Cisco Talosが、商用AIプロバイダー4社に次の行動を問い合わせ、投票で最多を得た動作を実行するWindowsインプラントの分析を公開しました。研究チームはこれをCLOSEDQUORUMと名付け、火曜日に公開したレポートで、大規模言語モデルを戦術的な指揮統制に用いたWindowsインプラントとしては、把握する限り初めて公に文書化された事例だと述べています。
バイナリはCGOを有効にしてGoでコンパイルされた16.4MBの64ビット実行ファイルです。CGOによってCのコードを混在させ、Windowsのシステムコールを直接呼び出せます。いったん動き出せば人間からの追加の指示は不要で、攻撃者が運用するサーバーにも接続しません。
要点
- CLOSEDQUORUMはDeepSeek、Qwen、Mistral、Google Geminiを順に呼び出し、最も票を集めた行動を実行します。
- 同票の場合はDeepSeek、Qwen、Mistral、Geminiの順で決着します。これは票を数えるループの書き方から生じた偏りです。
- Talosは実際に配備された痕跡を確認しておらず、一般に出回っているビルドはAPIキーとWebhookがいずれもダミー値で動作しません。
投票はどう動くのか
TalosがModelOrchestratorと呼ぶ部品が、各プロバイダーを一つずつ呼び出します。集まった応答は多数決で一つの行動にまとめられます。モデルの判断ごとにカウンターが増え、値が最も大きいものが勝ちます。プロバイダーを4社も使う理由の一つは可用性です。あるモデルが拒否したり、タイムアウトしたり、壊れた形式の結果を返したりしても、使える答えを得られる確率が上がります。
同票の処理は設計意図というより実装の副産物です。最大値を探すループが厳密な比較を使い、応答を送信順にたどるため、最高得票に先に到達したモデルがその座を保ちます。DeepSeekが最初に呼ばれるので、票がきれいに割れるたびにDeepSeekが決定票を握る形になります。すべてのプロバイダーが失敗した場合、フォールバック値はどの機能ハンドラーにも対応せず、インプラントはそのまま待機して再試行します。
モデルが選べる選択肢
合議は自由に発想できるわけではありません。バイナリから抽出されたシステムプロンプトは、各モデルに「高度なマルウェア戦略家」という役割を与え、実行可能な判断だけを返すよう指示します。応答はsteal、inject、persist、moveの4つに限定された型付きJSONスキーマに従わなければならず、デシリアライズに失敗したものは破棄されます。
選択肢はコードと直結しています。stealは3つのルーチンを同時に起動し、Windows資格情報を得るためにLSASSのメモリをダンプし、Chrome・Edge・Firefoxに保存されたパスワードを抜き取り、MetaMask・Exodus・Ethereumのウォレットデータを取り出します。injectはシェルコードを生成した後、プロセスハロウイングかEarly Bird APCインジェクションに分岐します。persistは感染ホストに足場を築きます。moveは配布ビルドにハンドラーがありません。
これらの動作に先立ち、インプラントはホスト名、CPU数、OSアーキテクチャ、Windowsのバージョン、管理者権限の有無を集め、その文脈をすべてのプロンプトに埋め込みます。結果はDiscordのWebhook経由で運用者に届き、モデルが示した判断理由や、標的としたプロセス、選んだ回避手法といった項目も一緒に送られます。
Talosが「労力の置き換え」と位置づける理由
レポートの論旨はこうです。これまでAIが攻撃作戦に与えた影響は速度と規模でしか測られておらず、作業を指揮するのは依然として人間でした。Talosのアナリストであるライアン・フェッターマン氏は、攻撃の一段階を丸ごとモデルに渡せば問題の形そのものが変わると指摘します。眠らないシステムは、運用者の集中力や勤務時間に縛られないからです。
Talosはインフラについても実務的な結論を導いています。従来の指揮統制には、防御側が遮断し、公開し、追跡できるドメインとリスナーが必要でした。何千もの正規アプリケーションが使うエンドポイントに判断を流してしまえば、その取っ手が消えます。The Registerが伝えたとおり、フェッターマン氏が勧める検知戦略はドメインではなく挙動に基づくものです。GeminiやDiscordと通信するソフトウェアは山ほどありますが、同時にLSASSを読んだり、中断中のプロセスにコードを注入したりするものはほとんどありません。
この脅威は現時点でどれほど現実的か
構造から受ける印象ほどではありません。少なくとも今のところは、です。Talosは静的解析で判断ループを確認しましたが、最初から最後まで実行される様子は観測していません。公開ビルドがすべての資格情報をダミー値で初期化しているためです。開発者は購入者ごとに、その運用者の鍵とWebhookを埋め込んだ専用バイナリをコンパイルしていると同チームは評価しています。オーケストレーション層を差別化要因に掲げたサービス型の資格情報窃取モデルというわけです。バイナリに残る痕跡は、開発者を2025年までさかのぼるカーディングフォーラムの投稿と結び付けています。
Talosはレポートと同時に、AIを組み込んだマルウェアを探索・分類するオープンソースツールCAIRNを公開し、CLOSEDQUORUMはこのツールによる一連の発見の第一弾だとしています。この構図は、攻撃者がエージェントを使ってスキャナーに引っかからなくなるまでマルウェアを作り直した先行事例とも重なります。違いは、ここではモデルがツールの製作を手伝っているのではなく、ツールそのものを動かしている点です。
FAQ — よくある質問
CLOSEDQUORUMは実際の攻撃で使われましたか?
いいえ。Cisco Talosは実際に配備された事実を確認できていないとしており、公開されているバイナリはAPIキーとDiscord Webhookがダミー値の、動作しないテンプレートです。自律的なループの根拠は、バイナリの静的解析と開発ビルドから得られています。
なぜDeepSeekが決定票を握るのですか?
意図的な優遇ではなく、コードの副作用です。勝った判断を探す関数が、応答を送信順にたどりながら「より大きい」という厳密な比較を使うため、最高得票に先に到達したモデルがその座を保ちます。呼び出し順はDeepSeek、Qwen、Mistral、Geminiです。
AIプロバイダーのドメインを遮断すれば防げますか?
Talosはそれに頼らないよう勧めています。正規のソフトウェアも日常的にこれらのプロバイダーと通信するため、遮断は業務に支障をきたすうえ不完全です。推奨されるのは挙動の組み合わせを見る方法です。想定外の実行ファイルから出るAI APIトラフィック、短時間で複数のプロバイダーに向かうリクエスト、LSASSへのアクセスやプロセスインジェクション、そして同じホストから出るDiscord Webhookの通信を併せて確認します。






