← ブログに戻る
News読了目安 15 分

次なる一手を4モデル投票で決めるマルウェア

公開日 2026年10月5日
次なる一手を4モデル投票で決めるマルウェア

Cisco Talosは2026年9月22日、研究者らが以前から予測しながら、実際の攻撃環境で確認された例はまだなかった挙動をするWindowsインプラントを公開した。攻撃者が管理するサーバーから命令を取得する代わりに、4つの商用言語モデルに次に何をすべきかを尋ね、勝った回答を実行する。

この検体はCLOSEDQUORUMと呼ばれている。Talosはこの設計をLLM-as-C2と表現しており、その呼び名は正確だ。コマンド・アンド・コントロール基盤は、一連の公開APIと1つのDiscord Webhookである。

ループの仕組み

CLOSEDQUORUMは16.4メガバイトの64ビットGoバイナリである。5分から15分の間でランダム化された間隔で、基本的なホスト状態、すなわちホスト名、Windowsのバージョン、プロセスが管理者権限で実行されているかどうかを収集する。その偵察データをDeepSeek、Qwen、Mistral、Google Geminiに順番に送信する。

暗い反射面の上に置かれた4つのすりガラス製キューブ、1つが温かい琥珀色に光る

各モデルは、高度なマルウェア戦略立案者として位置づけるシステムプロンプトを受け取り、固定された選択肢の中から1つのアクションを厳密なJSONで返すよう指示される。4つの選択肢はsteal、inject、persist、moveである。要求されたスキーマに準拠しない応答は修復されるのではなく破棄される。4つのモデル全体で最も多くの票を集めたアクションが実行される。

同数の場合は固定の優先順位で解決される。DeepSeekが決定票を持ち、次にQwen、次にMistral、次にGeminiの順である。プロバイダーが利用できない場合、カスケードはリストの下へ移動する。すべてのモデルが使用可能な回答を返せない場合、インプラントはスリープして再試行する。

各アクションが実際に行うこと

3つの機能モジュールは単体では従来型であり、それこそがこのアーキテクチャが重要な理由の一部である。

stealは複数のことを同時に実行する。資格情報のためのLSASSメモリダンプ、Chrome、Edge、Firefox全体からのブラウザー資格情報窃取、MetaMask、Exodus、Ethereumウォレットを標的とした暗号資産ウォレット抽出である。injectはシェルコードを生成し、プロセスホローイングまたはEarly Bird APCインジェクションを通じて展開する。persistはレジストリのRunキー、スケジュールタスク、永続的なWMIイベントサブスクリプションを通じて冗長な生存メカニズムをインストールし、ETWテレメトリを抑制して、防御側がログで確認できる情報を減らす。

4番目の選択肢であるmoveは横展開を対象としているが、Talosが調査したビルドにはそのハンドラーが存在しない。インプラントは横展開に投票しても、実行するものが何もない可能性がある。これは成熟したツールというよりも未完成のツールを示唆する類の詳細である。

収集されたすべてのものは暗号化、分割され、オペレーターが管理するDiscord Webhookを通じて外部に送信される。各決定とモデルが示した根拠もDiscordチャンネルに記録され、これにより人間のオペレーターは制御権を与えられることなく、逐次的な解説を得る。

なぜアーキテクチャが興味深いのか

セキュリティ研究者たちは2年間にわたり、大規模言語モデルが開発者向けツールからマルウェアのサプライチェーンへ移行する様子を記録してきた。Googleの脅威インテリジェンスグループは、2025年11月にPROMPTFLUXファミリーにおけるLLM支援の自己難読化を報告した。その後の開示では、犯罪者および国家に関連するアクターが、固定されたロジックを配布するのではなく、ペイロードが実行時に自己書き換えしたりコマンドを生成したりできるよう、生きたモデルAPIを悪意あるコードに組み込んでいたことが示された。MicrosoftはJadePuffer(別名Storm-3168)を追跡しており、Sysdigは2026年7月にこれを初の文書化されたLLM駆動型ランサムウェア運用と表現した。またMicrosoftのその後の報告では、同アクターがAzureへ活動を拡大し、2026年6月に2つの侵害されたサービスプリンシパルを利用したテナントへの攻撃を含んでいたことが示された。

