Cisco Talos的研究人员拆解了一款Windows恶意程序,它不再等待黑客下达指令,也不遵循固定脚本。一旦感染主机,它会同时向谷歌Gemini、DeepSeek、阿里通义千问和法国Mistral这四个商用AI模型发起请求,由投票结果决定下一步动作。研究团队将其命名为CLOSEDQUORUM,称这是首例被公开记录、把战术控制权完全交给AI模型小组的恶意软件。
该程序是用Go语言编写的64位可执行文件,大小16.4MB。每个模型都会收到受感染主机的信息,并须按照严格的JSON格式从四个预设动作中选择一个:窃取、注入、驻留或横向移动。得票最多的选项胜出;若票数相同,则由DeepSeek投出决定性一票。
"窃取"是内容最丰富的分支:它会从LSASS内存中导出凭据,从Chrome、Edge和Firefox提取已保存的登录信息,并伸手进入MetaMask、Exodus等加密钱包及以太坊客户端。窃得的数据经AES-256-GCM加密后,切分为1900字节的片段,通过普通的Discord webhook外传——这类流量很难与正常聊天区分开。
这种设计的关键在于:传统恶意软件通常要连接攻击者控制的服务器,而这类服务器容易被追踪和封锁。这里,公开的AI接口实际上充当了指挥通道——你无法整体封禁Gemini或Mistral,发往它们的请求看起来也和普通应用流量无异。由于攻击逻辑并非写死在代码里,而是由模型临时生成,分析和基于特征码的检测都变得更加困难。
但有一点很重要:Talos分析的样本其实是开发测试版本,内含占位API密钥和虚假webhook,以现状无法真正运行。目前尚未发现真实世界的确诊感染案例,不过数字痕迹显示,开发者与2025年以来的信用卡诈骗论坛活动有关联。伴随这份研究报告,Talos发布了开源工具CAIRN,专门用于追踪此类由AI驱动的恶意软件——CLOSEDQUORUM是该项目研究的首个案例。
即便只是概念验证,这一发现也改变了防御者需要关注的方向:不仅要盯防黑客服务器的IP,还要留意对合法AI服务的异常调用模式。



