Siber güvenlik

ClosedQuorum kötü amaçlı yazılımı saldırı kararları almak için birden fazla yapay zekâ modeli kullanıyor

Cisco Talos araştırmacıları, ihlal sonrası kararları Gemini, DeepSeek, Qwen ve Mistral modellerinden oluşan bir komiteye devreden ClosedQuorum adlı bir Windows kötü amaçlı yazılımı tespit etti. Fiilen yayıldığına dair kanıt bulunmamasına rağmen tasarımı, saldırı zincirlerini sürekli insan müdahalesi olmadan otomatikleştirmeye yönelik bir eğilimi ortaya koyuyor.

2026-09-22
3 dk okuma
4 görüntülenme
certi.news Editorial Team
ClosedQuorum kötü amaçlı yazılımı saldırı kararları almak için birden fazla yapay zekâ modeli kullanıyor

Cisco Talos araştırmacıları, cihazın ele geçirilmesinden sonra doğrudan bir insan operatörün komutlarını beklemeden sonraki adımı belirlemek için birden fazla yapay zekâ modeli kullanan ve ClosedQuorum adını taşıyan yeni bir Windows kötü amaçlı yazılımı tespit etti. Go diliyle yazılan yazılım, virüs bulaşmış cihazdan topladığı keşif bilgilerine dayanıyor ve ardından Google’ın Gemini modellerinden, DeepSeek, Qwen ve Mistral’den uygun eylemi belirlemelerini istiyor.

Karar alma mekanizması, modeller arasında bir oylama sistemi içeriyor. Oyların eşit çıkması durumunda öncelik DeepSeek’e, ardından Qwen, Mistral ve Gemini’ye veriliyor. Modellerin rastgele herhangi bir komutu yürütme özgürlüğü bulunmuyor; yazılım, seçeneklerini belirli bir eylem kümesiyle sınırlıyor.

ClosedQuorum neler yapabilir?

  • steal: LSASS kimlik bilgilerini çıkarmak için araçları çalıştırabilir ve MetaMask, Exodus ve Ethereum dâhil olmak üzere Chrome, Edge ve Firefox tarayıcılarının kimlik bilgilerinin yanı sıra kripto para cüzdanı verilerini çalabilir.
  • inject: Shellcode üretebilir ve ardından bunu işlem boşaltma veya Early Bird APC injection yöntemiyle enjekte edebilir.
  • persist: Yazılımın cihazda kalıcılığını sağlamak için özel bir modül çalıştırabilir.
  • move: Yanal hareket için ayrılmış bir seçenektir; ancak araştırmacıların analiz ettiği sürümde karşılık gelen yazılım işleyicisi bulunmadığından çalışmıyor.

Çalınan veriler, Discord webhook’u üzerinden operatörlere gönderiliyor. Böylece yazılım cihaza teslim edildikten sonra saldırı zincirinin büyük bölümleri otomatik şekilde sürdürülebiliyor.

Bu haber neden önemli?

Cisco Talos, ClosedQuorum’u Windows için kamuya açık şekilde belgelenmiş ve taktiksel komuta ve kontrol kararlarını bir yapay zekâ modelleri grubuna devreden ilk saldırı yazılımı olarak tanımlıyor. Bunun pratik anlamı, saldırganın her virüs bulaşmış cihazı izlemesi veya her adım için ayrı bir karar vermesi gerekmeyebileceği; bunun da operasyonların hızını ve ölçeklendirme imkânını artırarak mesai saatleri dışında da sürmesini sağlayabileceğidir.

Ancak tasarımın zayıf noktaları da bulunuyor. Modellerin kullanım sınırlarına ulaşıldığında, modeller geçersiz çıktılar ürettiğinde veya yazılımın dayandığı ticari uygulama programlama arayüzleri durduğunda kararlar aksayabilir. Araştırmacıların incelediği sürümde ayrıca sahte API kimlik bilgileri ve deneme amaçlı bir Discord webhook’u yer alıyordu; bunların özel sürümlerde değiştirilmesi mümkün.

Kanıtlanmış bir tehdit mi, yoksa deney mi?

Araştırmacılar ClosedQuorum’u teknik açıdan gelişmiş bir yazılım olarak görmüyor ve geniş çaplı saldırılarda fiilen kullanıldığına dair doğrulamaya sahip değil. Bunun deneysel bir model mi yoksa bir test projesi mi olduğu da netleşmedi. Bununla birlikte, yürütülebilir dosya içindeki izler, yazılım geliştiricisini 2025 yılına tarihlenen ve kart hırsızlığı operasyonlarıyla bağlantılı suç forumlarındaki gönderilerle ilişkilendirdi.

Cisco Talos, yazılımı, yapay zekâyı entegre eden kötü amaçlı yazılımları izlemelerine ve analiz etmelerine yardımcı olmak amacıyla yayımladığı açık kaynaklı araçlar olan CAIRN üzerinden keşfetti. Mevcut verilere göre ClosedQuorum tamamen bağımsız saldırıların yayıldığına dair bir kanıt oluşturmuyor; ancak yapay zekânın yardımcı rolünden saldırı taktiklerinin seçimine katılan bir unsura dönüşmesine dair belgelenmiş bir örnek sunuyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
c
Yazar

certi.news Editorial Team

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör