AI Newsway

這款 Windows 植入程式向四個 LLM 詢問下一步,平手時由 DeepSeek 拍板

Cisco Talos 表示,CLOSEDQUORUM 是首個公開記錄、把戰術指揮控制整個交給商用模型合議的 Windows 惡意程式。

|5分鐘閱讀0
A developer working at a Linux laptop; CLOSEDQUORUM is a Go-compiled Windows implant that routes its attack decisions through commercial LLM APIs rather than an attacker-run server.
A developer working at a Linux laptop; CLOSEDQUORUM is a Go-compiled Windows implant that routes its attack decisions through commercial LLM APIs rather than an attacker-run server.

Cisco Talos 公開了一份分析,對象是一款會向四家商用 AI 業者詢問下一步、再執行投票勝出動作的 Windows 植入程式。研究人員將它命名為 CLOSEDQUORUM,並在週二發表的報告中指出,就他們所知,這是第一個把大型語言模型用於戰術指揮控制、且被公開記錄下來的 Windows 植入程式。

這個檔案是以 Go 編譯、並啟用 CGO 的 16.4MB 六十四位元執行檔。CGO 讓它能混入 C 程式碼,直接呼叫 Windows 系統呼叫。一旦執行,它不需要人再下任何指令,也不會連上攻擊者自建的伺服器。

重點摘要

  • CLOSEDQUORUM 依序詢問 DeepSeek、Qwen、Mistral 與 Google Gemini,接著執行得票最多的動作。
  • 票數相同時,結果會固定倒向 DeepSeek,其次是 Qwen、Mistral 與 Gemini,這是計票迴圈寫法所產生的偏差。
  • Talos 沒有找到實際部署的證據,公開流傳的版本內建的 API 金鑰與 Webhook 都是佔位值,無法運作。

投票實際上如何運作

Talos 稱為 ModelOrchestrator 的元件會逐一詢問每一家業者。收回來的回應以相對多數決收斂成單一動作:每個模型的判斷替對應計數器加一,數字最高者勝出。同時使用四家業者有一部分是為了韌性,當某個模型拒答、逾時或回傳格式錯誤的內容時,拿到可用答案的機率仍然較高。

平手的處理方式與其說是設計主張,不如說是實作的副產品。尋找最大值的迴圈採用嚴格比較,並依送出順序走訪回應,因此最先達到最高票數的模型會一直保住位置。DeepSeek 是第一個被詢問的,所以只要票數平均分裂,它就等於握有關鍵一票。若所有業者都失敗,備援值不會對應到任何功能處理常式,植入程式只會休眠後重試。

模型可以選什麼

這個合議並不能自由發揮。從檔案中萃取出的系統提示告訴每個模型,它是「進階惡意程式策略家」,而且只能提供可執行的決定;回應則被限制在一份具型別的 JSON 結構中,選項只有四個:stealinjectpersistmove。無法完成反序列化的內容一律丟棄。

這些選項直接對應到程式碼。steal 會同時觸發三段常式,分別傾印 LSASS 記憶體以取得 Windows 憑證、抓取 Chrome、Edge 與 Firefox 內儲存的密碼,以及擷取 MetaMask、Exodus 與 Ethereum 的錢包資料。inject 會產生 shellcode,再分流到行程掏空或 Early Bird APC 注入。persist 負責在主機上建立立足點。move 在這個流傳版本裡沒有對應的處理常式。

在這些動作之前,植入程式會先蒐集主機名稱、CPU 數量、作業系統架構、Windows 版本與是否具管理員權限,並把這些情境塞進每一次提示。結果透過 Discord Webhook 回傳給操作者,連同模型陳述的理由,以及目標行程、所選規避手法等欄位一併送出。

Talos 為何把這件事定調為「工作轉移」

報告的論點是,AI 對攻擊行動的影響至今都只能用速度與規模衡量,真正指揮工作的仍是人。Talos 分析師 Ryan Fetterman 認為,把整個攻擊階段交給模型會改變問題的形狀,因為一個不睡覺的系統,不會被操作者的注意力或上班時間綁住。

Talos 也對基礎設施提出務實的結論。傳統指揮控制需要一個網域與一個接聽端,而那正是防禦方可以封鎖、公布並追蹤的把手;把決策繞經數千個正常軟體都在用的端點後,這個把手就消失了。如同 The Register 所報導,Fetterman 建議的偵測策略是看行為而非看網域:會跟 Gemini 或 Discord 通訊的軟體很多,但同時還會讀取 LSASS、或對暫停中的行程注入程式碼的,少之又少。

