Ett kvorum av modeller
Cisco Talos publicerade på tisdagen en rapport om CLOSEDQUORUM, ett Windows-implantat som bestämmer sitt nästa steg genom att fråga kommersiella AI-modeller i stället för att vänta på en mänsklig operatör. Talos kallar det det första offentligt dokumenterade Windows-implantatet som tillämpar den modellen på taktisk styrning och kontroll.
Skillnaden spelar roll. Skadlig kod som anropar en AI-tjänst för att skriva ett nätfiskebete tar fortfarande order från en människa. Enligt Talos gör den här inte det: implantatet “kräver inte fortlöpande kommandon från en mänsklig operatör eller uppdrag från en dedikerad, angriparstyrd C2-server”, och hela den dynamiska driften överlåts till AI:n.
Så går omröstningen till
CLOSEDQUORUM frågar i tur och ordning upp till fyra kommersiella modellleverantörer — DeepSeek, Alibabas Qwen, Mistral och Googles Gemini — vad implantatet ska göra härnäst. Varje leverantör lägger i praktiken en röst, och majoriteten avgör vilken åtgärd som körs. Vid delad röst har DeepSeek utslagsrätt, enligt Talos.
Konstruktionen har en tydlig operativ logik: ingen angriparstyrd server att beslagta, ingen enskild leverantör vars kontoavstängning stoppar kampanjen, och en beslutsväg som skiftar mellan körningar eftersom modellerna gör det.

Vad den är byggd för att stjäla
Implantatets förmågor är konventionell stöld av inloggningsuppgifter. Talos beskriver minnesdumpning av LSASS, uthämtning av sparade lösenord från Chrome, Edge och Firefox, och stöld ur kryptoplånböcker som MetaMask, Exodus och Ethereum-plånböcker. Det nya är inte vad den tar utan vem som bestämmer när den ska ta det.
Inte sedd i skarpt läge
Det här är ett forskningsfynd, inte en incidentrapport, och Talos är tydlig med gränserna för vad företaget vet. Talos säger att man inte har bekräftat att koden använts i skarpa angrepp. Företaget följde utvecklingsbyggen under sju dagar och säger att spår i proverna knyter utvecklaren till aktivitet på kriminella forum tillbaka till 2025.
CLOSEDQUORUM dök upp via CAIRN, en forskningsverktygslåda som Talos släppte samma dag och beskriver som ett projekt för att jaga, klassificera och följa framväxande AI-integrerad skadlig kod. Verktyget och det första fyndet publicerades tillsammans, vilket säger en del om hur ny kategorin är.

Varför den är besvärlig att upptäcka
Talos råder försvarare att fokusera på beteendemässiga kännetecken i stället för att blockera domäner — det vanliga svaret att lägga kommandoservern på en spärrlista fungerar inte när kommandoservern är fyra publika API:er som vanlig programvara också anropar.
I stället pekar Talos på korrelerade indikatorer: API-trafik till flera AI-leverantörer från samma dator, i kombination med beteenden som åtkomst till LSASS, injektion i vilande processer eller WMI-persistens. Var för sig är de brus. Tillsammans är de en signatur.
Att hålla ögonen på
Två frågor följer. Den första är vad de fyra namngivna leverantörerna gör åt trafik av den här formen, eftersom deras missbruksteam ser mönstret från sin sida av API:et. Den andra är om CLOSEDQUORUM, eller något byggt på samma idé, dyker upp i ett verkligt intrång — då slutar branschen diskutera om kategorin finns.