← Torna al blog
Newscirca 7 min di lettura

Il malware che affida la sua prossima mossa a un voto tra quattro modelli

Pubblicato 5 ott 2026
Il malware che affida la sua prossima mossa a un voto tra quattro modelli

Cisco Talos ha divulgato il 22 settembre 2026 un impianto Windows che fa qualcosa che i ricercatori avevano previsto e che non era ancora stato documentato in the wild. Invece di ricevere istruzioni da un server controllato dall'attaccante, chiede a quattro modelli linguistici commerciali cosa fare dopo e poi esegue la risposta che vince.

Il campione si chiama CLOSEDQUORUM. Talos descrive il design come LLM-as-C2, e l'etichetta è accurata. L'infrastruttura di comando e controllo è un insieme di API pubbliche e un webhook Discord.

Come funziona il ciclo

CLOSEDQUORUM è un binario Go a 64 bit da 16,4 megabyte. A un intervallo casuale compreso tra cinque e quindici minuti, raccoglie lo stato di base dell'host, ovvero il nome host, la versione di Windows e se il processo è in esecuzione con diritti di amministratore. Invia quei dati di ricognizione a DeepSeek, Qwen, Mistral e Google Gemini a turno.

Quattro cubi di vetro smerigliato su una superficie scura riflettente, uno illuminato di ambra caldo

Ogni modello riceve un prompt di sistema che lo inquadra come uno stratega avanzato di malware e gli ordina di restituire un'azione da un insieme fisso, in JSON rigoroso. Le quattro opzioni sono rubare, iniettare, persistere e spostarsi. Le risposte che non sono conformi allo schema richiesto vengono scartate anziché corrette. Qualunque azione raccolga il maggior numero di voti tra i quattro modelli è quella che viene eseguita.

I pareggi si risolvono tramite un ordine di priorità fisso. DeepSeek ha il voto decisivo, seguito da Qwen, poi Mistral, poi Gemini. Se un provider non è disponibile, la cascata scende lungo la lista. Se tutti i modelli non riescono a restituire una risposta utilizzabile, l'impianto va in sospensione e riprova.

Cosa fanno effettivamente le azioni

I tre moduli funzionali sono convenzionali di per sé, il che è in parte il motivo per cui l'architettura conta.

Rubare attiva diverse cose contemporaneamente: dump della memoria di LSASS per le credenziali, furto di credenziali dai browser Chrome, Edge e Firefox, ed estrazione di portafogli di criptovalute prendendo di mira MetaMask, Exodus e portafogli Ethereum. Iniettare genera shellcode e lo distribuisce tramite process hollowing o Early Bird APC injection. Persistere installa meccanismi di sopravvivenza ridondanti tramite chiavi Run del registro, attività pianificate e sottoscrizioni permanenti di eventi WMI, e sopprime la telemetria ETW per ridurre ciò che i difensori possono vedere nei loro log.

La quarta opzione, spostarsi, copre il movimento laterale, ma il gestore corrispondente è assente nella build esaminata da Talos. L'impianto può votare per il movimento laterale e poi non avere nulla da eseguire, che è il tipo di dettaglio che suggerisce uno strumento incompiuto più che maturo.

Tutto ciò che viene raccolto viene crittografato, segmentato ed esfiltrato tramite un webhook Discord controllato dall'operatore. Ogni decisione e la motivazione dichiarata dal modello vengono anche registrate su un canale Discord, il che offre a un operatore umano un commento in tempo reale senza dargli il controllo.

Perché l'architettura è la parte interessante

I ricercatori di sicurezza hanno impiegato due anni a documentare modelli linguistici di grandi dimensioni che migrano dagli strumenti per sviluppatori alla catena di fornitura del malware. Il Threat Intelligence Group di Google ha segnalato l'auto-offuscamento assistito da LLM nella famiglia PROMPTFLUX nel novembre 2025. Divulgazioni successive hanno mostrato attori criminali e legati a Stati che collegavano API di modelli live a codice malevolo, così che i payload potessero riscrivere se stessi o generare comandi a runtime invece di distribuire logica fissa. Microsoft ha monitorato JadePuffer, noto anche come Storm-3168, che Sysdig ha descritto nel luglio 2026 come la prima operazione ransomware documentata guidata da LLM, e che, secondo il successivo report di Microsoft, aveva esteso la sua attività ad Azure, incluso un attacco del giugno 2026 a un tenant che ha utilizzato due service principal compromessi.

