Et kvorum af modeller
Cisco Talos offentliggjorde tirsdag en analyse af CLOSEDQUORUM, et Windows-implantat, der beslutter sit næste skridt ved at spørge kommercielle AI-modeller i stedet for at vente på en menneskelig operatør. Talos kalder det det første offentligt dokumenterede Windows-implantat, der anvender den model på taktisk styring og kontrol.
Forskellen betyder noget. Malware, der kalder en AI-tjeneste for at skrive et phishing-lokkemiddel, tager stadig ordrer fra et menneske. Ifølge Talos gør denne ikke: implantatet »kræver ikke løbende kommandoer fra en menneskelig operatør eller opgaver fra en dedikeret, angriberstyret C2-server«, og hele den dynamiske drift er overladt til AI’en.
Sådan foregår afstemningen
CLOSEDQUORUM spørger på skift op til fire kommercielle modeludbydere — DeepSeek, Alibabas Qwen, Mistral og Googles Gemini — hvad implantatet skal gøre næste gang. Hver udbyder afgiver reelt en stemme, og flertallet afgør, hvilken handling der køres. Ved stemmelighed har DeepSeek afgørende stemme, oplyser Talos.
Konstruktionen har en tydelig operativ logik: ingen angriberstyret server at beslaglægge, ingen enkelt udbyder, hvis kontolukning stopper kampagnen, og en beslutningsvej, der skifter fra kørsel til kørsel, fordi modellerne gør det.

Hvad den er bygget til at stjæle
Implantatets evner er konventionelt tyveri af loginoplysninger. Talos beskriver hukommelsesdump af LSASS, udtræk af gemte adgangskoder fra Chrome, Edge og Firefox samt tyveri fra kryptopunge som MetaMask, Exodus og Ethereum-punge. Det nye er ikke, hvad den tager, men hvem der beslutter hvornår.
Ikke set i virkelige angreb
Dette er et forskningsfund og ikke en hændelsesrapport, og Talos er tydelig om grænserne for, hvad virksomheden ved. Talos siger, at man ikke har bekræftelse på brug i virkelige angreb. Virksomheden fulgte udviklingsbuilds i syv dage og siger, at spor i prøverne knytter udvikleren til aktivitet på kriminelle fora tilbage til 2025.
CLOSEDQUORUM dukkede op gennem CAIRN, et forskningsværktøj, som Talos udgav samme dag og beskriver som et projekt til at jage, klassificere og følge ny AI-integreret malware. Værktøjet og det første fund blev udgivet samtidig, hvilket siger en del om, hvor ny kategorien er.

Hvorfor den er besværlig at opdage
Talos råder forsvarere til at fokusere på adfærdstræk frem for at blokere domæner — det sædvanlige svar med at sætte kommandoserveren på en spærreliste virker ikke, når kommandoserveren er fire offentlige API’er, som almindelig software også kalder.
I stedet peger virksomheden på korrelerede indikatorer: API-trafik til flere AI-udbydere fra samme maskine kombineret med adfærd som adgang til LSASS, injektion i suspenderede processer eller oprettelse af WMI-persistens. Hver for sig er de støj. Sammen er de en signatur.
Hvad man skal holde øje med
To spørgsmål følger. Det første er, hvad de fire nævnte udbydere gør ved trafik af denne form, eftersom deres misbrugsteams kan se mønsteret fra deres side af API’et. Det andet er, om CLOSEDQUORUM, eller noget bygget på den samme idé, dukker op i et faktisk indbrud — derefter holder branchen op med at diskutere, om kategorien findes.