Et kvorum av modeller

Cisco Talos publiserte tirsdag en rapport om CLOSEDQUORUM, et Windows-implantat som bestemmer sitt neste trekk ved å spørre kommersielle KI-modeller i stedet for å vente på en menneskelig operatør. Talos kaller det det første offentlig dokumenterte Windows-implantatet som bruker denne modellen til taktisk styring og kontroll.

Forskjellen betyr noe. Skadevare som kaller en KI-tjeneste for å skrive en phishing-tekst, tar fortsatt ordre fra et menneske. Ifølge Talos gjør ikke denne det: implantatet «krever ikke løpende kommandoer fra en menneskelig operatør eller oppdrag fra en dedikert, angriperstyrt C2-server», og hele den dynamiske operasjonen er overlatt til KI-en.

Slik foregår avstemningen

CLOSEDQUORUM spør etter tur opptil fire kommersielle modellleverandører — DeepSeek, Alibabas Qwen, Mistral og Googles Gemini — om hva implantatet skal gjøre videre. Hver leverandør avgir i praksis en stemme, og flertallet avgjør hvilken handling som kjøres. Ved stemmelikhet har DeepSeek avgjørende stemme, ifølge Talos.

Utformingen har en åpenbar operativ logikk: ingen angriperstyrt server å beslaglegge, ingen enkelt leverandør hvis kontosperring stanser kampanjen, og en beslutningsvei som endrer seg mellom kjøringer fordi modellene gjør det.

Nettverkskabler koblet til portene på en svitsj
Rådet om deteksjon peker på trafikkmønstre framfor blokkerte domener. Illustrasjonsbilde. Vladimir Srajber · pexels · Pexels License

Hva den er bygget for å stjele

Implantatets evner er konvensjonelt tyveri av innloggingsdata. Talos beskriver minnedumping av LSASS, uthenting av lagrede passord fra Chrome, Edge og Firefox, og tyveri fra kryptolommebøker som MetaMask, Exodus og Ethereum-lommebøker. Det nye er ikke hva den tar, men hvem som bestemmer når den skal ta det.

Ikke observert i skarpe angrep

Dette er et forskningsfunn, ikke en hendelsesrapport, og Talos er tydelig på grensene for hva selskapet vet. Talos sier det ikke har bekreftelse på bruk i skarpe angrep. Selskapet fulgte utviklingsbygg i sju dager og sier at spor i prøvene knytter utvikleren til aktivitet på kriminelle fora tilbake til 2025.

CLOSEDQUORUM dukket opp gjennom CAIRN, et forskningsverktøy Talos slapp samme dag og beskriver som et prosjekt for å jakte på, klassifisere og følge ny KI-integrert skadevare. Verktøyet og det første funnet ble publisert sammen, noe som sier en del om hvor ny kategorien er.

En laptopskjerm som viser linjer med programkode
Implantatet går etter lagrede nettleserpassord og kryptolommebøker. Illustrasjonsbilde. Daniil Komov · pexels · Pexels License

Hvorfor den er vanskelig å oppdage

Talos råder forsvarere til å se på atferdstrekk i stedet for å blokkere domener — det vanlige svaret med å legge kommandoserveren på en sperreliste virker ikke når kommandoserveren er fire offentlige API-er som vanlig programvare også kaller.

I stedet peker selskapet på korrelerte indikatorer: API-trafikk til flere KI-leverandører fra samme maskin, kombinert med atferd som tilgang til LSASS, injeksjon i suspenderte prosesser eller oppretting av WMI-persistens. Hver for seg er de støy. Sammen er de en signatur.

Hva man bør følge med på

To spørsmål følger. Det første er hva de fire navngitte leverandørene gjør med trafikk av denne formen, siden misbruksteamene deres ser mønsteret fra sin side av API-et. Det andre er om CLOSEDQUORUM, eller noe bygget på samme idé, dukker opp i et faktisk innbrudd — da slutter bransjen å diskutere om kategorien finnes.