AI & AutomationNieuwsAI-generated

CLOSEDQUORUM: malware die vier AI-modellen laat stemmen over de volgende stap

Een quorum van modellen in plaats van een operator

Cisco Talos heeft dinsdag een analyse gepubliceerd van CLOSEDQUORUM, Windows-malware die na een geslaagde besmetting zelf bepaalt wat er moet gebeuren. Niet via een menselijke operator aan de andere kant van een command-and-control-server, maar door vier taalmodellen te raadplegen en hun stemmen te tellen.

De malware is geschreven in Go en bevraagt Google Gemini, DeepSeek, Qwen en Mistral achter elkaar. Elk model krijgt verkenningsinformatie van het besmette systeem en geeft een oordeel; de binary telt de uitkomsten en voert de winnende actie uit. Staken de stemmen, dan geeft DeepSeek de doorslag, gevolgd door Qwen, Mistral en Gemini. Talos noemt het de eerste publiek gedocumenteerde Windows-implant die tactische C2-beslissingen uitbesteedt aan een panel van AI-modellen.

Wat de modellen mogen kiezen

Ruimte voor eigen initiatief krijgen de modellen niet. Uit de binary haalde Talos de systeemprompt, die elk model aanspreekt als "an advanced malware strategist" en opdraagt uitsluitend uitvoerbare beslissingen te kiezen. De keuze is beperkt tot een vaste set modules:

  • steal — dumpt tegelijk LSASS-geheugen voor Windows-inloggegevens, opgeslagen wachtwoorden uit Chrome, Edge en Firefox, en gegevens van cryptowallets als MetaMask, Exodus en Ethereum
  • inject — genereert shellcode en voert die uit via process hollowing of Early Bird APC-injectie
  • persist — zorgt dat de malware een herstart overleeft
  • move — bedoeld voor laterale beweging, maar in de geanalyseerde build ontbreekt de bijbehorende handler, waardoor deze actie niet uitgevoerd kan worden

Buitgemaakte gegevens gaan via een Discord-webhook terug naar de operators, meldt BleepingComputer. Afgezien van de eerste besmetting kan de aanval daarmee volledig automatisch verlopen.

Van snelheid naar 'effort displacement'

Talos-onderzoeker Ryan Fetterman plaatst de vondst in een breder kader. AI in offensieve operaties ging tot nu toe vooral over snelheid en schaal: sneller phishingteksten schrijven, meer varianten van kwaadaardige code produceren. In beide gevallen blijft de operator aanwezig om te sturen en doelen te kiezen. CLOSEDQUORUM verschuift een hele fase van de aanvalsketen naar het systeem zelf.

"Menselijke operators zijn gebonden aan aandacht, werktijden en cognitieve belasting", schrijft Fetterman. "Een AI-systeem dat een fase van de aanvalsketen kan uitvoeren, gaat door wanneer de operator niet meer kijkt. Het gaat niet offline wanneer de aanvaller slaapt."

Nog nergens in het wild gezien

Een belangrijke nuance: Talos heeft geen bevestiging dat CLOSEDQUORUM ergens daadwerkelijk is ingezet. Artefacten uit de binary koppelen de ontwikkelaar wel aan berichten op criminele cardingfora die teruggaan tot 2025. Het gaat bovendien niet om bijzonder geavanceerde malware, waardoor onduidelijk blijft of het om een test of een experiment gaat.

De aanpak kent ook zwakke plekken die verdedigers kunnen uitbuiten. De malware leunt op commerciele API's die rate limits hanteren, misvormde output kunnen teruggeven of tijdelijk onbereikbaar zijn. Valt die afhankelijkheid weg, dan valt de besluitvorming stil.

Talos vond de binary met CAIRN, een eigen onderzoekstoolkit voor het opsporen en volgen van AI-geintegreerde malware. Die toolkit is dinsdag als open source op GitHub gezet. Het bedrijf noemt CLOSEDQUORUM een "architecturale verschuiving richting automatisering van de aanvalsketen".