Исследователи Cisco Talos описали Windows-малварь ClosedQuorum, которая после заражения не ждет новых команд от операторов. Она сама выбирает тактику, сверяясь сразу с четырьмя ИИ-моделями — DeepSeek, Qwen, Mistral и Google Gemini. Специалисты считают это первым публично задокументированным примером, где тактическое решение в атаке отдали на откуп ИИ.
История инцидента
ClosedQuorum написана на Go и рассчитана на работу без постоянного участия человека. После запуска она собирает базовые сведения о системе — имя компьютера, версию Windows и наличие прав администратора, а затем просит модели выбрать одно из четырех действий: кражу данных, внедрение кода, закрепление в системе или боковое перемещение.
Дальше начинается любопытная часть. Вредонос сравнивает ответы моделей и выбирает вариант, который набрал больше голосов. Если возникает ничья, приоритет получает DeepSeek, затем идут Qwen, Mistral и Gemini. Если ответ не подходит по формату, малварь просто ждет и повторяет запрос.
Перед выполнением действия ClosedQuorum отправляет отчет в Discord* и туда же, через веб-хук, уводит украденные данные. Для полноценной работы ей нужны ключи к ИИ-сервисам и веб-хук Discord, но в изученном образце разработчики оставили заглушки.
Что пошло не так в защите
Сама схема важна не тем, что малварь «поумнела», а тем, что атака стала менее зависимой от ручного управления. Если раньше оператору приходилось постоянно направлять вредонос, то теперь часть решений принимает автоматизированный конвейер.
Но у такой конструкции есть и слабые места. ИИ-сервисы могут ограничивать число запросов, ошибаться, выдавать странные ответы или временно падать. Для защитников это значит, что искать надо не один домен или один индикатор, а совокупность признаков: обращения сразу к нескольким ИИ-сервисам, доступ к LSASS, инъекции в процессы и трафик веб-хуков.
Это хорошо ложится в более широкий тренд, о котором мы уже писали в разборе как дать ИИ-агенту доступ к внутренним API и не потерять контроль. Чем больше автономии получает агент, тем важнее жесткие ограничения, журналирование и проверка его решений человеком.
Уроки для читателя
ClosedQuorum — не история про одну экзотическую малварь. Это сигнал, что злоумышленники тоже учатся использовать ИИ как часть атакующей цепочки. И если раньше защитники смотрели в первую очередь на поведение вредоноса, то теперь им приходится учитывать еще и поведение моделей, на которые он опирается.
Для обычного пользователя вывод простой: однажды открытый файл или вложение может запустить не тупой скрипт, а цепочку действий, где часть логики подстроена под ответы внешних сервисов. Поэтому базовая гигиена остается решающей — обновления, ограничение прав, внимательное отношение к вложениям и резервные копии.
Для компаний картина жестче. Нужно следить не только за сигнатурами, но и за попытками малвари выходить к внешним API, обращаться к памяти LSASS и внедряться в процессы. В инцидент-реагировании полезно смотреть на связку событий, а не на один подозрительный запрос.
Похожий принцип работает и в других атаках, где злоумышленники опираются на внешнюю инфраструктуру. Об этом мы подробно писали в материале Microsoft и полиция сорвали работу EvilTokens: как ломали почту без пароля.
Практические выводы и чек-лист
Если кратко, ClosedQuorum напоминает: защита должна ловить не только вредонос, но и его поведение вокруг ИИ-сервисов, мессенджеров и промежуточных каналов связи. В открытых Wi-Fi — например, в аэропорту, кафе или поезде — стоит особенно внимательно относиться к трафику и не оставлять лишние сеансы активными; для дополнительного уровня приватности пригодится шифрование трафика на ноутбуке и телефоне.
- Проверьте, включены ли обновления Windows и защитного ПО.
- Ограничьте права обычных пользователей и не работайте под администратором без нужды.
- Следите за попытками доступа к LSASS и подозрительными инъекциями в процессы.
- Настройте журналирование исходящих запросов к внешним API и веб-хукам.
- Закройте лишние исходящие соединения на рабочих станциях, где это допустимо политиками компании.
- Уберите сохраненные пароли из браузеров на критичных машинах и используйте менеджер паролей.
- Держите резервные копии данных отдельно от основной рабочей сети.
- Не открывайте вложения и архивы из неожиданных писем, даже если они выглядят убедительно.
ClosedQuorum пока описана в лабораторном образце, а не в массовых атаках. Но сам принцип уже понятен: атакующий код начинает советоваться с ИИ, а значит, защитникам пора смотреть на инциденты шире, чем на один вредоносный файл.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.