這項威脅目前有多真實

比架構聽起來的樣子要低,至少現在是如此。Talos 透過靜態分析確認了決策迴圈,但從未觀察到一次完整的執行,因為公開版本把每一組憑證都初始化成假值。該團隊研判,開發者會替每位買家編譯專屬檔案,把該操作者的金鑰與 Webhook 直接寫死進去,形成一種以協調層為賣點的憑證竊取服務。檔案中的痕跡也把開發者連向可回溯到 2025 年的盜刷論壇貼文。

Talos 在發表報告的同時釋出 CAIRN,這是一套用來獵捕與分類 AI 整合型惡意程式的開源工具,並表示 CLOSEDQUORUM 只是這套工具帶出的一系列發現中的第一件。這個型態呼應了先前攻擊者用代理程式反覆改寫惡意程式直到掃描器抓不到的案例,差別在於這一次模型不是幫忙做出工具,而是在操作工具。

FAQ — 常見問題

CLOSEDQUORUM 出現在真實攻擊中了嗎?

沒有。Cisco Talos 表示尚無實際部署的佐證,公開流傳的檔案是一份無法運作的樣板,API 金鑰與 Discord Webhook 都是佔位值。自主迴圈的證據來自對檔案的靜態分析與開發版本。

為什麼由 DeepSeek 投下關鍵一票?

這是程式碼的副作用,而非刻意偏好。尋找勝出決定的函式在依送出順序走訪回應時採用嚴格大於的比較,因此最先達到最高票數的模型會保住位置。詢問順序是 DeepSeek、Qwen、Mistral、Gemini。

封鎖 AI 業者的網域可以擋下它嗎?

Talos 建議不要依賴這種做法。正常軟體本來就會固定連向這些業者,封鎖既會干擾業務又不完整。比較推薦的方式是看行為的組合:非預期的執行檔送出 AI API 流量、短時間內連續向多家業者發出請求、存取 LSASS 或進行行程注入,以及同一台主機送出的 Discord Webhook 流量。

對這篇文章有什麼感想?

SJ
載入中...

相關文章

美國聯邦通告要求AI廠商:對疑似蒸餾流量投毒
Tech & Business

美國聯邦通告要求AI廠商:對疑似蒸餾流量投毒

NSA、CISA與FBI聯合通告要求AI廠商刻意劣化疑似蒸餾賬號的響應,並監控訂閱量與實際用量之比,以識別模型抽取行為。

Seung Jung9 天前
華盛頓1美元的ChatGPT協議到期,接替者按令牌計費
Tech & Business

華盛頓1美元的ChatGPT協議到期,接替者按令牌計費

OpenAI新的27個月GSA協議免除每席15美元許可費並將令牌費率減半,但自10月1日起把每年1美元的固定收費改為計量計費。

Seung Jung10 天前
OpenAI 稱自研模型將 Jalapeño 設計週期壓縮至九個月
Tech & Business

OpenAI 稱自研模型將 Jalapeño 設計週期壓縮至九個月

AI 生成的核心比 OpenAI 專家手寫版本快出最多 1.8 倍,Jalapeño 首次公佈 InferenceX 基準測試結果。

Seung Jung28 天前
華為把昇騰 960 提前九個月推出,賣點是規模而不是單顆晶片
Tech & Business

華為把昇騰 960 提前九個月推出,賣點是規模而不是單顆晶片

華為在 Connect 大會上把昇騰 960DT 提前三個季度至 2027 年第一季,並搭配可容納 4096 顆加速器的 Atlas SuperPoD 一同推出。

Seung Jung5 天前
Crusoe 以 309 億美元估值募得 39 億美元,押注可用卡車運送的資料中心
Tech & Business

Crusoe 以 309 億美元估值募得 39 億美元,押注可用卡車運送的資料中心

資料中心開發商 Crusoe 宣布完成 39 億美元 F 輪募資首次交割,投後估值 309 億美元,十個月內估值翻了三倍。

Seung Jung5 天前
輝達砸下270億美元,卻沒提交過一份併購申報。司法部要問個明白
Tech & Business

輝達砸下270億美元,卻沒提交過一份併購申報。司法部要問個明白

反壟斷執法者首次真正審視這種在AI領域取代了收購的交易結構:輝達已收到司法部的正式資料索取要求。

Seung Jung10 天前