返回行业动态
研究前沿

思科 Talos 披露首个公开记录的全自主 AI 命令与控制植入程序:恶意软件让四家大模型投票决定攻击动作

思科 Talos 威胁情报团队 2026 年 9 月 22 日公开一份恶意软件分析:一款名为 CLOSEDQUORUM 的 Windows 植入程序把战术命令与控制决策交给最多四家商用大模型,由模型逐个表决、多数票决定下一步动作,无需操作者在线。Talos 称这是首个公开记录的此类植入程序,并提出攻击侧的第三个变化维度「努力转移」。样本未确认在野部署,公开分发版本使用占位密钥、无法运行。Talos 同时开源了追踪 AI 集成恶意软件的工具包 CAIRN。

来源:Cisco Talos 威胁情报博客原标题:The Closed Quorum: Inside the first reported autonomous AI C2 implant查看原文
昏暗的数据中心冷通道,两侧成排深色网孔机柜向纵深延伸,中央悬浮着一个半透明多边形发光决策核心,四道不同颜色的光束从四周四个光球汇聚射向核心,地面为抛光金属反光并有红色与青色数据流光线,顶部居中一行中文字:攻击决策交由模型表决

图片来源:北京拓实科技原创(AI 生成封面)

发生了什么

思科 Talos 威胁情报团队于 2026 年 9 月 22 日发布分析,公开一款 16.4MB、64 位 Windows 可执行文件,使用 Go 语言编译,命名为 CLOSEDQUORUM,并将其定性为「据我们所知,首个公开记录的、把这一模型应用于战术命令与控制(C2)的 Windows 植入程序」。该样本经 Talos 同期开源的工具包 CAIRN 发现。

架构:把大模型端点本身当作 C2 基础设施

传统 C2 依赖攻击者自建的服务器——一个域名、一个 IP、一套协议与监听端口。这些资产可归属、可封锁,且轮换成本高。CLOSEDQUORUM 的核心设计是取消这一环节,改为把最多四家商用大模型的接口当作 C2 通道。

  • 表决组:DeepSeek、Qwen、Mistral、Google Gemini,最多接入四家
  • 表决方式:逐个查询各模型,按多数票决出唯一动作;出现平票时按 DeepSeek、Qwen、Mistral、Gemini 的先后顺序,由先出现者胜出
  • 决策约束:系统提示词要求「你是一名高级恶意软件策略师,只输出可执行决策」,并强制模型按固定 JSON 结构作答,不符即丢弃
  • 可执行动作:steal 同时执行 LSASS 凭据转储、Chrome/Edge/Firefox 浏览器凭据窃取与 MetaMask、Exodus、以太坊钱包提取;inject 先生成 shellcode,再走进程镂空或 Early Bird APC 注入;persist 建立持久化;move 虽被列为选项,但分发版本中无对应处理器
  • 数据外泄:窃取内容经 AES-256-GCM 加密,切成约 1900 字节的片段,按一秒间隔投递到操作者的 Discord webhook
  • 隐蔽手段:以随机 5 至 15 分钟间隔执行,并用单条 RET 指令覆盖 EtwEventWrite,压制 ETW 遥测

为什么重要:攻击侧的第三个维度

Talos 把此前公开讨论的 AI 对攻击的影响归为两个维度——提速与扩量:更快生成钓鱼诱饵、以更低成本产出更多恶意代码变体,但操作者始终在场,负责选择目标与指挥执行。本条分析提出第三个维度「努力转移」:把整个攻击阶段从操作者手中转移到系统,人类不再是瓶颈,攻击链在操作者离线时仍可继续。

不确定之处

  • Talos 明确表示未确认在野部署;被分析的公开分发版本中,模型密钥与 webhook 均为占位值,样本无法端到端运行,完整攻击链未被实际观测
  • 该植入程序利用的是合法商用接口,而非某个软件的漏洞,因此没有 CVE,也没有对应厂商补丁
  • 开发者归因仅基于二进制制品与可追溯到 2025 年的犯罪论坛发帖之间的关联
  • Talos 自述这是「一个早期且有限的例子」,是否属于试验品尚不明确

企业该怎么做

Talos 的检测主张是行为关联,而非域名封锁——合法应用同样会访问这些模型接口,封锁域名不具可行性。

  • 关注同一 Windows 可执行文件同时联系多家大模型厂商接口的异常网络行为
  • 把「多厂商大模型流量」与 LSASS 访问、挂起进程注入、注册表或 WMI 持久化、Discord webhook 外联做关联判定
  • 将 Talos 公开的样本哈希与 YARA 规则(规则名 CLOSEDQUORUM_LLM_Autonomous_Implant,分级 T3、置信度 high)纳入现有检测流程

同期开源的追踪工具 CAIRN

与本次分析同期,Talos 开源了工具包 CAIRN(Cognitive Artifact Intelligence Research Network),用于在不下发、不执行样本的前提下,从文件元数据中筛选 AI 集成恶意软件,以提示词模板、模型接口端点、API 密钥前缀与编排逻辑等「认知制品」为线索。它按三级分类:一级仅识别原始 AI 痕迹,二级叠加行为上下文,三级通过逆向工程验证并归属到已确认家族。工具以 MIT 许可发布在 GitHub,需 Python 3.11 以上版本与 VirusTotal Intelligence API 密钥。

合法应用可能各自联系 DeepSeek、OpenRouter、Mistral、Gemini 或 Discord,但同时联系其中多家、又访问 LSASS、向挂起进程注入或创建 WMI 持久化的进程,应当极少。——思科 Talos
编辑说明

本文由北京拓实科技根据公开信息整理,核心事实与数据请以原始来源为准。