Cisco Talos heeft CAIRN ontwikkeld, een nieuw onderzoeksinstrument voor het opsporen, classificeren en volgen van AI-geïntegreerde malware. De naam CAIRN verwijst naar stapels stenen die wandelaars de weg wijzen, vergelijkbaar met de digitale sporen die aanvallers onbedoeld achterlaten in hun AI-ondersteunde malware. Deze sporen bestaan uit prompttemplates, API-sleutels, provider endpoints en andere artefacten die in de malwaretools zijn ingebed.

CAIRN maakt gebruik van een metadata-gedreven aanpak waarbij deze cognitieve artefacten worden geëxtraheerd en geanalyseerd zonder dat de onderliggende malwarebinaire bestanden hoeven te worden gedownload of uitgevoerd. Dit maakt het mogelijk om snel en schaalbaar AI-integratie in malware te detecteren. De toolkit classificeert malware op basis van vooraf gedefinieerde AI-gebruik archetypen en rapporteert de bevindingen gestructureerd.

De tool bevat een explorer-laag die een gestructureerde grafiek genereert van de relaties tussen cognitieve artefacten. Hiermee kunnen beveiligingsprofessionals gerelateerde malwarefamilies, infrastructuur en dreigingsactoren identificeren. CAIRN gebruikt tot 24 verschillende filters om kandidaatmonsters te vinden, die zoeken naar AI-gerelateerde metadata zoals LLM-provider endpoints, Python-scripts met AI-framework imports, strings die gericht zijn op het omzeilen van AI-analyse, lokale LLM-runtime indicatoren en tool-aanroep syntaxis gekoppeld aan kwaadaardige functionaliteit.

De resultaten worden opgeslagen in een SQLite-corpus en geanalyseerd met YARA-regels die zijn opgebouwd uit een driedelige ontologie. Deze aanpak stelt onderzoekers in staat om AI-geïntegreerde malware te detecteren die functioneel AI-systemen inzet, deze expliciet target of misbruikt binnen aanvalsketens en infrastructuur. CAIRN is beschikbaar als open source via de GitHub-pagina van Cisco Talos.