پرش به محتوای اصلی
پرش به محتوای مقاله

ابزار CAIRN ردپای بدافزارهای هدایت‌شده توسط هوش مصنوعی را شکار می‌کند

·۳۱ شهریور ۱۴۰۵۶ دقیقه مطالعه۱ بازدید
لوگوی پروژه CAIRن سازمان سیسکو تالوس برای شکار بدافزارهای مجهز به هوش مصنوعی
لوگوی پروژه CAIRن سازمان سیسکو تالوس برای شکار بدافزارهای مجهز به هوش مصنوعی
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

معرفی نخستین ابزار متن‌باز برای شکار بدافزارهای AI از طریق «مصنوعات شناختی» و افشای بدافزار CLOSEDQUORUM که از سیستم رای‌گیری میان چهار مدل زبانی برای مدیریت خودمختار حملات استفاده می‌کند.

تصور کنید بدافزاری روی سیستم شما نصب شده که به‌جای دستور گرفتن از یک هکر، برای هر حرکت بعدی‌اش از یک شورای متشکل از مدل‌های هوش مصنوعی رای می‌گیرد. این دیگر یک سناریوی علمی-تخیلی نیست، بلکه واقعیتِ عملکرد بدافزار CLOSEDQUORUM است؛ یک ایمپلنت ویندوزی که تصمیمات فرماندهی و کنترل (C2) تاکتیکی خود را به هوش مصنوعی واگذار کرده است. برای مقابله با این نسل از تهدیدات، واحد Cisco Talos در ۲۲ سپتامبر ۲۰۲۶ ابزار متن‌باز CAIRN (شبکه پژوهشی هوش مصنوعات شناختی) را منتشر کرد تا این کلاس جدید از تهدیدات یکپارچه با AI را ردیابی کند.

سیسکو بدافزارهای «یکپارچه با هوش مصنوعی» را به عنوان نرم‌افزارهایی تعریف می‌کند که به‌طور کاربردی سیستم‌های AI و اکوسیستم‌های آن‌ها را عملیاتی کرده، هدف قرار می‌دهند یا از آن‌ها بهره‌برداری می‌کنند. این تعریف شامل سه محور اصلی است: ادغام کاربردی در زنجیره‌های حمله، به سرقت انداختن اعتبارنامه‌ها و زیرساخت‌های AI، و سوءاستفاده در سطح اکوسیستم.

امنیت سایبری به‌طور سنتی بر تحلیل باینری و اثرانگشت‌های دیجیتال برای ردیابی ابزارهای هک متکی بود. اما با ظهور عامل‌های هوش مصنوعی (AI Agents) — شبیه به دستیارهای هوشمندی که می‌توانند به‌طور مستقل ابزارها را اجرا کنند — ردپاهای مهاجمان تغییر کرده است. این روند با نفوذ عامل‌های هوش مصنوعی به مستندات وب‌سایت‌ها برای اجرای کدهای ناخواسته، ابعاد جدیدی از ریسک‌های امنیتی را آشکار کرده است. اکنون نشانگرها از الگوهای کد به «مصنوعات شناختی» (Cognitive Artifacts) تغییر یافته‌اند؛ مواردی مثل قالب‌های پرامپت، نقاط اتصال ارائه‌دهندگان (Provider Endpoints)، کلیدهای API و عباراتی که برای دور زدن حفاظ‌های مدل‌ها (jailbreak) به کار می‌روند. این تغییر باعث شده مهندسی معکوس سنتی برای کشف اولیه، کندتر و کمتر مقیاس‌پذیر شود.

ابزار CAIRN این مشکل را با کار کردنِ کامل روی متاداده‌ها حل می‌کند. این ابزار از دانلود یا اجرای فایل‌های باینری اجتناب کرده و در عوض، تشخیص مبتنی بر قانون، خوشه‌بندی معنایی و پیمایش گراف روابط را ترکیب می‌کند. به نقل از رایان فترمن، پژوهشگر سیسکو، این ابزار با مصنوعات شناختی مانند نشانه‌های سنگی در مسیر کوهنوردی برخورد می‌کند تا مسیر مهاجم را ردیابی کند. فرض بر این است که مهاجمانی که این کلاس از بدافزارها را می‌سازند، نشانه‌های مشابهی از خود به جای می‌گذارند.

