Cisco Talos presenta CAIRN para rastrear malware guiado por IA

Fuentes: Cisco Talos introduces CAIRN framework to track AI-guided malware

Investigadores de Cisco Talos han lanzado CAIRN, un marco de trabajo de código abierto diseñado para clasificar y analizar malware integrado con inteligencia artificial. La herramienta permite identificar patrones únicos en el código malicioso que indican la dependencia de modelos de lenguaje grandes (LLM) para ejecutar comandos, sin intervención humana directa. En julio de 2025, la unidad de respuesta cibernética ucraniana CERT-UA alertó sobre una campaña de phishing que utilizaba el malware LAMEHUG, que se comunicaba con el modelo Qwen2.5-Coder-32B-Instruct a través de una API de Hugging Face. Un año después, los investigadores de Cisco Talos descubrieron que la integración de IA en el malware es más compleja y diversa de lo inicialmente reportado. CAIRN utiliza metadatos para etiquetar muestras de malware con identificadores únicos y analizarlas en relación con la biblioteca de la red. Hasta la fecha, el equipo ha identificado aproximadamente 20 ejemplos adicionales de malware con IA, incluyendo la herramienta CLOSEDQUORUM, que consulta hasta cuatro LLMs (DeepSeek, Qwen, Mistral y Google Gemini) para generar un consenso operativo. Este sistema de control y comando (C2) es completamente autónomo, con mecanismos de redundancia que eliminan la necesidad de entrada humana. Los investigadores no han confirmado la identidad de los creadores ni si el malware ha sido utilizado en ataques reales, pero señalan que esta tecnología permite a los atacantes ejecutar campañas más extensas y sofisticadas, transformando la IA de una herramienta de productividad a un componente operativo en el ciberataque.