиотеки CAIRN и объединяет образцы по разным признакам. Это помогает выявлять возможные связи и тенденции.
За несколько месяцев работы с CAIRN Феттерман обнаружил около 20 дополнительных примеров вредоносных программ с интеграцией ИИ.
По словам исследователя, использование ИИ злоумышленниками пока в основном остаётся экспериментальным, но реальная картина заметно сложнее и разнообразнее, чем показывали опубликованные данные. Уже сейчас такие наблюдения дают ранний сигнал о дальнейшем развитии угроз.
CLOSEDQUORUM без участия человека
Обнаруженный с помощью CAIRN CLOSEDQUORUM — вредоносная программа для Windows. Она обращается к DeepSeek, Qwen, Mistral и Google Gemini, чтобы выработать общее решение о следующих шагах внутри заражённой системы.
Если один из сервисов ИИ недоступен, программа продолжает опрашивать остальные. Такая избыточность позволяет ей работать в полностью закрытом режиме, без механизма для ввода команд человеком.
Исследователи Cisco Talos обнаружили некоторые связи между вредоносом и киберпреступными форумами, где с 2025 года обсуждалось мошенничество с банковскими картами. CLOSEDQUORUM предназначен для кражи учётных данных и криптовалюты.
При этом специалисты не смогли подтвердить, кто разработал программу и применялась ли она в реальных атаках.
ИИ становится частью операций
Старший директор по анализу угроз Cisco Talos Мэтт Олни отметил, что сначала ИИ воспринимали как инструмент повышения продуктивности — и в легитимной работе, и во вредоносной деятельности.
Теперь, по его словам, ИИ превращается в рабочую инфраструктуру для атакующих. Она позволяет проводить больше кампаний, охватывать больше целей, взаимодействовать с большим числом разных компьютеров и получать ответы на возникающие вопросы от интеллектуальной системы, работающей в фоновом режиме.
Читайте также
Не дайте себя обмануть этой летней шумихой вокруг ИИ
Недорогая флагманская ИИ-модель Xiaomi возглавила рейтинг открытых моделей — Anthropic: помог Claude
ИИ порождает новую волну популизма в США. Это может стать переломным моментом
Я создал ИИ-клонов своих коллег. Всё стало странно
Британия не «скатывается»: Бёрнхэм выступит в ООН перед первой встречей с Трампом
Anthropic создаёт биолабораторию, где Claude управляет роботами в экспериментах с лекарствами
Мишель Буллок: ИИ может оказаться пузырём и пока не повышает производительность Австралии
Как пользоваться ИИ и сохранить приватность
Джун Ким, создатель и мейнтейнер oMLX, присоединился к Hugging Face для поддержки сообщества MLX
Британская Колумбия подала в суд на OpenAI и Сэма Альтмана из-за стрельбы в школе Тумблер-Ридж
«Лучше DeepSeek»: Xiaomi вывела MiMo-V2.6-Pro в лидеры открытых моделей и выпустила дешёвую V2.6-Flash
Создатель магазинов Apple не верит в ставку Кремниевой долины на шопинг с ИИ
Muse от Meta обгоняет ChatGPT на старте мобильного приложения
Grok 4.7: кодинг лучше при той же доступной цене, но расход токенов угрожает окупаемости
Googlebook за $899 — ставка Google на то, что вы купите новый ноутбук ради Gemini
Meta теперь запрещает рекламу в поддержку феминизма
OpenAI создала математический совет, пока её ИИ решает свыше 100 открытых задач
Бристольские исследователи: медицина уже умеет работать с чёрными ящиками — ИИ может учиться
Сотни рейсов встали на восточном побережье: власти запускают ИИ для авиадиспетчеров
ИИ, пошлины и редкие минералы: чего ждать от саммита Трампа и Си Цзиньпина
Ежедневные новости об ИИ
Каждый день отбираем важные новости об ИИ и рассказываем главное — без хайпа и воды. Если хотите понимать, что происходит в ИИ раньше остальных, — подписывайтесь.
Только важное — каждый день
В Telegram