مکانیزم شکار بدافزارهای AI

این ابزار از ۲۴ فیلتر اکتشافی برای یافتن نمونه‌های مشکوک استفاده می‌کند. این فیلترها روی رشته‌های متنی استخراج شده، رفتار در محیط سندباکس و برچسب‌های شناسایی آنتی‌ویروس متمرکز هستند:

  • یکپارچگی با ارائه‌دهندگان (provider-api-integration): جست‌وجوی رشته‌های نقاط اتصال LLM مانند api.openai.com ،api.anthropic.com ،api.deepseek.com و generativelanguage.googleapis.com.
  • چارچوب‌های AI (python-ai-scripts): شناسایی وارد کردن (import) کتابخانه‌هایی مانند langchain ،litellm و openai.
  • محیط‌های اجرای محلی (local-llm-runtime): شناسایی نشانه‌های استنتاج محلی مانند ollama ،llama.cpp ،vllm و فرمت‌های gguf و safetensors.
  • ابزارهای عامل‌محور (agentic-tooling): شناسایی نحوِ فراخوانی ابزارها (tool-call) زمانی که با عبارات مربوط به قابلیت‌های تهاجمی هم‌زمان باشند.
  • فرار از تحلیل (ai-analysis-evasion): جست‌وجوی رشته‌های متنی که مستقیماً برای سیستم‌های تحلیل AI نوشته شده‌اند تا آن‌ها را فریب دهند.

نتایج در یک پایگاه‌داده SQLite ذخیره شده و از طریق یک هستی‌شناسی YARA در سه سطح پردازش می‌شوند. این مخزن شامل ۲۶ قانون طبقه‌بندی شده (۹ قانون T1، ۸ قانون T2 و ۹ قانون T3) و ۲۷ کانال اکتشاف نام‌گذاری شده است (هرچند سه مورد از این کانال‌ها غیرفعال هستند):

  • قوانین T1: تایید می‌کنند که مصنوعات اولیه AI در نمونه وجود دارند.
  • قوانین T2: با شناسایی ترکیبی از مصنوعات که نشان‌دهنده استفاده عملیاتی از AI است، بستر رفتاری را اضافه می‌کنند.
  • قوانین T3: با استفاده از اثرانگشت‌های عملیاتی تایید شده، انتساب بدافزار به یک خانواده خاص را انجام می‌دهند.

برای حفظ سرعت، CAIRN یک «متن اسکن» برای هر نمونه می‌سازد که شامل نام فایل، رشته‌های شناسایی آنتی‌ویروس، رشته‌های منابع PE استخراج شده توسط ExifTool، نتایج تحلیل Sigma، داده‌های رفتاری سندباکس و اشیاء رابطه‌ای است. این ساختار تضمین می‌کند که هر مورد شناسایی شده توسط قوانین، به یک فیلد متاداده نام‌گذاری شده در VirusTotal قابل ردیابی باشد. این قابلیت اجازه می‌دهد دستور rescan بدون نیاز به فراخوانی مجدد API یا دانلود دوباره فایل‌ها، نمونه‌های قدیمی را به خانواده‌های جدید بدافزار نسبت دهد.

استراتژی‌های تحلیل و کشف

این ابزار چهار استراتژی اصلی دارد: فیلترهای اکتشافی برای گسترش مجموعه داده، محوربندی بر اساس روابط، غربالگری YARA و کشف معنایی.

در محوربندی بر اساس روابط، تحلیل از یک نمونه مورد نظر از طریق گراف‌های متاداده به بیرون گسترش می‌یابد. این کار باعث شناسایی گونه‌های اضافی، پیلودهای همراه در یک کمپین مشابه و زیرساخت‌های مشترک مانند دامنه‌ها، آدرس‌های IP، گواهینامه‌ها و سرورهای C2 می‌شود.

در کشف معنایی، متن اسکن هر نمونه با استفاده از مدل‌های Embedding کدگذاری می‌شود. سپس مجموعه داده با استفاده از الگوریتم‌های HDBSCAN و UMAP خوشه‌بندی می‌شود. سیسکو هشدار می‌دهد که عضویت در یک خوشه، یک سیگنال شباهت ضعیف است که بیشتر «سرنخ» ایجاد می‌کند تا «نتیجه قطعی»؛ بنابراین هر خوشه جالب نیاز به بررسی تک‌تک نمونه‌ها دارد.

کالبدشکافی CLOSEDQUORUM

برجسته‌ترین یافته‌ی این ابزار، بدافزار CLOSEDQUORUM است؛ یک فایل اجرایی ۶۴ بیتی برای ویندوز با حجم ۱۶.۴ مگابایت که با زبان Go کامپایل شده است. این بدافزار به‌جای ارتباط با سرور سنتی که توسط هکر اداره شود، چهار مدل تجاری DeepSeek، Qwen، Mistral و Google Gemini را به‌عنوان زیرساخت فرماندهی و کنترل (C2) خود می‌بیند.

