Forscher von Cisco Talos haben ein Windows-Implantat zerlegt, das nicht auf Befehle eines Hackers wartet und keinem festen Skript folgt. Sobald es einen Rechner infiziert, fragt es gleichzeitig vier kommerzielle KI-Modelle — Google Gemini, DeepSeek, das chinesische Qwen und das französische Mistral —, und eine Abstimmung entscheidet über das weitere Vorgehen. Das Team nannte den Fund CLOSEDQUORUM und bezeichnet ihn als ersten öffentlich dokumentierten Fall, in dem die taktische Kontrolle über Malware vollständig an ein KI-Gremium übergeben wird.
Technisch handelt es sich um eine 64-Bit-Windows-Datei in Go, 16,4 MB groß. Jedes Modell erhält Informationen über den kompromittierten Rechner und muss über ein striktes JSON-Schema eine von vier vordefinierten Aktionen wählen: stehlen, einschleusen, verankern oder sich weiterbewegen. Die Option mit den meisten Stimmen gewinnt; bei Gleichstand entscheidet DeepSeek.
„Stehlen" ist der umfangreichste Zweig: Das Programm liest Zugangsdaten aus dem LSASS-Speicher aus, holt gespeicherte Logins aus Chrome, Edge und Firefox und greift auf Krypto-Wallets wie MetaMask, Exodus und Ethereum-Clients zu. Alles Gestohlene wird AES-256-GCM-verschlüsselt, in 1.900-Byte-Häppchen zerlegt und über einen gewöhnlichen Discord-Webhook abgezogen — ein Datenverkehr, der sich kaum von normalem Chat unterscheiden lässt.
Der Clou des Aufbaus: Klassische Malware meldet sich meist bei einem vom Angreifer betriebenen Server, den Verteidiger aufspüren und abschalten können. Hier übernehmen öffentliche KI-APIs die Rolle der Kommandozentrale — Gemini oder Mistral lassen sich nicht pauschal sperren, und Anfragen an sie sehen aus wie der Traffic jeder legitimen App. Weil die Angriffslogik nicht fest im Code steckt, sondern von den Modellen spontan erzeugt wird, werden Analyse und signaturbasierte Erkennung erschwert.
Ein wichtiger Vorbehalt: Das von Talos untersuchte Sample war ein Entwicklungsbuild mit Platzhalter-API-Schlüsseln und einem Fake-Webhook — in dieser Form lief die Malware also gar nicht. Bestätigte Infektionen in freier Wildbahn gibt es bislang keine, digitale Spuren verbinden den Entwickler aber mit Carding-Foren, in denen er seit 2025 aktiv war. Parallel zur Analyse veröffentlichte Talos CAIRN, ein Open-Source-Werkzeug zur Jagd auf KI-gesteuerte Malware — CLOSEDQUORUM ist der erste im Rahmen dieses Projekts untersuchte Fall.
Selbst als Machbarkeitsnachweis verschiebt der Fund, worauf Verteidiger achten müssen: nicht mehr nur IP-Adressen von Hacker-Servern, sondern auch auffällige Anfragemuster an legitime KI-Dienste.



