Die Malware, die ihren nächsten Zug von vier Modellen abstimmen lässt

Cisco Talos hat am 22. September 2026 ein Windows-Implantat offengelegt, das etwas tut, das Forscher seit Längerem vorhergesagt, aber noch nicht dokumentiert in freier Wildbahn gesehen hatten. Statt Anweisungen von einem vom Angreifer kontrollierten Server abzurufen, fragt es vier kommerzielle Sprachmodelle, was als Nächstes zu tun ist, und führt dann die Antwort aus, die gewinnt.
Das Sample heißt CLOSEDQUORUM. Talos beschreibt das Design als LLM-as-C2, und die Bezeichnung ist zutreffend. Die Command-and-Control-Infrastruktur besteht aus einer Reihe öffentlicher APIs und einem Discord-Webhook.
Wie die Schleife abläuft
CLOSEDQUORUM ist eine 16,4 Megabyte große 64-Bit-Go-Binärdatei. In einem randomisierten Intervall zwischen fünf und fünfzehn Minuten erfasst es den grundlegenden Host-Zustand, also den Hostnamen, die Windows-Version und ob der Prozess mit Administratorrechten läuft. Diese Aufklärungsdaten sendet es der Reihe nach an DeepSeek, Qwen, Mistral und Google Gemini.

Jedes Modell erhält einen System-Prompt, der es als fortgeschrittenen Malware-Strategen darstellt und es anweist, eine Aktion aus einem festen Satz in striktem JSON zurückzugeben. Die vier Optionen sind steal, inject, persist und move. Antworten, die nicht dem erforderlichen Schema entsprechen, werden verworfen statt repariert. Welche Aktion über die vier Modelle hinweg die meisten Stimmen erhält, wird ausgeführt.
Bei Gleichstand entscheidet eine feste Prioritätsreihenfolge. DeepSeek hat die entscheidende Stimme, gefolgt von Qwen, dann Mistral, dann Gemini. Wenn ein Anbieter nicht verfügbar ist, rückt die Kaskade in der Liste nach unten. Wenn jedes Modell keine verwertbare Antwort zurückgibt, schläft das Implantat und versucht es erneut.
Was die Aktionen tatsächlich tun
Die drei funktionalen Module sind für sich genommen konventionell, was mit ein Grund dafür ist, warum die Architektur von Bedeutung ist.
Steal löst mehrere Dinge gleichzeitig aus: LSASS-Speicherabbildung für Anmeldeinformationen, Diebstahl von Browser-Anmeldeinformationen in Chrome, Edge und Firefox sowie Extraktion von Kryptowährungs-Wallets mit Ziel auf MetaMask, Exodus und Ethereum-Wallets. Inject erzeugt Shellcode und setzt ihn per Process Hollowing oder Early-Bird-APC-Injection ein. Persist installiert redundante Überlebensmechanismen über Registry-Run-Schlüssel, geplante Aufgaben und permanente WMI-Ereignisabonnements und unterdrückt ETW-Telemetrie, um zu reduzieren, was Verteidiger in ihren Protokollen sehen können.
Die vierte Option, move, deckt laterale Bewegung ab, doch der Handler dafür fehlt in dem Build, den Talos untersucht hat. Das Implantat kann für laterale Bewegung stimmen und dann nichts zum Ausführen haben, was zu der Art von Detail gehört, die eher auf ein unfertiges als auf ein ausgereiftes Tool hindeutet.
Alles Gesammelte wird verschlüsselt, segmentiert und über einen vom Operator kontrollierten Discord-Webhook exfiltriert. Jede Entscheidung und die vom Modell angegebene Begründung werden zudem in einen Discord-Kanal protokolliert, was einem menschlichen Operator einen laufenden Kommentar liefert, ohne ihm Kontrolle zu geben.
