CLOSEDQUORUM: nowe złośliwe oprogramowanie dla Windows wykorzystuje modele AI do sterowania atakiem - Security Bez Tabu

CLOSEDQUORUM: nowe złośliwe oprogramowanie dla Windows wykorzystuje modele AI do sterowania atakiem

Cybersecurity news

Wprowadzenie do problemu / definicja

CLOSEDQUORUM to nowo opisana rodzina złośliwego oprogramowania dla systemu Windows, która zmienia klasyczne podejście do komunikacji command-and-control. Zamiast odbierać instrukcje z dedykowanego serwera C2, implant konsultuje możliwe działania z wieloma modelami AI, a następnie realizuje decyzję wybraną większością głosów. To istotny sygnał dla branży bezpieczeństwa, ponieważ pokazuje, że integracja sztucznej inteligencji z malware zaczyna wpływać nie tylko na automatyzację, ale również na samą architekturę ataku.

W praktyce oznacza to odejście od części tradycyjnej infrastruktury operatorskiej i przeniesienie logiki decyzyjnej do zewnętrznych usług. Taki model może utrudniać analizę kampanii i osłabiać skuteczność prostych metod detekcji opartych wyłącznie na znanych wskaźnikach sieciowych.

W skrócie

  • CLOSEDQUORUM to implant dla Windows wykorzystujący wiele modeli AI do wyboru kolejnego kroku ataku.
  • Malware może podejmować decyzje dotyczące kradzieży danych, iniekcji kodu i utrwalenia obecności w systemie.
  • Głównymi celami są poświadczenia systemowe, hasła zapisane w przeglądarkach oraz dane portfeli kryptowalutowych.
  • Eksfiltracja danych odbywa się przez webhooki Discord po wcześniejszym szyfrowaniu i dzieleniu danych na mniejsze fragmenty.
  • Publicznie analizowana próbka nie była w pełni operacyjna, ale sama koncepcja stanowi ważny sygnał ostrzegawczy dla zespołów obronnych.

Kontekst / historia

Opis zagrożenia pojawił się we wrześniu 2026 roku wraz z publikacjami badaczy analizujących nową klasę malware zintegrowanego z usługami AI. CLOSEDQUORUM został wykryty w ramach projektu CAIRN, którego celem jest identyfikowanie próbek zawierających artefakty wskazujące na integrację z modelami językowymi, takie jak endpointy API, prompty czy logika orkiestracji odpowiedzi.

Z analizy wynika, że rozwój kodu mógł trwać co najmniej od czerwca 2026 roku. Badacze wskazali również ślady sugerujące możliwe związki autora z przestępczym rynkiem obrotu skradzionymi danymi płatniczymi. Jednocześnie publicznie opisana wersja zawierała placeholdery dla kluczy API i webhooka, co może wskazywać na model budowania spersonalizowanych wariantów dla konkretnych operatorów.

Analiza techniczna

Najbardziej charakterystycznym elementem CLOSEDQUORUM jest mechanizm podejmowania decyzji oparty na głosowaniu modeli AI. Implant wysyła do maksymalnie czterech zewnętrznych usług zestaw podstawowych informacji o systemie, takich jak nazwa hosta, wersja Windows i poziom uprawnień. Następnie przedstawia ograniczoną listę możliwych działań i oczekuje odpowiedzi w ściśle określonym formacie. Po odrzuceniu błędnych odpowiedzi malware wybiera akcję, która uzyskała większość głosów.

W analizowanej próbce przewidziano cztery działania: steal, inject, persist oraz move. Ostatnia funkcja nie była jednak zaimplementowana, dlatego realnie aktywne pozostawały trzy ścieżki operacyjne.

Moduł kradzieży danych koncentruje się na pozyskiwaniu poświadczeń i informacji finansowych. Malware wykonuje zrzut pamięci procesu LSASS, aby wydobyć dane uwierzytelniające lokalne i domenowe. Równolegle zbiera zapisane hasła z przeglądarek Chrome, Edge i Firefox, a także artefakty powiązane z portfelami kryptowalutowymi, w tym MetaMask, Exodus oraz danymi dotyczącymi Ethereum.

Ścieżka inject odpowiada za uruchamianie kodu w kontekście innych procesów. Badacze wskazali wykorzystanie techniki Early Bird APC injection jako mechanizmu podstawowego oraz process hollowing jako wariantu alternatywnego. Takie podejście może utrudniać analizę behawioralną i ograniczać skuteczność narzędzi ochronnych opartych na prostych sygnałach uruchomienia pliku.

