Cisco Talos ha dado a conocer hoy CAIRN, una herramienta de código abierto creada para detectar malware que puede apoyarse en modelos de lenguaje comerciales incluso antes de que el archivo sospechoso llegue a descargarse o ejecutarse. La idea, explica la compañía, es localizar esta nueva hornada de amenazas a partir de sus señales técnicas más tempranas.
La investigación de Cisco Talos añade además un caso que llama bastante la atención. Talos presenta a CLOSEDQUORUM como el primer implante para Windows documentado públicamente que recurre a varios modelos de lenguaje comerciales para escoger acciones tácticas de mando y control, incluidas maniobras orientadas al robo de credenciales y de monederos de criptomonedas.
CAIRN, siglas de Cognitive Artifact Intelligence Research Network, parte de un enfoque poco común. Según detalla Cisco Talos, se limita a analizar los metadatos del archivo para buscar indicios de este tipo de malware.
Ahí es donde entra lo que Talos describe como “artefactos cognitivos”: prompts incrustados, referencias a proveedores y a sus API, claves, lógica de orquestación y textos preparados para confundir a los motores de análisis automatizado.
Ese método permite a los analistas hacer una primera criba sin necesidad de ejecutar la muestra, señala Cisco Talos. Por eso puede servir tanto para la caza de amenazas como para rebajar riesgos en laboratorios y equipos de respuesta.
Talos divide la clasificación en tres niveles. El Tier 1 confirma la presencia de cadenas relacionadas con modelos de lenguaje. El Tier 2 intenta encontrar combinaciones de artefactos que apunten a un uso operativo real. Y el Tier 3 va un paso más allá, porque vincula la muestra con familias de malware ya confirmadas e identificadas.
Lo novedoso de CLOSEDQUORUM no está solo en que se comunique con servicios externos. Talos sostiene que también delega en esos modelos decisiones dinámicas, en vez de depender por completo de un servidor de mando y control tradicional o de instrucciones humanas constantes.
Con el contexto que aportan los investigadores, CLOSEDQUORUM consulta varios modelos, entre ellos DeepSeek, Qwen y Mistral, casi como si trabajara con un pequeño panel al que pedir varias respuestas antes de decidir qué hacer.
Y eso altera un patrón muy clásico en muchas campañas: el código malicioso ya no se limita a esperar órdenes, también puede valorar opciones y elegir su siguiente movimiento con bastante más flexibilidad.
Cisco Talos añade que CAIRN incorpora cuatro estrategias de investigación que pueden combinarse. Entre ellas están la ampliación de la superficie de búsqueda para encontrar muestras desconocidas, el análisis por pivotes para seguir la pista de actividad relacionada y el análisis de corpus para detectar estructuras compartidas dentro de colecciones de malware.
Talos sitúa esta evolución, como mínimo, en julio de 2025, cuando CERT-UA informó de LAMEHUG. Cisco Talos lo describe como el caso real más temprano conocido y defiende que el avance habría sido rápido: de funciones opcionales a comportamientos cercanos a la autonomía en alrededor de un año.
Los investigadores también vieron que algunas técnicas de evasión muy concretas ya empiezan a reciclarse entre actores distintos. Citan, por ejemplo, un texto diseñado para suprimir o desviar el análisis automatizado, atribuido al principio a un instructor de red teaming y observado después en malware no relacionado menos de 12 meses más tarde.
Todavía no está claro cuándo terminará de extenderse esta capacidad, pero para el sector ya no parece un experimento aislado.
Author: Manuel Bosque
{
"social": {
"email": "",
"facebook": "",
"twitter": "",
"linkedin": ""
},
"ja-JP": "",
"de-DE": "Manuel Bosque schreibt bei Softonic über Software: Desktop-Programme, Produktivitätswerkzeuge und kleine Tools, die ein Problem wirklich lösen. Sein Maßstab ist praktisch — was ein Programm tatsächlich leistet, was es dafür verlangt und für wen es sich lohnt —, deshalb misstraut er Funktionslisten und testet lieber selbst. Er gehört zum Team, das festlegt, wie Software auf der Seite behandelt wird, und arbeitet täglich mit KI-Werkzeugen in der redaktionellen Produktion.",
"en-US": "Manuel Bosque covers software at Softonic: desktop programs, productivity tools and the small utilities that solve one problem well. His approach is practical — what a program actually does, what it asks in return and who it is for — which is why he distrusts feature lists and prefers to test. He is part of the team that decides how software gets covered on the site, and works daily with AI tools applied to editorial production.",
"es-ES": "Manuel Bosque se ocupa de la cobertura de software en Softonic: programas de escritorio, herramientas de productividad y utilidades pequeñas que resuelven bien un solo problema. Su criterio es práctico —qué hace realmente un programa, qué pide a cambio y a quién le sirve—, y por eso desconfía de las listas de funciones y prefiere probar. Forma parte del equipo que decide cómo se cuenta el software en la web y trabaja a diario con herramientas de IA aplicadas a la producción editorial.",
"fr-FR": "Manuel Bosque couvre les logiciels chez Softonic : programmes de bureau, outils de productivité et petits utilitaires qui résolvent bien un seul problème. Son approche est pratique — ce qu'un logiciel fait vraiment, ce qu'il demande en échange et à qui il s'adresse —, d'où sa méfiance envers les listes de fonctionnalités et sa préférence pour l'essai. Il fait partie de l'équipe qui définit la manière de traiter le logiciel sur le site et travaille au quotidien avec des outils d'IA appliqués à la production éditoriale.",
"it-IT": "Manuel Bosque si occupa di software su Softonic: programmi per il desktop, strumenti di produttività e piccole utility che risolvono bene un solo problema. Il suo criterio è pratico — cosa fa davvero un programma, cosa chiede in cambio e a chi serve — e per questo diffida degli elenchi di funzioni e preferisce provare. Fa parte del team che decide come si racconta il software sul sito e lavora ogni giorno con strumenti di IA applicati alla produzione editoriale.",
"nl-NL": "Manuel Bosque schrijft bij Softonic over software: desktopprogramma's, productiviteitstools en kleine hulpprogramma's die één probleem echt oplossen. Zijn maatstaf is praktisch — wat een programma werkelijk doet, wat het daarvoor vraagt en voor wie het nuttig is — en daarom wantrouwt hij functielijstjes en test hij liever zelf. Hij maakt deel uit van het team dat bepaalt hoe software op de site wordt behandeld en werkt dagelijks met AI-tools in de redactionele productie.",
"pl-PL": "Manuel Bosque zajmuje się oprogramowaniem w Softonicu: programami na komputer, narzędziami do pracy i niewielkimi aplikacjami, które dobrze rozwiązują jeden problem. Jego kryterium jest praktyczne — co program naprawdę robi, czego wymaga w zamian i komu się przyda — dlatego nie ufa listom funkcji i woli sprawdzić sam. Należy do zespołu, który decyduje, jak pisać o oprogramowaniu w serwisie, i codziennie korzysta z narzędzi AI w produkcji redakcyjnej.",
"pt-BR": "Manuel Bosque cobre software na Softonic: programas para desktop, ferramentas de produtividade e pequenos utilitários que resolvem bem um problema só. Seu critério é prático — o que um programa realmente faz, o que pede em troca e para quem serve — e por isso desconfia de listas de recursos e prefere testar. Faz parte da equipe que define como o software é abordado no site e trabalha diariamente com ferramentas de IA aplicadas à produção editorial."
}
View all posts by Manuel Bosque