Warum die Architektur der interessante Teil ist
Sicherheitsforscher dokumentieren seit zwei Jahren, wie große Sprachmodelle aus Entwicklerwerkzeugen in die Malware-Lieferkette wandern. Googles Threat Intelligence Group berichtete im November 2025 über LLM-unterstützte Selbstverschleierung in der PROMPTFLUX-Familie. Spätere Offenlegungen zeigten, dass kriminelle und staatsnahe Akteure Live-Modell-APIs in bösartigen Code einbauten, damit Payloads sich selbst umschreiben oder zur Laufzeit Befehle generieren konnten, statt feste Logik auszuliefern. Microsoft verfolgt JadePuffer, auch bekannt als Storm-3168, das Sysdig im Juli 2026 als erste dokumentierte LLM-gesteuerte Ransomware-Operation beschrieb und von dem Microsofts spätere Berichte zeigten, dass es seine Aktivitäten auf Azure ausgeweitet hatte, einschließlich eines Angriffs im Juni 2026 auf einen Tenant, bei dem zwei kompromittierte Dienstprinzipale verwendet wurden.
CLOSEDQUORUM treibt diese Entwicklung an einen bestimmten Punkt. Statt ein Modell zu nutzen, um ein Stück Code zu verschleiern oder zu erzeugen, behandelt es ein Gremium von Modellen als ständige Instanz für den gesamten Intrusions-Lebenszyklus. Talos-Forscher Ryan Fetterman fand das Sample mithilfe von CAIRN, einem Open-Source-Toolkit, das das Unternehmen veröffentlichte, um nach KI-integrierter Malware zu suchen, indem es Metadaten nach Prompt-Vorlagen, Anbieter-Endpunkten und Orchestrierungslogik scannt, statt verdächtige Binärdateien auszuführen. Mit CAIRN identifizierte Fetterman ungefähr zwanzig weitere Beispiele KI-integrierter Malware, wodurch CLOSEDQUORUM weniger wie eine Anomalie und mehr wie ein früh dokumentierter Fall eines Musters wirkt.
Der Grund, warum dies eine reale Einschränkung abschwächt, verdient eine ausführliche Erklärung. Traditionelle Malware hat ein Infrastrukturproblem. Ein Operator muss Befehlsserver bereitstellen, sie schützen und ihnen regelmäßig Aufgaben zuweisen, und Ermittler können sie beschlagnahmen, ins Sinkhole umleiten oder ihre Aufzeichnungen per Vorladung anfordern. CLOSEDQUORUMs Infrastruktur besteht aus einer Handvoll kommerzieller KI-APIs und einem Discord-Webhook. Beides ist billig, schnell zu ersetzen und mühelos aufzugeben. Es gibt keinen Server, den man in einer Jurisdiktion per Vorladung anfordern könnte, die der Angreifer wegen ihrer Permissivität gewählt hat. Die Modellanbieter fungieren als vierte Parteien, die nicht wussten, dass sie teilnehmen, nicht als Infrastruktur, die der Angreifer besitzt oder schützt.
Talos verwendete den Begriff Effort Displacement, um zu beschreiben, was das Design einbringt. Das Ziel ist, den menschlichen Operator als Engpass in der Angriffskette zu entfernen, damit die Schleife mit Maschinengeschwindigkeit laufen kann, ohne dass jemand verfügbar ist, um den nächsten Befehl zu erteilen, statt diesen Operator effizienter zu machen.
Die Grenzen, die real sind
Talos ist sorgfältig darin, anzugeben, was es nicht weiß, und die Einschränkungen sind wichtiger als die Schlagzeile.
Das öffentlich kursierende Sample ist das, was die Forscher eine faule Vorlage nennen. Es wird mit Platzhalter-API-Zugangsdaten und einem Dummy-Discord-Webhook ausgeliefert, was bedeutet, dass es nicht in verteilter Form funktionieren kann. Talos beobachtete keine vollständige Entscheidungsschleife im Betrieb und hat keine Bestätigung eines Einsatzes in freier Wildbahn. Die sechs SHA256-Hashes, die das Unternehmen katalogisierte, umfassen etwa eine Woche iterativer Entwicklung. Forensische Artefakte in der Binärdatei verbinden ihren Autor mit Forumsbeiträgen über Carding und gestohlene Zahlungskartendaten bis zurück ins Jahr 2025, was auf eine finanziell motivierte Einzelperson statt auf ein staatliches Programm hindeutet.
