رصد باحثو Cisco Talos برمجية خبيثة جديدة لنظام Windows تُدعى ClosedQuorum، وتستخدم عدة نماذج ذكاء اصطناعي لتحديد الخطوة التالية بعد اختراق الجهاز، من دون انتظار أوامر مباشرة من مشغّل بشري. وتعمل البرمجية المكتوبة بلغة Go اعتماداً على معلومات الاستطلاع التي تجمعها من الجهاز المصاب، ثم تطلب من نماذج Gemini من Google وDeepSeek وQwen وMistral ترجيح الإجراء المناسب.
تتضمن آلية اتخاذ القرار نظام تصويت بين النماذج. وعند تعادل الأصوات، تكون الأولوية لـ DeepSeek، ثم Qwen وMistral وGemini. ولا تملك النماذج حرية تنفيذ أي أمر عشوائي، إذ تحصر البرمجية اختياراتها في مجموعة محددة من الإجراءات.
ما الذي تستطيع ClosedQuorum فعله؟
- steal: تشغيل أدوات لاستخراج بيانات اعتماد LSASS، وسرقة بيانات اعتماد متصفحات Chrome وEdge وFirefox، إضافة إلى بيانات محافظ العملات المشفرة، بما فيها MetaMask وExodus وEthereum.
- inject: توليد شيفرة shellcode ثم حقنها باستخدام أسلوب تفريغ العمليات أو Early Bird APC injection.
- persist: تشغيل وحدة مخصصة لضمان استمرار البرمجية على الجهاز.
- move: خيار مخصص للحركة الجانبية، لكنه لا يعمل في النسخة التي حللها الباحثون بسبب غياب المعالج البرمجي المقابل.
ترسل البيانات المسروقة إلى المشغّلين عبر Discord webhook. وبذلك يمكن، بعد مرحلة تسليم البرمجية إلى الجهاز، أن تستمر أجزاء كبيرة من سلسلة الهجوم بصورة آلية.
لماذا يهم هذا الخبر؟
تصف Cisco Talos ClosedQuorum بأنها أول برمجية اختراق لنظام Windows موثقة علناً تفوّض قرارات القيادة والسيطرة التكتيكية إلى مجموعة من نماذج الذكاء الاصطناعي. ويعني ذلك عملياً أن المهاجم قد لا يحتاج إلى مراقبة كل جهاز مصاب أو إصدار قرار منفصل لكل خطوة، ما يرفع سرعة العمليات وإمكان توسيعها ويتيح استمرارها خارج أوقات العمل.
لكن التصميم لا يخلو من نقاط ضعف. فقد تتعطل القرارات عند بلوغ حدود الاستخدام الخاصة بواجهات النماذج، أو عندما تنتج النماذج مخرجات غير صالحة، أو عند توقف واجهات برمجة التطبيقات التجارية التي تعتمد عليها البرمجية. كما أن النسخة التي فحصها الباحثون تضمنت بيانات اعتماد API وهمية وDiscord webhook تجريبياً، مع إمكانية استبدالها في نسخ مخصصة.
تهديد مثبت أم تجربة؟
لا يرى الباحثون أن ClosedQuorum برمجية متقدمة تقنياً، ولا يملكون تأكيداً على استخدامها فعلياً في هجمات واسعة. كما لم يتضح ما إذا كانت نموذجاً تجريبياً أو مشروع اختبار. مع ذلك، ربطت آثار داخل الملف التنفيذي مطوّر البرمجية بمنشورات في منتديات إجرامية مرتبطة بعمليات سرقة بطاقات، يعود تاريخها إلى عام 2025.
اكتشفت Cisco Talos البرمجية عبر CAIRN، وهي أدوات مفتوحة المصدر أطلقتها لمساعدة الباحثين على تتبع البرمجيات الخبيثة التي تدمج الذكاء الاصطناعي وتحليلها. وبحسب المعطيات المتاحة، لا يمثل ClosedQuorum دليلاً على انتشار هجمات مستقلة بالكامل، لكنه يقدم مثالاً موثقاً على انتقال الذكاء الاصطناعي من دور المساعد إلى عنصر يشارك في اختيار تكتيكات الهجوم.
كيف أعددنا هذا الخبر؟
اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة،
لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة.
اقرأ سياستنا التحريرية.