📑 Daftar Isi

Ilustrasi framework CAIRN dari Cisco Talos yang mendeteksi malware AI otonom CLOSEDQUORUM

Cisco Talos Rilis CAIRN, Temukan Malware AI Otonom CLOSEDQUORUM

Penulis:Nur Hamzah
Terbit:
Diperbarui:
⏱️4 menit membaca
Bagikan:
  • Cisco Talos merilis framework CAIRN untuk mendeteksi jejak integrasi AI pada malware
  • CAIRN mengidentifikasi CLOSEDQUORUM, malware otonom yang memakai DeepSeek, Qwen, Mistral, dan Google Gemini
  • Malware ini mencuri kredensial login dan mata uang kripto tanpa masukan manusia
  • Fetterman menemukan sekitar 20 contoh tambahan malware ber-AI lewat CAIRN
  • Peneliti belum bisa mengonfirmasi pengembang atau penggunaan nyata malware tersebut

Telset.id – Cisco Talos memperkenalkan framework Cognitive Artifact Intelligence Research Network (CAIRN), sebuah sistem yang dirancang untuk mendeteksi jejak integrasi kecerdasan buatan (AI) pada malware. Framework ini dinamai CAIRN mengikuti tumpukan batu yang biasa dibuat pendaki di jalur untuk menandai arah atau menekankan sesuatu pada suatu titik. Melalui CAIRN, peneliti Cisco Talos mengidentifikasi sebuah alat peretas dengan infrastruktur command-and-control yang sepenuhnya otonom, diberi nama CLOSEDQUORUM.

Malware CLOSEDQUORUM merencanakan langkahnya di dalam sistem target dengan menanyakan arahan kepada hingga empat large language model (LLM) sekaligus. Alat ini mengambil direktif dari semacam “hive mind” tersebut, sehingga tidak memerlukan masukan manusia sama sekali. Temuan ini menjadi sinyal bahwa integrasi AI dalam malware kini bergerak dari eksperimen menuju operasional.

“Ide intinya adalah integrasi AI memiliki sisa-sisa, seperti sidik jari, yang tertinggal,” kata Ryan Fetterman, peneliti keamanan di Cisco Talos yang memimpin pengembangan CAIRN. “Itu memberi kami sinyal yang bisa digunakan untuk melacak sampel-sampel ini, mengklasifikasikannya, dan melihat apa yang sedang terjadi. Apa yang dicoba penyerang? Perilaku emergen seperti apa yang kita lihat? Itu sumber daya berharga bagi komunitas pertahanan saat hal-hal ini menjadi lebih mainstream.”

Dari LAMEHUG ke CAIRN

Pada Juli 2025, unit respons keamanan siber Ukraina CERT-UA memperingatkan adanya kampanye phishing yang menggunakan malware bernama “LAMEHUG.” Implant tersebut berkomunikasi dengan LLM bernama Qwen2.5-Coder-32B-Instruct melalui Hugging Face API untuk mendapatkan perintah. “Saat itu saya berpikir, ‘Wow, ini menakjubkan. Akan ada ledakan besar malware yang mendukung AI dan lanskapnya akan benar-benar berubah,'” ujar Fetterman.

Namun setahun kemudian, ketika ia melakukan retrospektif pada musim panas ini mengenai malware yang mengintegrasikan AI, Fetterman terkejut karena hanya menemukan beberapa contoh terdokumentasi. “Benar-benar tidak banyak. Saya rasa saya hanya menemukan sekitar sembilan keluarga malware berbeda,” dan sebagian di antaranya adalah proof of concept yang dibuat untuk riset, katanya. “Itu tidak seperti yang saya harapkan, dan saya juga sulit percaya bahwa itulah realitasnya. Jadi saya ingin mulai menggali lebih dalam.”

Hasilnya adalah CAIRN, yang dirancang untuk menandai karakteristik dan atribut integrasi AI dari metadata, lalu menggunakannya untuk mengklasifikasi dan menandai sampel malware dengan semacam ID unik. Sistem ini kemudian menganalisis setiap artefak dalam konteks seluruh pustaka CAIRN dan mengelompokkannya berdasarkan berbagai sifat untuk menggambarkan tren dan koneksi potensial.

Fetterman menyatakan bahwa setelah mengerjakan dan menggunakan CAIRN selama beberapa bulan terakhir, ia menemukan sekitar 20 contoh tambahan malware yang terintegrasi AI. “Jadi meskipun saya masih berpikir ini sebagian besar masih eksperimental bagi penyerang, lanskapnya jauh lebih kompleks dan beragam daripada yang dilaporkan secara publik,” katanya. “Ada banyak hal yang terjadi di luar sana, dan ini memberikan sinyal awal yang berharga tentang apa yang akan terjadi.”

Cara Kerja CLOSEDQUORUM

Alat peretas CLOSEDQUORUM yang diidentifikasi CAIRN merupakan malware Windows yang melakukan pengecekan ke DeepSeek, Qwen, Mistral, dan Google Gemini untuk membangun konsensus mengenai langkah selanjutnya. Bahkan jika salah satu layanan AI tidak tersedia, malware tetap melakukan polling ke layanan lainnya. Hal ini menciptakan redundansi yang cukup sehingga sistem sepenuhnya tertutup dan tidak memiliki mekanisme untuk masukan manusia.

Peneliti Cisco Talos melihat beberapa keterkaitan antara malware ini dengan forum-forum cybercriminal yang membahas penipuan kartu kredit sejak 2025. Malware ini dirancang untuk mencuri kredensial login dan mata uang kripto. Meski demikian, peneliti tidak dapat mengonfirmasi siapa yang mengembangkan malware tersebut, atau apakah alat ini sudah benar-benar digunakan dalam serangan di dunia nyata.

“Awalnya, semua orang melihat AI sebagai alat produktivitas, kan?” kata Matt Olney, senior director of threat intelligence di Cisco Talos, merujuk pada pekerjaan yang sah maupun peretasan jahat. “Sekarang yang kita lihat adalah AI menjadi dioperasionalkan. Jadi bagi penyerang, ini memungkinkan mereka menjalankan lebih banyak kampanye, menjangkau lebih banyak ruang, menangani lebih banyak dan beragam komputer, karena mereka memiliki kotak yang sangat cerdas di backend yang bisa mengajukan pertanyaan dan memberikan respons.”

Perkembangan ini menjadi perhatian tersendiri di tengah meningkatnya penggunaan AI tanpa pengawasan yang memadai di lingkungan perusahaan. Sebagaimana dibahas dalam laporan mengenai Tools AI di Perusahaan, risiko yang timbul dari adopsi AI yang tidak terkendali kini semakin nyata, termasuk dari sisi keamanan.

Di sisi lain, inovasi AI yang cepat juga mendorong munculnya berbagai pembaruan fitur. Salah satunya terlihat dari Fitur Baru yang terus dikembangkan pada layanan berbasis AI. Sementara di ranah perangkat keras, Tools Overclocking otomatis turut menunjukkan bagaimana AI dan otomatisasi makin merambah berbagai perangkat.

Temuan CAIRN menunjukkan bahwa meskipun integrasi AI dalam malware masih tergolong eksperimental, lanskapnya jauh lebih kompleks dan beragam daripada yang dilaporkan secara publik. Bagi komunitas pertahanan, kemampuan untuk melacak dan mengklasifikasikan sampel malware berbasis AI menjadi sinyal awal yang penting tentang arah ancaman ke depan.

Ikuti Telset.id di Google NewsFollow

Komentar

Belum ada komentar.