Badacze Cisco Talos rozłożyli na czynniki pierwsze implant dla Windows, który nie czeka na rozkazy hakera ani nie działa według sztywnego scenariusza. Po zainfekowaniu komputera program jednocześnie pyta cztery komercyjne modele AI — Google Gemini, DeepSeek, chińskiego Qwen i francuskiego Mistrala — a o dalszych krokach decyduje głosowanie. Zespół nazwał znalezisko CLOSEDQUORUM i uważa je za pierwszy publicznie udokumentowany przypadek, gdy kontrolę taktyczną nad złośliwym oprogramowaniem w pełni przejmuje panel AI.
Technicznie to 64-bitowy plik wykonywalny na Windows napisany w Go, ważący 16,4 MB. Każdy model otrzymuje opis zainfekowanego hosta i musi wybrać, w ściśle określonym formacie JSON, jedną z czterech zaplanowanych akcji: kradzież, wstrzyknięcie, utrwalenie obecności lub przemieszczenie. Wygrywa opcja z największą liczbą głosów; przy remisie decydujący głos ma DeepSeek.
„Kradzież" to najbardziej rozbudowany wariant: program jednocześnie wyciąga dane uwierzytelniające z pamięci LSASS, przechwytuje zapisane loginy z Chrome, Edge i Firefoxa oraz sięga po portfele kryptowalut MetaMask, Exodus i klientów Ethereum. Skradzione dane są szyfrowane AES-256-GCM, dzielone na fragmenty po 1900 bajtów i wysyłane zwykłym webhookiem Discorda — ruchem trudnym do odróżnienia od zwykłej rozmowy.
Sens takiej konstrukcji polega na tym, że klasyczny malware zwykle łączy się z serwerem atakującego, który obrońcy mogą wytropić i zablokować. Tutaj rolę centrum dowodzenia pełnią publiczne API modeli AI: nie da się ich całkowicie zablokować, a zapytania do nich wyglądają jak zwykły ruch legalnych aplikacji. Ponieważ logika ataku nie jest zaszyta na sztywno w kodzie, tylko powstaje na bieżąco u modeli językowych, zarówno analiza, jak i wykrywanie sygnaturowe stają się trudniejsze.
Ważne zastrzeżenie: próbka zbadana przez Talos okazała się wersją testową — z zaślepkami zamiast prawdziwych kluczy API i fikcyjnym webhookiem, więc w tej postaci wirus nie działa. Potwierdzonych infekcji w realnym świecie badacze jeszcze nie znaleźli, choć cyfrowe ślady wiążą twórcę z forami kardingowymi, na których pojawiał się już w 2025 roku. Wraz z analizą Talos opublikował otwarte narzędzie CAIRN do wykrywania podobnego, sterowanego przez AI malware'u — CLOSEDQUORUM to pierwszy przypadek zbadany w ramach tego projektu.
Nawet jako dowód koncepcji znalezisko zmienia to, czego muszą pilnować obrońcy: nie tylko adresów IP serwerów hakerskich, ale i podejrzanych wzorców zapytań do legalnych usług AI.