CLOSEDQUORUM spinge quella traiettoria verso un punto specifico. Anziché usare un solo modello per oscurare o generare un pezzo di codice, tratta un pannello di modelli come un'autorità permanente per l'intero ciclo di vita dell'intrusione. Il ricercatore di Talos Ryan Fetterman ha trovato il campione tramite CAIRN, un toolkit open source che l'azienda ha rilasciato per cacciare malware integrato con l'IA scansionando i metadati alla ricerca di template di prompt, endpoint dei provider e logica di orchestrazione invece di eseguire binari sospetti. Usando CAIRN, Fetterman ha identificato circa venti esempi aggiuntivi di malware integrato con l'IA, il che fa sembrare CLOSEDQUORUM meno un'anomalia e più un primo caso documentato di un pattern.

Vale la pena spiegare perché questo indebolisce un vincolo reale. Il malware tradizionale ha un problema di infrastruttura. Un operatore deve mettere in piedi server di comando, proteggerli e assegnare loro periodicamente compiti, e gli investigatori possono sequestrarli, dirottarli verso un sinkhole o richiedere i loro registri con un'ingiunzione. L'infrastruttura di CLOSEDQUORUM è un pugno di API AI commerciali e un webhook Discord. Entrambi sono economici, veloci da sostituire e banali da abbandonare. Non c'è alcun server da citare in giudizio in una giurisdizione scelta dall'attaccante per la sua permissività. I fornitori dei modelli fungono da quarte parti che non sapevano di partecipare, non da infrastruttura posseduta o protetta dall'attaccante.

Talos ha usato l'espressione 'effort displacement' per descrivere ciò che il design offre. L'obiettivo è rimuovere l'operatore umano come collo di bottiglia nella catena di attacco, così che il ciclo possa funzionare a velocità macchina senza che nessuno sia disponibile a impartire il comando successivo, piuttosto che rendere quell'operatore più efficiente.

I limiti, che sono reali

Talos si premura di dichiarare ciò che non sa, e le avvertenze contano più del titolo.

Il campione che circola pubblicamente è quello che i ricercatori chiamano un template pigro. Viene distribuito con credenziali API segnaposto e un webhook Discord fittizio, il che significa che non può funzionare così com'è distribuito. Talos non ha osservato un ciclo decisionale completo in funzione e non ha conferma di un dispiegamento in the wild. I sei hash SHA256 catalogati dall'azienda coprono circa una settimana di sviluppo iterativo. Gli artefatti forensi nel binario collegano il suo autore a post su forum riguardanti carding e dati di carte di pagamento rubate risalenti al 2025, il che indica un individuo motivato finanziariamente piuttosto che un programma di uno Stato-nazione.

L'affidamento ad API commerciali è anche una debolezza strutturale. Limiti di frequenza, output malformato dei modelli e temporanea indisponibilità delle API possono ciascuno interrompere la catena in un momento critico, e un attaccante che costruisce sull'endpoint di qualcun altro ha esternalizzato il controllo sulla prosecuzione dell'attacco.

Talos non descrive l'impianto come tecnicamente sofisticato. Questa valutazione è probabilmente corretta. I moduli sono ordinari, le tecniche di iniezione sono ben note e il gestore del movimento laterale è assente.

Cosa dovrebbero trarne i difensori

La conclusione utile ha poco a che fare con il fatto che il malware guidato da LLM sia oggi ampiamente diffuso in produzione. Lo schema è documentato, esiste un toolkit per trovarne altro e circa venti campioni simili sono emersi alla prima passata.

Per i difensori aziendali, ciò suggerisce due adeguamenti pratici. Il primo è il monitoraggio del traffico in uscita (egress) rivolto specificamente alle chiamate in uscita dagli host di produzione verso gli endpoint dei fornitori commerciali di modelli, perché un server che non ha motivo di ragionare sul proprio hostname non dovrebbe raggiungerne uno. Il secondo è trattare il registro delle decisioni come una superficie di rilevamento. L'uso da parte di CLOSEDQUORUM di un webhook Discord sia per il commento sia per l'esfiltrazione è una comodità che lascia anche una firma di rete, e i ricercatori l'hanno trovato leggendo i metadati invece di eseguire il binario.

La parte scomoda della storia è ciò che dimostra, non ciò che ha fatto. Anche come esperimento incompleto con chiavi segnaposto, CLOSEDQUORUM mostra che il livello decisionale di un attacco può ora essere assemblato da servizi che nessuno controlla, e questa capacità è documentata e circola indipendentemente dal fatto che questo particolare campione venga mai eseguito.

Articoli correlati