Mechanizm persist służy utrzymaniu obecności w systemie. CLOSEDQUORUM tworzy wpis w kluczu Run bieżącego użytkownika, zakłada zaplanowane zadanie oraz buduje trwałą subskrypcję zdarzeń WMI. Część nazw została zamaskowana tak, aby przypominała komponenty Windows Update, co zwiększa szansę przeoczenia artefaktów podczas ręcznej analizy.

Na uwagę zasługuje również sposób eksfiltracji. Zebrane dane są kopiowane do katalogu tymczasowego, szyfrowane, dzielone na mniejsze porcje, a następnie wysyłane przez webhook Discord. Tą samą drogą operator może otrzymywać także wyniki „narady” modeli AI, w tym informacje o tym, która akcja została wybrana i dlaczego.

Konsekwencje / ryzyko

Największe znaczenie CLOSEDQUORUM nie wynika z samego użycia AI, lecz z przeniesienia logiki operacyjnej poza tradycyjną infrastrukturę atakującego. W efekcie zespoły bezpieczeństwa mogą mieć do czynienia z mniejszą liczbą oczywistych wskaźników kompromitacji związanych z klasycznym serwerem C2.

To także problem z perspektywy monitorowania ruchu sieciowego. Połączenia do popularnych usług AI czy platform webowych nie muszą same w sobie wyglądać podejrzanie. Dopiero zestawienie ich z próbami dostępu do LSASS, iniekcją kodu, tworzeniem persistence przez WMI i komunikacją webhookową buduje pełny obraz incydentu.

Ryzyko obejmuje przede wszystkim kradzież poświadczeń, przejęcie kont, utratę zapisanych haseł, wyciek danych z portfeli kryptowalutowych oraz możliwość dalszego rozwoju ataku w środowisku Windows. Dodatkowo model usługowego dostarczania funkcji kradzieży poświadczeń może obniżać próg wejścia dla mniej zaawansowanych operatorów.

Rekomendacje

Obrona przed tego typu zagrożeniem powinna opierać się na korelacji zachowań, a nie wyłącznie na listach blokad domen i adresów. Organizacje powinny monitorować procesy, które bez uzasadnienia biznesowego komunikują się z zewnętrznymi usługami AI, a jednocześnie wykazują aktywność typową dla post-exploitation.

  • Monitorować dostęp do pamięci LSASS i wdrożyć dodatkowe zabezpieczenia poświadczeń w systemach Windows.
  • Wykrywać nietypowe wykorzystanie WMI, kluczy Run oraz harmonogramu zadań.
  • Analizować procesy tworzone w stanie zawieszonym i wzorce wskazujące na APC injection oraz process hollowing.
  • Rozszerzyć telemetrię EDR i SIEM o korelację ruchu do wielu dostawców AI w krótkich odstępach czasu.
  • Kontrolować komunikację webhooków i usług komunikacyjnych z hostów, które nie powinny z nich korzystać.
  • Rozważyć inspekcję TLS tam, gdzie pozwalają na to polityki bezpieczeństwa i prywatności.
  • Wzbogacić hunting o reguły YARA, sygnatury IDS/IPS oraz IOC publikowane przez zespoły badawcze.

Zespoły SOC powinny również przygotować scenariusze wykrywania malware, które wykorzystuje komercyjne usługi AI jako warstwę decyzyjną lub wykonawczą. To kierunek, który może stać się coraz bardziej widoczny w kolejnych kampaniach.

Podsumowanie

CLOSEDQUORUM pokazuje nowy etap rozwoju zagrożeń dla Windows, w którym malware zyskuje częściową autonomię dzięki delegowaniu decyzji operacyjnych do wielu modeli AI. Nawet jeśli publicznie opisana próbka nie była w pełni funkcjonalna, sama koncepcja ma duże znaczenie dla praktyki obronnej.

Dla obrońców kluczowe staje się patrzenie na cały łańcuch zachowań: ruch do usług AI, dostęp do poświadczeń, iniekcję kodu, persistence i eksfiltrację przez usługi webowe. To właśnie korelacja tych sygnałów będzie coraz ważniejsza w wykrywaniu nowej generacji zagrożeń wspieranych przez sztuczną inteligencję.

Źródła

  1. The Hacker News — https://thehackernews.com/2026/09/windows-malware-is-built-to-let-up-to.html
  2. Cisco Talos — The Closed Quorum: Inside the first reported autonomous AI C2 implant — https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
  3. Cisco Talos — Introducing CAIRN: Frontier tracking for AI-integrated malware — https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/