TGViewer
SecAtor SecAtor @true_secator · 41.7K subscribers
Post #8639 3.69K
Исследователи Cisco Talos представила подробный анализ Closed Quorum, первого задокументированного полностью автономного C2-внедрения на основе ИИ.

Новая вредоносная ПО для Windows использует модели ИИ Google Gemini, DeepSeek, Qwen и Mistral для автономного определения действий, которые необходимо предпринять на этапах атаки.

Вредоносная ПО на языке Go действует без каких-либо команд со стороны оператора, используя разведывательную информацию и систему «голосования» для принятия решения о дальнейших действиях на зараженных хостах.

В случае равенства голосов приоритет при принятии окончательного решения имеет DeepSeek, выбирая наиболее подходящий, по ее мнению вариант, за ней следуют Qwen, Mistral и Gemini.

Исследователи Cisco Talos полагают, что модели ограничены заранее определенным набором решений, включая:

- steal: создает дамп учетных данных LSASS, кражу учетных данных браузера (Chrome, Edge, Firefox) и извлечение данных из криптокошельков (MetaMast, Exodus, Ethereum).
- inject: генерирует шеллкод, затем использует либо процесс внедрения кода (process hollowing), либо внедрение кода Early Bird APC.
- persist: запускает модуль обеспечения постоянного присутствия вредоносной ПО.
- move: включено в качестве возможного варианта горизонтального перемещения, но в анализируемой сборке дистрибутива отсутствует соответствующий обработчик, поэтому оно не может выполнить это действие.

Украденные данные затем передаются операторам через веб-хук Discord, поэтому, за исключением доставки вредоносного ПО, атака может быть полностью автоматизирована.

Cisco Talo описывает ClosedQuorum как первый публично задокументированный имплант для Windows, делегирующий тактические решения по управлению и контролю (C2) группе моделей ИИ, что это повышает скорость и масштабируемость вредоносных операций.

Исследователи также подчеркивают, что это исключает участие человека, позволяя цепочке атак продолжаться в любой момент. Однако также может создавать проблемы в определенных случаях, когда достигаются лимиты скорости, выходные данные имеют некорректный формат или коммерческие API, на которые полагается система, временно недоступны.

Поскольку это не сложная вредоносная ПО, неясно, является ли ClosedQuorum тестовой версией или экспериментом. Однако исследователи предупреждают, что она представляет собой «архитектурный сдвиг в сторону автоматизации цепочки атак».

В проанализированном Cisco Talos исполняемом файле содержатся временные учетные данные API и фиктивный веб-хук Discord, хотя создатели могут добавить их в свои собственные сборки ClosedQuorum.

Cisco Talos отдельно отметила, что обнаружила ClosedQuorum благодаря CAIRN, инструментарию с открытым исходным кодом для помощи исследователям в отслеживании и анализе вредоносного ПО, интегрированного с ИИ.
Cisco Talos The Closed Quorum: Inside the first reported autonomous AI C2 implant CLOSEDQUORUM, a malware binary discovered through Cisco Talos’ CAIRN project, exhibits fully autonomous command and control (C2). It represents a shift in effort displacement for attackers, in which expanding portions of the attack chain can be executed without…
More from @true_secator
  1. Sep 23, 2026Продолжаем отслеживать трендовые уязвимости и угрозы, на текущий момент картина следующая:…
  2. Sep 23, 2026Китайский злоумышленник реализовал уязвимости wp2shell для взлома десятков организаций по…
  3. Sep 23, 2026ShinyHunters рапортует о взломе систем ФБР США в ответ на на отчет спецслужбы по поводу де…
  4. Sep 23, 2026Исследователи из GERT Лаборатории Касперского сообщают о результатах расследования инциден…
  5. Sep 22, 2026Еще одна уязвимость, Comment2Shell (CVE-2026-93485), в WordPress превращает комментарии в…
  6. Sep 22, 2026Исследователь, известный в сети как Nightmare Eclipse, который в течение нескольких месяце…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →