发生了什么
思科 Talos 威胁情报团队于 2026 年 9 月 22 日发布分析,公开一款 16.4MB、64 位 Windows 可执行文件,使用 Go 语言编译,命名为 CLOSEDQUORUM,并将其定性为「据我们所知,首个公开记录的、把这一模型应用于战术命令与控制(C2)的 Windows 植入程序」。该样本经 Talos 同期开源的工具包 CAIRN 发现。
架构:把大模型端点本身当作 C2 基础设施
传统 C2 依赖攻击者自建的服务器——一个域名、一个 IP、一套协议与监听端口。这些资产可归属、可封锁,且轮换成本高。CLOSEDQUORUM 的核心设计是取消这一环节,改为把最多四家商用大模型的接口当作 C2 通道。
- 表决组:DeepSeek、Qwen、Mistral、Google Gemini,最多接入四家
- 表决方式:逐个查询各模型,按多数票决出唯一动作;出现平票时按 DeepSeek、Qwen、Mistral、Gemini 的先后顺序,由先出现者胜出
- 决策约束:系统提示词要求「你是一名高级恶意软件策略师,只输出可执行决策」,并强制模型按固定 JSON 结构作答,不符即丢弃
- 可执行动作:steal 同时执行 LSASS 凭据转储、Chrome/Edge/Firefox 浏览器凭据窃取与 MetaMask、Exodus、以太坊钱包提取;inject 先生成 shellcode,再走进程镂空或 Early Bird APC 注入;persist 建立持久化;move 虽被列为选项,但分发版本中无对应处理器
- 数据外泄:窃取内容经 AES-256-GCM 加密,切成约 1900 字节的片段,按一秒间隔投递到操作者的 Discord webhook
- 隐蔽手段:以随机 5 至 15 分钟间隔执行,并用单条 RET 指令覆盖 EtwEventWrite,压制 ETW 遥测
为什么重要:攻击侧的第三个维度
Talos 把此前公开讨论的 AI 对攻击的影响归为两个维度——提速与扩量:更快生成钓鱼诱饵、以更低成本产出更多恶意代码变体,但操作者始终在场,负责选择目标与指挥执行。本条分析提出第三个维度「努力转移」:把整个攻击阶段从操作者手中转移到系统,人类不再是瓶颈,攻击链在操作者离线时仍可继续。
不确定之处
- Talos 明确表示未确认在野部署;被分析的公开分发版本中,模型密钥与 webhook 均为占位值,样本无法端到端运行,完整攻击链未被实际观测
- 该植入程序利用的是合法商用接口,而非某个软件的漏洞,因此没有 CVE,也没有对应厂商补丁
- 开发者归因仅基于二进制制品与可追溯到 2025 年的犯罪论坛发帖之间的关联
- Talos 自述这是「一个早期且有限的例子」,是否属于试验品尚不明确
企业该怎么做
Talos 的检测主张是行为关联,而非域名封锁——合法应用同样会访问这些模型接口,封锁域名不具可行性。
- 关注同一 Windows 可执行文件同时联系多家大模型厂商接口的异常网络行为
- 把「多厂商大模型流量」与 LSASS 访问、挂起进程注入、注册表或 WMI 持久化、Discord webhook 外联做关联判定
- 将 Talos 公开的样本哈希与 YARA 规则(规则名 CLOSEDQUORUM_LLM_Autonomous_Implant,分级 T3、置信度 high)纳入现有检测流程
同期开源的追踪工具 CAIRN
与本次分析同期,Talos 开源了工具包 CAIRN(Cognitive Artifact Intelligence Research Network),用于在不下发、不执行样本的前提下,从文件元数据中筛选 AI 集成恶意软件,以提示词模板、模型接口端点、API 密钥前缀与编排逻辑等「认知制品」为线索。它按三级分类:一级仅识别原始 AI 痕迹,二级叠加行为上下文,三级通过逆向工程验证并归属到已确认家族。工具以 MIT 许可发布在 GitHub,需 Python 3.11 以上版本与 VirusTotal Intelligence API 密钥。
合法应用可能各自联系 DeepSeek、OpenRouter、Mistral、Gemini 或 Discord,但同时联系其中多家、又访问 LSASS、向挂起进程注入或创建 WMI 持久化的进程,应当极少。——思科 Talos

