Cibersegurança

O malware ClosedQuorum usa vários modelos de inteligência artificial para tomar decisões de ataque

Pesquisadores da Cisco Talos identificaram um malware para Windows chamado ClosedQuorum que delega decisões pós-comprometimento a um comitê de modelos Gemini, DeepSeek, Qwen e Mistral. Embora não haja evidências de sua disseminação efetiva, seu design revela uma tendência à automatização das cadeias de ataque sem intervenção humana contínua.

2026-09-22
4 min de leitura
4 visualizações
certi.news Editorial Team
O malware ClosedQuorum usa vários modelos de inteligência artificial para tomar decisões de ataque

Pesquisadores da Cisco Talos identificaram um novo malware para Windows chamado ClosedQuorum, que utiliza vários modelos de inteligência artificial para determinar o próximo passo após o comprometimento do dispositivo, sem esperar comandos diretos de um operador humano. O malware, escrito em Go, baseia-se nas informações de reconhecimento que coleta do dispositivo infectado e, em seguida, solicita aos modelos Gemini, da Google, DeepSeek, Qwen e Mistral que avaliem a ação apropriada.

O mecanismo de tomada de decisão inclui um sistema de votação entre os modelos. Em caso de empate, a prioridade é do DeepSeek, seguido por Qwen, Mistral e Gemini. Os modelos não têm liberdade para executar qualquer comando aleatório, pois o malware limita suas escolhas a um conjunto específico de ações.

O que o ClosedQuorum pode fazer?

  • steal: executar ferramentas para extrair credenciais do LSASS e roubar credenciais dos navegadores Chrome, Edge e Firefox, além de dados de carteiras de criptomoedas, incluindo MetaMask, Exodus e Ethereum.
  • inject: gerar código shellcode e injetá-lo usando o método de esvaziamento de processos ou Early Bird APC injection.
  • persist: executar um módulo dedicado a garantir a persistência do malware no dispositivo.
  • move: uma opção dedicada ao movimento lateral, mas que não funciona na versão analisada pelos pesquisadores devido à ausência do processador de software correspondente.

Os dados roubados são enviados aos operadores por meio de um Discord webhook. Assim, após a entrega do malware ao dispositivo, grande parte da cadeia de ataque pode continuar de forma automatizada.

Por que esta notícia é importante?

A Cisco Talos descreve o ClosedQuorum como o primeiro malware de intrusão para Windows documentado publicamente que delega decisões táticas de comando e controle a um grupo de modelos de inteligência artificial. Na prática, isso significa que o invasor pode não precisar monitorar cada dispositivo infectado nem tomar uma decisão separada para cada etapa, o que aumenta a velocidade e a possibilidade de ampliar as operações, além de permitir que elas continuem fora do horário de expediente.

Mas o design não está isento de pontos fracos. As decisões podem ser interrompidas quando os limites de uso das interfaces dos modelos são atingidos, quando os modelos produzem saídas inválidas ou quando as interfaces de programação de aplicativos comerciais das quais o malware depende deixam de funcionar. Além disso, a versão examinada pelos pesquisadores continha credenciais de API falsas e um Discord webhook de teste, que podem ser substituídos em versões personalizadas.

Ameaça comprovada ou experimento?

Os pesquisadores não consideram o ClosedQuorum um malware tecnicamente avançado e não têm confirmação de que ele tenha sido usado efetivamente em ataques de grande escala. Também não está claro se ele é um modelo experimental ou um projeto de teste. Ainda assim, vestígios presentes no arquivo executável associaram o desenvolvedor do malware a publicações em fóruns criminosos ligados a operações de roubo de cartões, datadas de 2025.

A Cisco Talos descobriu o malware por meio do CAIRN, um conjunto de ferramentas de código aberto lançado para ajudar pesquisadores a rastrear e analisar malwares que integram inteligência artificial. De acordo com os dados disponíveis, o ClosedQuorum não representa uma prova da disseminação de ataques totalmente autônomos, mas oferece um exemplo documentado da transição da inteligência artificial do papel de assistente para o de elemento que participa da escolha das táticas de ataque.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
c
Autor

certi.news Editorial Team

Na mesma categoria

Você também pode gostar

Ver todas as notícias