← Volver al blog
Newsaprox. 7 min de lectura

El malware que somete su próximo movimiento a una votación de cuatro modelos

Publicado 5 oct 2026
El malware que somete su próximo movimiento a una votación de cuatro modelos

Cisco Talos reveló el 22 de septiembre de 2026 un implante para Windows que hace algo que los investigadores venían prediciendo y que aún no se había documentado en entornos reales. En lugar de obtener instrucciones de un servidor controlado por el atacante, pregunta a cuatro modelos de lenguaje comerciales qué hacer a continuación y luego ejecuta la respuesta que gane.

La muestra se llama CLOSEDQUORUM. Talos describe el diseño como LLM-como-C2, y la etiqueta es precisa. La infraestructura de mando y control es un conjunto de API públicas y un webhook de Discord.

Cómo funciona el bucle

CLOSEDQUORUM es un binario de Go de 64 bits y 16,4 megabytes. A un intervalo aleatorio de entre cinco y quince minutos, recopila el estado básico del host, es decir, el nombre del host, la versión de Windows y si el proceso se ejecuta con derechos de administrador. Envía esos datos de reconocimiento a DeepSeek, Qwen, Mistral y Google Gemini, por turnos.

Cuatro cubos de vidrio esmerilado sobre una superficie reflectante oscura, uno iluminado en ámbar cálido

Cada modelo recibe un prompt de sistema que lo enmarca como un estratega avanzado de malware y le indica que devuelva una acción de un conjunto fijo, en JSON estricto. Las cuatro opciones son steal, inject, persist y move. Las respuestas que no se ajustan al esquema requerido se descartan en lugar de repararse. La acción que reúne más votos entre los cuatro modelos es la que se ejecuta.

Los empates se resuelven mediante un orden de prioridad fijo. DeepSeek tiene el voto de desempate, seguido de Qwen, luego Mistral y después Gemini. Si un proveedor no está disponible, la cascada pasa al siguiente de la lista. Si todos los modelos no logran devolver una respuesta utilizable, el implante se pone a dormir y vuelve a intentarlo.

Qué hacen realmente las acciones

Los tres módulos funcionales son convencionales por sí solos, y en parte por eso la arquitectura importa.

Steal dispara varias cosas a la vez: volcado de memoria de LSASS para obtener credenciales, robo de credenciales del navegador en Chrome, Edge y Firefox, y extracción de carteras de criptomonedas dirigida a MetaMask, Exodus y carteras de Ethereum. Inject genera shellcode y lo despliega mediante process hollowing o inyección Early Bird APC. Persist instala mecanismos de supervivencia redundantes a través de claves Run del registro, tareas programadas y suscripciones permanentes a eventos WMI, y suprime la telemetría de ETW para reducir lo que los defensores pueden ver en sus registros.

La cuarta opción, move, cubre el movimiento lateral, pero su manejador está ausente en la compilación que Talos examinó. El implante puede votar por el movimiento lateral y luego no tener nada que ejecutar, el tipo de detalle que sugiere una herramienta inacabada más que una madura.

Todo lo recopilado se cifra, se segmenta y se exfiltra a través de un webhook de Discord controlado por el operador. Cada decisión y la justificación declarada por el modelo también se registran en un canal de Discord, lo que le da a un operador humano un comentario continuo sin otorgarle control.

Por qué la arquitectura es la parte interesante

Los investigadores de seguridad han pasado dos años documentando la migración de los modelos de lenguaje grandes desde las herramientas para desarrolladores hacia la cadena de suministro del malware. El Grupo de Threat Intelligence de Google informó sobre autoofuscación asistida por LLM en la familia PROMPTFLUX en noviembre de 2025. Revelaciones posteriores mostraron a actores criminales y vinculados a Estados conectando API de modelos en vivo a código malicioso para que las cargas útiles pudieran reescribirse a sí mismas o generar comandos en tiempo de ejecución en lugar de enviar lógica fija. Microsoft ha seguido a JadePuffer, también conocido como Storm-3168, que Sysdig describió en julio de 2026 como la primera operación de ransomware impulsada por LLM documentada, y cuyo informe posterior de Microsoft mostró que había extendido su actividad a Azure, incluido un ataque de junio de 2026 contra un inquilino que utilizó dos entidades de servicio comprometidas.

