Cisco Talos Ra CAIRN Để Phân Loại Mã Độc Tích Hợp AI
2 phút đọc

CAIRN là tên lấy từ những chồng đá đặt trên đường mòn để đánh dấu lối đi. Khung này dùng siêu dữ liệu để gắn nhãn các mẫu mã độc bằng một mã riêng rồi đưa chúng vào thư viện CAIRN để so sánh.
Công cụ sau đó phân nhóm từng mẫu theo nhiều đặc điểm để tìm xu hướng và mối liên hệ. Ryan Fetterman nói sau vài tháng dùng CAIRN, nhóm đã phát hiện thêm khoảng 20 ví dụ nữa.
Trong tháng 7 2025, CERT-UA cảnh báo về một chiến dịch lừa đảo dùng mã độc LAMEHUG. Mã cấy này liên lạc với LLM Qwen2.5-Coder-32B-Instruct qua API của Hugging Face để lấy lệnh.
CAIRN cũng được dùng để nhận diện CLOSEDQUORUM. Mã độc này đưa ra bước đi trong một hệ thống bị tấn công bằng cách hỏi tối đa 4 LLM và lấy chỉ dẫn từ bộ não tập thể đó.
Fetterman nói vào mùa hè này, khi nhìn lại các mẫu mã độc tích hợp AI, ông chỉ tìm được vài trường hợp đã được ghi nhận. Ông nói con số đó vào khoảng 9 họ mã độc, và một số là bản thử nghiệm phục vụ nghiên cứu.
Nguồn
- A New Tool Found Malware That’s Guided by an AI Hive Mind—No Humans in Sight— WIRED, 22 tháng 9, 2026