Durante anos, profissionais de cibersegurança acompanharam diferentes tipos de malware e detectaram possíveis infecções por meio de impressões digitais usadas para identificar ferramentas de invasão e monitorar sua utilização ao longo do tempo. Com a incorporação cada vez maior de componentes de IA agêntica a essas ferramentas, pesquisadores da Cisco Talos divulgaram na segunda-feira um framework open source que esperam ver amplamente usado para classificar e analisar malware integrado à IA. Eles também já têm provas de que a iniciativa está funcionando.
O framework se chama Cognitive Artifact Intelligence Research Network, ou CAIRN, nome inspirado nas pilhas de pedras que caminhantes montam em trilhas para indicar o caminho ou destacar algo em determinado local. À medida que autores de malware ampliam o uso de serviços de IA, pesquisadores da Cisco Talos recorreram ao CAIRN para identificar um malware com infraestrutura totalmente autônoma de command and control (C2). Batizado de CLOSEDQUORUM, o malware planejava suas ações no sistema da vítima consultando até quatro modelos de linguagem de grande porte sobre o que deveria fazer e seguindo as orientações recebidas.
“A ideia central é que a integração de IA deixa vestígios, como impressões digitais”, afirma Ryan Fetterman, pesquisador de segurança da Cisco Talos que liderou o desenvolvimento do CAIRN. “Isso nos dá um sinal que podemos usar para rastrear essas amostras, classificá-las e entender o que está acontecendo. O que os atacantes estão tentando fazer? Que tipos de comportamentos emergentes estamos observando? Esse é um recurso valioso para a comunidade de defesa à medida que essas ferramentas se tornam mais comuns.”
Em julho de 2025, a unidade ucraniana de resposta a incidentes de cibersegurança CERT-UA alertou sobre uma campanha de phishing que utilizava um malware chamado LAMEHUG. O implante se comunicava com um modelo de linguagem chamado Qwen2.5-Coder-32B-Instruct por meio de uma API da Hugging Face para obter comandos. “Na época, pensei: ‘Uau, isso é incrível. Vai haver uma grande onda de malware com IA, e o cenário vai mudar completamente’”, conta Fetterman.
Um ano depois, porém, ao analisar retrospectivamente, naquele verão, os malwares que incorporam IA, Fetterman ficou surpreso ao encontrar apenas alguns casos documentados. “Não havia muita coisa. Acho que identifiquei talvez nove famílias de malware já batizadas”, diz ele. Alguns desses exemplos eram provas de conceito desenvolvidas para pesquisa. “Simplesmente não era o que eu esperava, e também tive dificuldade para acreditar que essa era a realidade. Então, quis investigar mais a fundo.”
O resultado é o CAIRN, criado para detectar características e atributos de integração de IA nos metadados e usá-los para classificar e rotular amostras de malware com um identificador único. Em seguida, o sistema analisa cada artefato em relação a todo o conteúdo da biblioteca do CAIRN e agrupa as amostras por diferentes características, revelando tendências e possíveis conexões. Fetterman afirma que, após alguns meses desenvolvendo e usando o framework, encontrou cerca de 20 exemplos adicionais de malware integrado à IA.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...