CLOSEDQUORUM lleva esa trayectoria a un punto concreto. En lugar de usar un modelo para ocultar o generar un fragmento de código, trata un panel de modelos como una autoridad permanente para todo el ciclo de vida de la intrusión. El investigador de Talos Ryan Fetterman encontró la muestra a través de CAIRN, un kit de herramientas de código abierto que la empresa publicó para cazar malware integrado con IA mediante el escaneo de metadatos en busca de plantillas de prompt, endpoints de proveedores y lógica de orquestación, en lugar de ejecutar binarios sospechosos. Usando CAIRN, Fetterman identificó aproximadamente veinte ejemplos adicionales de malware integrado con IA, lo que hace que CLOSEDQUORUM parezca menos una anomalía y más un caso documentado temprano de un patrón.

Vale la pena explicar por qué esto debilita una restricción real. El malware tradicional tiene un problema de infraestructura. Un operador tiene que levantar servidores de mando, protegerlos y asignarles tareas periódicamente, y los investigadores pueden incautarlos, aplicarles sinkhole o citar judicialmente sus registros. La infraestructura de CLOSEDQUORUM es un puñado de API comerciales de IA y un webhook de Discord. Ambas son baratas, rápidas de reemplazar y triviales de abandonar. No hay ningún servidor que citar judicialmente en una jurisdicción que el atacante eligió por su permisividad. Los proveedores de modelos funcionan como cuartas partes que no sabían que estaban participando, no como infraestructura que el atacante posee o protege.

Talos usó la frase desplazamiento del esfuerzo para describir lo que aporta el diseño. El objetivo es eliminar al operador humano como cuello de botella en la cadena de ataque, para que el bucle pueda ejecutarse a velocidad de máquina sin nadie disponible para emitir el siguiente comando, en lugar de hacer a ese operador más eficiente.

Los límites, que son reales

Talos es cuidadoso al declarar lo que no sabe, y las advertencias importan más que el titular.

La muestra que circula públicamente es lo que los investigadores llaman una plantilla perezosa. Se distribuye con credenciales de API de marcador de posición y un webhook de Discord ficticio, lo que significa que no puede funcionar tal como se distribuye. Talos no observó un bucle de decisión completo en funcionamiento y no tiene confirmación de un despliegue en entornos reales. Los seis hashes SHA256 que la empresa catalogó abarcan aproximadamente una semana de desarrollo iterativo. Los artefactos forenses del binario conectan a su autor con publicaciones en foros sobre carding y datos de tarjetas de pago robadas que se remontan a 2025, lo que apunta a un individuo con motivación financiera en lugar de un programa de un Estado nación.

La dependencia de API comerciales también es una debilidad estructural. Los límites de tasa, la salida malformada del modelo y la indisponibilidad temporal de la API pueden romper la cadena en un momento crítico, y un atacante que construye sobre el endpoint de otro ha externalizado el control sobre si el ataque continúa.

Talos no describe el implante como técnicamente sofisticado. Esa evaluación probablemente sea correcta. Los módulos son comunes, las técnicas de inyección son bien conocidas y falta el manejador de movimiento lateral.

Qué deberían extraer los defensores

La conclusión útil tiene poco que ver con que el malware dirigido por LLM esté hoy muy extendido en producción. El plano está documentado, existe un kit de herramientas para encontrar más, y aparecieron aproximadamente veinte muestras similares en la primera pasada.

Para los defensores empresariales, eso sugiere dos ajustes prácticos. El primero es la monitorización de salida dirigida específicamente a llamadas salientes desde hosts de producción hacia endpoints de proveedores de modelos comerciales, porque un servidor que no tiene por qué razonar sobre su propio nombre de host no debería estar contactando con uno. El segundo es tratar el registro de decisiones como una superficie de detección. El uso que hace CLOSEDQUORUM de un webhook de Discord tanto para comentarios como para exfiltración es una comodidad que también deja una firma de red, y los investigadores la encontraron leyendo metadatos en lugar de ejecutar el binario.

La parte incómoda de la historia es lo que demuestra, más que lo que hizo. Incluso como un experimento a medio terminar con claves de marcador de posición, CLOSEDQUORUM muestra que la capa de decisión de un ataque ahora puede ensamblarse a partir de servicios que nadie controla, y esa capacidad está documentada y circulando independientemente de si esta muestra en particular llega a ejecutarse alguna vez.

Artículos relacionados