一种名为 CLOSEDQUORUM 的新型 Windows 恶意软件可以查询多达四个大语言模型(LLM)提供商——谷歌 Gemini、深度求索(DeepSeek)、通义千问(Qwen)和米斯特拉尔(Mistral),以自主选择预定义的入侵后操作,包括窃取用户的凭证和加密货币钱包。
思科安全情报机构思科塔洛斯(Cisco Talos)表示,该恶意软件一旦部署,就不再需要人类操作员的持续指令。据其所知,这是首个公开记录的采用这种方法进行命令与控制(C2)的 Windows 植入程序。
塔洛斯通过其用于搜寻、分类和追踪新兴 AI 集成恶意软件的新工具包 CAIRN(认知人工制品智能研究网络)发现了这个二进制文件,这家安全公司还在周二将该工具包作为开源代码库发布。
虽然威胁猎手尚未观察到 CLOSEDQUORUM 在野外被实际部署,但他们表示,该二进制文件的工件将恶意软件的开发者与 2025 年开始在网络犯罪论坛上发布的关于盗刷信用卡的发帖联系在了一起。
部署后,这种基于 Go 语言的恶意软件将其下一步行动委托给一个由 LLM 组成的陪审团,由它们投票决定接下来该做什么。如果投票结果平局,DeepSeek 的投票将具有优先权,其次是 Qwen、Mistral 和 Gemini。
“会议已闭门,不接受人类参与,”塔洛斯分析师瑞安·费特曼(Ryan Fetterman)于周二表示。“依次查询四个模型,统计它们的独立裁决,二进制文件则根据它们的判断采取行动。”
费特曼补充说,这种“工作量转移”将攻击的一个阶段从人类操作员转移到了 AI 系统,通过消除人类瓶颈,可以进一步扩大入侵的速度和规模优势。
“人类操作员受到注意力、工作时间和认知负荷的限制,”他在周二的博客中写道。“一个能够执行攻击链某个阶段的 AI 系统,可以在操作员不再盯着屏幕时继续运行。”
“即使攻击者睡觉,该恶意软件也不会停止运行。”根据 Talos 研究人员从恶意软件二进制文件中提取的系统提示,这些恶意模型的行为仅限于预先定义好的操作选项,它们必须“仅选择那些能够实际执行的操作”。系统会提示每个模型:“你是一名高级恶意软件策略师。”随后,这些模型会根据自身的功能模块来决定恶意软件应该执行的具体操作:例如“窃取”功能会同时运行相关命令,以获取 Windows 系统的登录凭据;“窃取浏览器密码”功能会从 Google Chrome、Microsoft Edge 和 Mozilla Firefox 中提取用户保存的密码;“提取加密货币钱包数据”功能则会获取 MetaMask、Exodus 和 Ethereum 等钱包中的信息。此外,“注入”功能会生成 shellcode(恶意代码),并通过进程空洞化(process hollowing)或 Early Bird 注入技术来执行这些恶意代码;“持久化”功能则负责在受感染的设备上建立恶意软件的长期存在机制。Talos 认为,恶意软件的开发者为每个攻击者提供了定制的可执行文件,其中包含了该攻击者的 Discord Webhook 地址和 LLM(Large Language Model)API 密钥,这些信息会在编译时被注入到恶意软件中。被窃取的凭据会被发送到攻击者的 Discord 账号中,并使用 AES-256-GCM 加密算法进行加密;加密密钥每天都会更新,其生成方式基于消息的时间戳。Fetterman 表示,“最有效的检测方法”是关注恶意软件的行为特征,而非简单地屏蔽某些域名。他写道:“合法应用程序可能会独立地与 DeepSeek、OpenRouter、Mistral、Gemini 或 Discord 进行通信;但极少有合法应用程序会同时与多个此类服务进行交互,还会尝试获取 Windows 系统的登录凭据、注入到被暂停的进程中,或创建 WMI(Windows Management Instrumentation)持久化机制。”