بدافزار سوالات خود را به‌ترتیب به این مدل‌ها می‌فرستد و اقدام بعدی را از طریق «رای اکثریت» (Plurality Voting) تعیین می‌کند. اگر رای‌ها برابر شود، سیستم از یک ترتیب شکست-تساوی قطعی پیروی می‌کند که اولویت با DeepSeek، سپس Qwen, Mistral و در نهایت Gemini است. این رویکرد تکاملی در راستای بدافزارهای جدید سیسکو است که بدون نظارت دستی و به‌صورت خودمختار عمل می‌کنند.

این مدل‌ها توسط یک طرح تصمیم‌گیری JSON تایپ‌شده و یک پرامپت سیستمی محدود شده‌اند: «تو یک استراتژیست پیشرفته بدافزار هستی. فقط تصمیمات قابل اجرا را ارائه بده.» این تصمیمات به ماژول‌های قابلیت‌های خاص هدایت می‌شوند:

  • سرقت (Steal): فراخوانی تخلیه حافظه LSASS، سرقت اعتبارنامه‌های مرورگرهای Chrome، Edge و Firefox، و استخراج کیف پول‌های کریپتویی مانند MetaMask، Exodus و Ethereum.
  • تزریق (Inject): هدایت به تکنیک‌های Process Hollowing یا تزریق Early Bird APC.
  • ماندگاری (Persist): ایجاد تداوم حضور در سیستم هدف.

داده‌های سرقتی با رمزنگاری AES-256-GCM رمزگذاری شده و به یک وب‌هوک دیسکورد متعلق به اپراتور ارسال می‌شوند. برای فرار از شناسایی، ایمپلنت در بازه‌های زمانی تصادفی ۵ تا ۱۵ دقیقه اجرا شده و تابع EtwEventWrite را با یک دستور RET جایگزین می‌کند تا تله‌متری‌های ETW ویندوز را سرکوب کند.

سیسکو تایید نکرده است که این بدافزار در محیط‌های واقعی منتشر شده باشد. نسخه توزیع شده عمومی حاوی کلیدهای API جایگزین (placeholder) و یک وب‌هوک صوری است. با این حال، نسخه‌های توسعه‌دهنده نشان می‌دهند که وب‌هوک دیسکورد و کلیدهای API مدل‌ها در زمان کامپایل تزریق شده‌اند. مصنوعات باینری، توسعه‌دهنده را به پست‌های انجمن‌های جنایی مربوط به کلاهبرداری‌های بانکی (carding) در سال ۲۰۲۵ متصل می‌کند. سیسکو این مدل را «سرویس ارائه اعتبارنامه» می‌نامد که در آن لایه‌ی ارکستراسیون خودمختار LLM تمایز اصلی است.

تکامل بدافزارهای AI

گزارش Talos از یک «منحنی صعودی خودمختاری» در توسعه بدافزارها خبر می‌دهد. از زمان ظهور اولین نمونه‌های یکپارچه با AI مانند LAMEHUG در ژوئیه ۲۰۲۵ (که توسط CERT-UA مستند شد)، صنعت شاهد تغییر سریعی بوده است. در همین راستا، گزارش شده است که هکرهای روسیه با استفاده از مدل Claude بدافزارهای خود را پس از شناسایی، به‌صورت خودکار بازنویسی می‌کنند تا از شناسایی مجدد بگریزند. تنها در یک سال تقویمی، بدافزارها از استفاده از LLM به‌عنوان ویژگی‌های اختیاری، به سمت ارکستراتورهای اجماع چندمدلی کاملاً خودمختار حرکت کرده‌اند که هیچ اپراتور انسانی در حلقه دستورات نیست.

سیسکو همچنین یک تکنیک «سرکوب زبان طبیعی» را شناسایی کرد که برای دور زدن سندباکس‌های مبتنی بر LLM استفاده می‌شود. این تکنیک ابتدا توسط یک مدرس تیم قرمز (Red Team) معرفی شد و طی ۱۲ ماه به بازیگران جنایی مستقل سرایت کرد و از اسکریپت‌های تفسیری به بدافزارهای کامپایل شده تبدیل شد.

محدودیت‌ها و ایمنی

سیسکو هشدار می‌دهد که CAIRN یک تلاش پژوهشی است و نه یک سیگنال تهدید فعال خالص. هشدارهای T1 و T2 بدون یکپارچگی واقعی با AI رایج هستند. منابع نویز شامل بسته‌های PyInstaller، برنامه‌های چارچوب Tauri و برخی ساختارهای Go PE هستند. احکام نهایی برای تمام یافته‌ها همچنان نیازمند تایید از طریق مهندسی معکوس است.

برای تضمین ایمنی، این ابزار هیچ فایلی را دانلود نمی‌کند، فایلی را به VirusTotal آپلود نمی‌کند، URL ارسال نمی‌کند و اسکن فعال انجام نمی‌دهد. این ابزار تحت لایسنس MIT در گیت‌هاب در دسترس است و به پایتون ۳.۱۱ و یک کلید API از VirusTotal Intelligence نیاز دارد. همچنین می‌توان از یک کلید API اختیاری PromptIntel برای همگام‌سازی فیدهای IOC استفاده کرد.

سیسکو از یک تاکسونومی آرکتایپ بدافزارهای AI (دسته‌های A0 تا A11) استفاده می‌کند و CLOSEDQUORUM را در دسته «C2 مأموریت‌دار توسط LLM» قرار می‌دهد. به دلیل مسائل کپی‌رایت، پایگاه‌داده یافته‌های SQLite در مخزن گیت‌هاب نیست، اما کاربران می‌توانند آن را از طریق هش‌های گزارش‌های منتشر شده بازسازی کنند. سیسکو اشاره می‌کند که خانواده‌های بیشتری تایید شده‌اند اما تا زمان انتشار رسمی مخفی نگه داشته شده‌اند.

این چرخش به سمت شکار مبتنی بر متاداده، پیش‌فرض‌های کشف بدافزار را تغییر می‌دهد. ما از تحلیل «کد چه می‌کند» به تحلیل «AI چگونه دستور گرفته است» می‌رویم. اکنون گلوگاه دیگر فقط پیچیدگی کد یا Obfuscation باینری نیست، بلکه مهندسی پرامپت مهاجم است.

گام بعدی شما

  • اگر تحلیل‌گر امنیتی هستید، مخزن گیت‌هاب CAIRN را بررسی کنید و آن را با API کلید VirusTotal خود متصل کنید.
  • روی شناسایی الگوهای «پرامپت‌های تهاجمی» در ترافیک شبکه تمرکز کنید، زیرا این‌ها نشانگرهای جدیدی برای شناسایی حملات هستند.
  • بررسی کنید آیا سیستم‌های مانیتورینگ شما قادر به شناسایی درخواست‌های مشکوک به APIهای مدل‌های زبانی از سمت پردازش‌های غیرمجاز هستند یا خیر.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است؛ برای درک اینکه چگونه تراشه‌های جدید استنتاج را در لبه‌ی شبکه سریع‌تر می‌کنند، به تحلیل ما درباره‌ی پردازنده‌های NPU مراجعه کنید.

چرا این موضوع مهم است؟

این ابزار با تغییر پارادایم از تحلیل کد به تحلیل متاداده، اعتبار متدهای سنتی مهندسی معکوس را در برابر بدافزارهای AI به چالش می‌کشد. تخصص سیسکو در این زمینه نشان می‌دهد که در آینده، شناسایی حملات بیش از آنکه به تحلیل باینری وابسته باشد، به درک استراتژی‌های پرامپت‌نویسی مهاجمان بستگی خواهد داشت.

تأثیر برای ایران

به‌دلیل تحریم‌های API ارائه‌دهندگان اصلی مدل‌های زبانی، احتمال استفاده بدافزارهای داخلی از مدل‌های بازمتن (Open Weights) میزبانی‌شده در ایران بیشتر است که شناسایی آن‌ها را برای ابزارهایی مثل CAIRN دشوارتر می‌کند.

·نگاه ما
تحریریه دات‌هوش

تمرکز بدافزارها بر «رای اکثریت» مدل‌های مختلف، نشان‌دهنده تلاش مهاجمان برای غلبه بر توهمات مدل‌های زبانی و افزایش پایداری عملیات است. این رویکرد عملاً مدل‌های تجاری را به زیرساخت‌های رایگان و توزیع‌شده‌ای برای فرماندهی تبدیل می‌کند که ردیابی آن‌ها برای سازمان‌های امنیتی بسیار دشوارتر از سرورهای سنتی C2 است. در واقع، مهاجمان در حال ساخت یک «دولت سایبری» کوچک و خودمختار هستند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.