Cisco Talos 公開了一份分析,對象是一款會向四家商用 AI 業者詢問下一步、再執行投票勝出動作的 Windows 植入程式。研究人員將它命名為 CLOSEDQUORUM,並在週二發表的報告中指出,就他們所知,這是第一個把大型語言模型用於戰術指揮控制、且被公開記錄下來的 Windows 植入程式。
這個檔案是以 Go 編譯、並啟用 CGO 的 16.4MB 六十四位元執行檔。CGO 讓它能混入 C 程式碼,直接呼叫 Windows 系統呼叫。一旦執行,它不需要人再下任何指令,也不會連上攻擊者自建的伺服器。
重點摘要
- CLOSEDQUORUM 依序詢問 DeepSeek、Qwen、Mistral 與 Google Gemini,接著執行得票最多的動作。
- 票數相同時,結果會固定倒向 DeepSeek,其次是 Qwen、Mistral 與 Gemini,這是計票迴圈寫法所產生的偏差。
- Talos 沒有找到實際部署的證據,公開流傳的版本內建的 API 金鑰與 Webhook 都是佔位值,無法運作。
投票實際上如何運作
Talos 稱為 ModelOrchestrator 的元件會逐一詢問每一家業者。收回來的回應以相對多數決收斂成單一動作:每個模型的判斷替對應計數器加一,數字最高者勝出。同時使用四家業者有一部分是為了韌性,當某個模型拒答、逾時或回傳格式錯誤的內容時,拿到可用答案的機率仍然較高。
平手的處理方式與其說是設計主張,不如說是實作的副產品。尋找最大值的迴圈採用嚴格比較,並依送出順序走訪回應,因此最先達到最高票數的模型會一直保住位置。DeepSeek 是第一個被詢問的,所以只要票數平均分裂,它就等於握有關鍵一票。若所有業者都失敗,備援值不會對應到任何功能處理常式,植入程式只會休眠後重試。
模型可以選什麼
這個合議並不能自由發揮。從檔案中萃取出的系統提示告訴每個模型,它是「進階惡意程式策略家」,而且只能提供可執行的決定;回應則被限制在一份具型別的 JSON 結構中,選項只有四個:steal、inject、persist 與 move。無法完成反序列化的內容一律丟棄。
這些選項直接對應到程式碼。steal 會同時觸發三段常式,分別傾印 LSASS 記憶體以取得 Windows 憑證、抓取 Chrome、Edge 與 Firefox 內儲存的密碼,以及擷取 MetaMask、Exodus 與 Ethereum 的錢包資料。inject 會產生 shellcode,再分流到行程掏空或 Early Bird APC 注入。persist 負責在主機上建立立足點。move 在這個流傳版本裡沒有對應的處理常式。
在這些動作之前,植入程式會先蒐集主機名稱、CPU 數量、作業系統架構、Windows 版本與是否具管理員權限,並把這些情境塞進每一次提示。結果透過 Discord Webhook 回傳給操作者,連同模型陳述的理由,以及目標行程、所選規避手法等欄位一併送出。
Talos 為何把這件事定調為「工作轉移」
報告的論點是,AI 對攻擊行動的影響至今都只能用速度與規模衡量,真正指揮工作的仍是人。Talos 分析師 Ryan Fetterman 認為,把整個攻擊階段交給模型會改變問題的形狀,因為一個不睡覺的系統,不會被操作者的注意力或上班時間綁住。
Talos 也對基礎設施提出務實的結論。傳統指揮控制需要一個網域與一個接聽端,而那正是防禦方可以封鎖、公布並追蹤的把手;把決策繞經數千個正常軟體都在用的端點後,這個把手就消失了。如同 The Register 所報導,Fetterman 建議的偵測策略是看行為而非看網域:會跟 Gemini 或 Discord 通訊的軟體很多,但同時還會讀取 LSASS、或對暫停中的行程注入程式碼的,少之又少。
這項威脅目前有多真實
比架構聽起來的樣子要低,至少現在是如此。Talos 透過靜態分析確認了決策迴圈,但從未觀察到一次完整的執行,因為公開版本把每一組憑證都初始化成假值。該團隊研判,開發者會替每位買家編譯專屬檔案,把該操作者的金鑰與 Webhook 直接寫死進去,形成一種以協調層為賣點的憑證竊取服務。檔案中的痕跡也把開發者連向可回溯到 2025 年的盜刷論壇貼文。
Talos 在發表報告的同時釋出 CAIRN,這是一套用來獵捕與分類 AI 整合型惡意程式的開源工具,並表示 CLOSEDQUORUM 只是這套工具帶出的一系列發現中的第一件。這個型態呼應了先前攻擊者用代理程式反覆改寫惡意程式直到掃描器抓不到的案例,差別在於這一次模型不是幫忙做出工具,而是在操作工具。
FAQ — 常見問題
CLOSEDQUORUM 出現在真實攻擊中了嗎?
沒有。Cisco Talos 表示尚無實際部署的佐證,公開流傳的檔案是一份無法運作的樣板,API 金鑰與 Discord Webhook 都是佔位值。自主迴圈的證據來自對檔案的靜態分析與開發版本。
為什麼由 DeepSeek 投下關鍵一票?
這是程式碼的副作用,而非刻意偏好。尋找勝出決定的函式在依送出順序走訪回應時採用嚴格大於的比較,因此最先達到最高票數的模型會保住位置。詢問順序是 DeepSeek、Qwen、Mistral、Gemini。
封鎖 AI 業者的網域可以擋下它嗎?
Talos 建議不要依賴這種做法。正常軟體本來就會固定連向這些業者,封鎖既會干擾業務又不完整。比較推薦的方式是看行為的組合:非預期的執行檔送出 AI API 流量、短時間內連續向多家業者發出請求、存取 LSASS 或進行行程注入,以及同一台主機送出的 Discord Webhook 流量。