CLOSEDQUORUMはその軌道を特定の地点へ押し進める。1つのモデルを使ってコードの一部を難読化または生成するのではなく、モデルのパネルを侵入ライフサイクル全体の常設的な権威として扱う。Talosの研究者Ryan Fettermanは、疑わしいバイナリを実行するのではなく、プロンプトテンプレート、プロバイダーのエンドポイント、オーケストレーションロジックをメタデータから走査してAI統合型マルウェアを探すために同社が公開したオープンソースツールキット、CAIRNを通じてこの検体を発見した。CAIRNを使い、FettermanはAI統合型マルウェアの追加例を約20件特定した。これによりCLOSEDQUORUMは異常というより、あるパターンの初期の文書化された事例のように見える。

これが実際の制約を弱める理由は明確に説明する価値がある。従来のマルウェアにはインフラの問題がある。オペレーターはコマンドサーバーを立ち上げ、保護し、定期的にタスクを割り当てる必要があり、調査当局はそれらを押収し、シンクホール化し、または記録を召喚できる。CLOSEDQUORUMのインフラは、少数の商用AI APIと1つのDiscord Webhookである。どちらも安価で、交換が速く、放棄するのは容易だ。攻撃者がその寛容さゆえに選んだ法域に召喚できるサーバーは存在しない。モデルプロバイダーは、自分たちが関与していることを知らなかった第四者として機能しており、攻撃者が所有または保護するインフラではない。

Talosは、この設計がもたらすものを説明するために「努力の転嫁(effort displacement)」という言葉を使った。目的は、人間のオペレーターを攻撃チェーンにおけるボトルネックから排除し、次のコマンドを出す人がいなくてもループが機械の速度で実行できるようにすることであり、そのオペレーターをより効率的にすることではない。

現実の限界

Talosは自分たちが知らないことを慎重に明記しており、その注意書きは見出し以上に重要である。

公開され流通している検体は、研究者らが「怠惰なテンプレート」と呼ぶものである。プレースホルダーのAPI資格情報とダミーのDiscord Webhookが同梱されており、つまり配布されたままでは機能できない。Talosは完全な意思決定ループが動作しているところを観測しておらず、実際の展開についても確認していない。同社が記録した6つのSHA256ハッシュは、約1週間の反復開発にまたがっている。バイナリ内のフォレンジック成果物は、その作者を2025年までさかのぼるカーディングと盗まれた支払いカードデータに関するフォーラム投稿に結び付けている。これは国家支援プログラムではなく、金銭的動機を持つ個人を示唆している。

商用APIへの依存も構造的な弱点である。レート制限、不正な形式のモデル出力、一時的なAPI利用不能は、それぞれが重要な瞬間にチェーンを断ち切る可能性があり、他人のエンドポイント上に構築する攻撃者は、攻撃を継続するかどうかの制御を外部に委ねている。

Talosはこのインプラントを技術的に高度なものとは表現していない。その評価はおそらく正しい。モジュールは平凡で、インジェクション技術はよく知られており、横展開のハンドラーは欠落している。

防御側がそこから学ぶべきこと

有用な結論は、LLMに指示されたマルウェアが現在の実運用環境で広く普及していることとはほとんど関係がない。設計図は文書化され、さらに多くの検体を見つけるためのツールキットが存在し、最初のパスで約20件の類似検体が見つかった。

企業の防御側にとって、これは2つの実践的な調整を示唆する。第一は、本番ホストから商用モデルプロバイダーのエンドポイントへの外向き通信を特に狙ったエグレス監視である。なぜなら、自分のホスト名について推論する理由などないサーバーが、そうしたエンドポイントに到達すべきではないからだ。第二は、意思決定ログを検知面として扱うことである。CLOSEDQUORUMが解説と外部送信の両方にDiscord Webhookを使っているのは便利さであると同時にネットワーク上の痕跡も残し、研究者たちはバイナリを実行するのではなくメタデータを読むことでそれを見つけた。

この話の不快な部分は、何をしたかではなく、何を実証しているかである。プレースホルダーキーを使った未完成の実験であっても、CLOSEDQUORUMは攻撃の意思決定レイヤーが今や誰も制御していないサービスから組み立て可能であることを示しており、この特定の検体が実際に実行されるかどうかに関係なく、その能力は文書化され流通している。

関連記事