2026年9月22日,Cisco Talos 正式开源 Cognitive Artifact Intelligence Research Network(简称 CAIRN)框架,用于追踪 AI 集成恶意软件,并在第一时间公开了通过该框架发现的 Windows 自主恶意软件样本 CLOSEDQUORUM。
CLOSEDQUORUM 是一枚 16.4MB 的 64 位 Windows 可执行文件,采用 Go 与 C 混合编译。它最核心的特征是把大型语言模型(LLM)当作命令与控制(C2)基础设施:被植入目标机器后,不再等待人工操作员或传统 C2 服务器指令,而是依次查询 DeepSeek、Qwen、Mistral 与 Google Gemini 四家商业 LLM,把四家返回的结构化动作选项进行投票,票数最多者被执行。即便其中一家 LLM 拒答、超时或返回异常,其它三家仍可继续投票,因此整个决策链完全封闭,没有人类接入点。
Cisco Talos 安全研究员 Ryan Fetterman 主导了 CAIRN 项目,他表示,CAIRN 通过分析提示模板、API 端点、密钥前缀、绕过字符串等元数据"认知指纹"来识别 AI 集成恶意软件,无需下载或执行二进制文件。CAIRN 内置 24 类获取过滤器、三层 YARA 规则和关系图谱,可在大规模样本中聚类和归因 AI 启用家族。借助 CAIRN,Fetterman 在原本只公开记录了 9 个 AI 集成恶意软件家族的基础上,又额外发现了约 20 个新样本,证实整个生态远比外界已知的更复杂。
CLOSEDQUORUM 的目标是从被感染主机窃取登录凭据和加密货币钱包,并通过 Discord Webhook 将获胜动作、模型推理过程以及窃取到的数据外发。Cisco Talos 在静态分析中确认了完整的自主决策循环,开发版还支持编译时注入各家 LLM 的 API 凭据,但公开样本只含占位符密钥与伪造 Webhook,因此未能观察到完整的端到端执行;此外研究人员在样本中发现了与 2025 年信用卡黑产论坛相关的痕迹,但尚无法确认开发者身份或实战部署情况。
更值得关注的是,这是首次有公开记录显示恶意软件把"决策阶段"完整下放给 AI 系统,而不仅仅是把 AI 用于写钓鱼邮件或生成变种。Cisco Talos 高级威胁情报总监 Matt Olney 表示,AI 已从攻击者的生产力工具演变为"可运营化"的作战组件,攻击者可以借助这一后端"智能盒"同时发起更多活动、覆盖更多目标机并自动响应环境变化。专家建议防御方应关注行为型检测而非封禁模型供应商:单一 Windows 进程访问某个 AI 服务可能完全正常,但若同时轮询多个 LLM、访问 LSASS、建立持久化并把数据发往 Discord Webhook,就属于高度可疑模式。
本次披露使 agentic AI 在攻击工具链中的落地首次有具体样本可证,也凸显出 AI 安全框架、行为检测与第三方红队正在成为新一代网络防御的基础能力。







