Обнаружен вирус ClosedQuorum, который после взлома Windows спрашивает советы у ИИ
Исследователи Cisco Talos обнаружили вирус под названием CLOSEDQUORUM — первую публично описанную вредоносную программу для Windows, которая передает управление командной и контрольной функцией (С2) не живому человеку-оператору, а панели из четырех больших языковых моделей. Вирус сам опрашивает модели, получает от них решение и выполняет его — без участия человека. Исследование опубликовано в блоге Talos Intelligence.
Суть проблемы
ИИ уже меняет наступательную кибербезопасность — в основном по двум направлениям: скорость (быстрее создаются фишинговые письма) и масштаб (больше вариантов вредоносного кода). Но человек при этом всегда остается в контуре: выбирает цели, руководит исполнением. CLOSEDQUORUM демонстрирует третье измерение — смещение усилий: целый этап атаки переносится с оператора на систему. ИИ не просто помогает хакеру работать быстрее — он заменяет его на отдельном участке цепочки. А значит, система продолжает атаковать, даже когда оператор спит.
Как устроена архитектура
CLOSEDQUORUM — это 16,4-мегабайтный 64-битный исполняемый файл Windows, написанный на Go. Главная архитектурная идея: LLM-провайдеры используются вместо традиционного C2-сервера.
Обычно атакующий держит сервер — с доменом, IP-адресом и listener-ом. Эта инфраструктура отслеживается защитниками, блокируется, дорого обходится при ротации. CLOSEDQUORUM вместо этого обращается к API четырех коммерческих языковых моделей: DeepSeek, Qwen, Mistral и Google Gemini — сервисов, которые ежедневно используют тысячи легитимных приложений.
Модели опрашиваются по очереди. Каждая получает системный промпт: «You are an advanced malware strategist. Provide ONLY executable decisions» — и контекст: имя хоста, версию ОС, архитектуру процессора, статус администратора и целевой процесс. Каждая модель возвращает JSON-объект с решением и обоснованием. Решения подсчитываются голосованием — выбирается то, что набрало большинство.
Что умеет
Схема решений сводится к четырем действиям:
- steal — одновременно запускает дамп памяти LSASS (кража Windows-учёток), извлечение паролей из Chrome, Edge и Firefox, и кражу данных криптокошельков (MetaMask, Exodus, Ethereum);
- inject — генерирует шеллкод и внедряет его в другой процесс (через Process Hollowing или Early Bird APC-инъекцию);
- persist — закрепляется в системе через ключи реестра, планировщик задач и WMI-подписку на события;
- move — в публичной сборке не реализован (заглушка).
Если все четыре модели не дают ответа, имплант засыпает и повторяет попытку — не предпринимая действий по умолчанию.
Как доставляются результаты
Оператор получает данные через Discord-вебхук: туда приходят выбранное действие, обоснование модели, целевой процесс, метод уклонения и телеметрия. Похищенные файлы — дампы LSASS, базы паролей браузеров, данные кошельков — шифруются с помощью алгоритма AES-256-GCM, кодируются в Base64 и отправляются в Discord сегментами по 1900 байт с интервалом в одну секунду.
Ключ шифрования выводится из текущей даты — то есть разработчик, знающий дату, теоретически может расшифровать данные любого оператора. Это не настоящее разделение конфиденциальности, а скорее обфускация.
Модель распространения
Публично доступная сборка CLOSEDQUORUM — нерабочий шаблон: API-ключи и вебхук — заглушки. Но анализ development-сборок показывает, что разработчик собирает кастомный бинарник для каждого оператора, вшивая его ключи и Discord-канал на этапе компиляции. Похоже на модель «credentials-as-a-service»: оператор покупает настроенный имплант, разворачивает его — и дальше панель LLM ведет атаку автономно. Оператору не нужно быть онлайн.
Артефакты из бинарника позволили Talos связать разработчика с постами на криминальных форумах, посвященными кардингу, начиная с 2025 года. Подтверждений реального использования в дикой среде пока нет.
Почему это важно
CLOSEDQUORUM не поражает технической сложностью. Его значение — в прецеденте: тактическая логика атаки закодирована как контекст для модели, а структурированный ответ модели напрямую превращается в исполнение. Оператор удален из ограниченной фазы вторжения. Это ранний и ограниченный пример, однако он делает угрозу автономных атак конкретной и дает защитникам набор сигнатур, с которыми можно работать уже сейчас, отмечают эксперты.
|
|
|