Die Abhängigkeit von kommerziellen APIs ist ebenfalls eine strukturelle Schwäche. Rate Limits, fehlerhafte Modellausgaben und vorübergehende API-Nichtverfügbarkeit können jeweils die Kette in einem kritischen Moment unterbrechen, und ein Angreifer, der auf dem Endpunkt eines anderen aufbaut, hat die Kontrolle darüber ausgelagert, ob der Angriff fortgesetzt wird.
Talos beschreibt das Implantat nicht als technisch hochentwickelt. Diese Einschätzung ist wahrscheinlich richtig. Die Module sind gewöhnlich, die Injektionstechniken sind allgemein bekannt, und der Handler für laterale Bewegung fehlt.
Was Verteidiger daraus mitnehmen sollten
Die nützliche Schlussfolgerung hat wenig damit zu tun, dass LLM-gesteuerte Malware derzeit in Produktivumgebungen weit verbreitet wäre. Der Bauplan ist dokumentiert, ein Toolkit existiert, um mehr davon zu finden, und ungefähr zwanzig ähnliche Samples tauchten bereits im ersten Durchgang auf.
Für Unternehmensverteidiger legt das zwei praktische Anpassungen nahe. Die erste ist Egress-Monitoring, das gezielt auf ausgehende Aufrufe von Produktionshosts an Endpunkte kommerzieller Modellanbieter ausgerichtet ist, denn ein Server, der keinerlei Grund hat, über seinen eigenen Hostnamen nachzudenken, sollte einen solchen Endpunkt nicht erreichen. Die zweite ist, das Entscheidungsprotokoll als Erkennungsoberfläche zu behandeln. CLOSEDQUORUMs Nutzung eines Discord-Webhooks sowohl für Kommentare als auch für Exfiltration ist eine Bequemlichkeit, die zugleich eine Netzwerksignatur hinterlässt, und die Forscher fanden sie, indem sie Metadaten lasen, statt die Binärdatei auszuführen.
Der unbequeme Teil der Geschichte ist das, was sie demonstriert, und nicht das, was sie getan hat. Selbst als halbfertiges Experiment mit Platzhalterschlüsseln zeigt CLOSEDQUORUM, dass die Entscheidungsschicht eines Angriffs heute aus Diensten zusammengesetzt werden kann, die niemand kontrolliert, und diese Fähigkeit ist dokumentiert und im Umlauf, unabhängig davon, ob dieses spezielle Sample jemals ausgeführt wird.
Verwandte Artikel
Claude Sonnet 5.5 ist 30 Prozent günstiger. Das ist eine Beschaffungsgeschichte, keine Modellgeschichte.
Rabattbehauptungen von Anbietern werden üblicherweise an einem repräsentativen Workload gemessen, und Ihr Workload ist nicht repräsentativ.
HPE hat gerade Hardware im Wert von 1,2 Milliarden US-Dollar verkauft, weil das Netzwerk zum entscheidenden Punkt geworden ist
Ein Auftrag über 1,2 Milliarden US-Dollar mit einer nicht offengelegten Aufteilung über fünf Kategorien ist nicht dasselbe wie 1,2 Milliarden US-Dollar Marge.
Shopify lässt KI-Agenten auf Kaufen drücken. Den Streitfall trägt trotzdem der Händler.
Die Agentenplattform vermittelt die Absicht. Der Händler trägt das Risiko.
Zählt das Kopieren fremder KI-Prompts als Urheberrechtsverletzung? Ein Urteil verweigert Prompts den Urheberrechtsschutz
Ein Rezept ist nicht geschützt – das heißt nicht, dass das danach zubereitete Gericht nicht geschützt ist.