Un malware ahora consulta a cuatro modelos de IA antes de atacar

iEXExchanger
Un malware ahora consulta a cuatro modelos de IA antes de atacar

Cisco Talos halló CLOSEDQUORUM, malware que prescinde del operador humano y pregunta a Gemini, DeepSeek, Qwen y Mistral qué hacer, actuando según el voto ganador, incluido vaciar monederos cripto.

Los investigadores de Cisco Talos desmontaron un implante para Windows que no espera órdenes de un hacker ni sigue un guion fijo. Al infectar un equipo, consulta a la vez a cuatro modelos de IA comerciales — Google Gemini, DeepSeek, la china Qwen y la francesa Mistral — y deja que una votación decida el siguiente paso. El equipo lo bautizó CLOSEDQUORUM y lo describe como el primer caso documentado públicamente de un malware que cede el control táctico por completo a un panel de IA.

Por dentro es un binario de Windows de 64 bits y 16,4MB escrito en Go. Cada modelo recibe datos del equipo comprometido y debe elegir, mediante un esquema JSON estricto, una de cuatro acciones predefinidas: robar, inyectar, persistir o moverse. Gana la opción con más votos; en caso de empate, DeepSeek tiene el voto decisivo.

"Robar" es la rama más activa: vuelca credenciales de la memoria LSASS, extrae contraseñas guardadas en Chrome, Edge y Firefox, y accede a monederos cripto como MetaMask, Exodus y clientes de Ethereum. Todo lo robado se cifra con AES-256-GCM, se trocea en fragmentos de 1.900 bytes y se envía a través de un webhook común de Discord, un tráfico difícil de distinguir de una conversación normal.

La lógica del diseño es esta: el malware clásico suele reportar a un servidor del atacante, algo que los defensores pueden rastrear y desconectar. Aquí, las API públicas de IA hacen de canal de mando — no se puede bloquear Gemini o Mistral por completo, y las peticiones se camuflan como tráfico de cualquier aplicación legítima. Como la lógica del ataque no está fija en el código sino que la generan los modelos en el momento, tanto el análisis como la detección por firmas se complican.

Una salvedad importante: la muestra que analizó Talos era una versión de desarrollo, con claves de API de relleno y un webhook falso, así que tal como está no funciona de verdad. Por ahora no hay infecciones confirmadas en el mundo real, aunque ciertos rastros vinculan al desarrollador con foros de carding activos desde 2025. Junto al informe, Talos publicó CAIRN, una herramienta de código abierto para rastrear malware impulsado por IA — CLOSEDQUORUM es el primer caso estudiado bajo ese proyecto.

Incluso como prueba de concepto, cambia lo que deben vigilar los defensores: ya no solo direcciones IP de servidores de hackers, sino patrones extraños de consultas a servicios de IA legítimos.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué es CLOSEDQUORUM?

Es un malware para Windows hallado por Cisco Talos que, en lugar de recibir órdenes de un hacker, consulta a cuatro IA comerciales y elige su siguiente paso por votación.

¿Qué modelos de IA participan en la votación?

Google Gemini, DeepSeek, la china Qwen y la francesa Mistral. En caso de empate, DeepSeek decide.

¿El malware ya infectó equipos reales?

Talos no ha hallado infecciones confirmadas en el mundo real. La muestra analizada era una versión de desarrollo con claves API de relleno y un webhook falso, por lo que no funcionaría tal cual.

¿Qué puede robar exactamente CLOSEDQUORUM?

Credenciales de la memoria LSASS, contraseñas guardadas en Chrome, Edge y Firefox, y el contenido de monederos cripto como MetaMask, Exodus y clientes de Ethereum.

¿Qué es CAIRN y por qué lo publicó Talos?

CAIRN es la herramienta de código abierto de Talos para rastrear y clasificar malware impulsado por IA. CLOSEDQUORUM es el primer caso estudiado bajo ese proyecto.