← Voltar ao blog
Newscerca de 7 min de leitura

O malware que submete seu próximo passo a uma votação de quatro modelos

Publicado 5 de out. de 2026
O malware que submete seu próximo passo a uma votação de quatro modelos

A Cisco Talos divulgou, em 22 de setembro de 2026, um implante para Windows que faz algo que pesquisadores vinham prevendo e ainda não tinham visto documentado em ambiente real. Em vez de buscar instruções de um servidor controlado pelo atacante, ele pergunta a quatro modelos de linguagem comerciais o que fazer em seguida e então executa a resposta vencedora.

A amostra se chama CLOSEDQUORUM. A Talos descreve o design como LLM-as-C2, e o rótulo é preciso. A infraestrutura de comando e controle é um conjunto de APIs públicas e um webhook do Discord.

Como o ciclo funciona

O CLOSEDQUORUM é um binário Go de 64 bits e 16,4 megabytes. Em um intervalo aleatório entre cinco e quinze minutos, ele coleta o estado básico do host, ou seja, o nome do host, a versão do Windows e se o processo está sendo executado com direitos de administrador. Ele envia esses dados de reconhecimento sucessivamente para DeepSeek, Qwen, Mistral e Google Gemini.

Quatro cubos de vidro fosco sobre uma superfície escura e reflexiva, um deles iluminado em âmbar quente

Cada modelo recebe um prompt de sistema que o enquadra como um estrategista avançado de malware e instrui a retornar uma ação de um conjunto fixo, em JSON estrito. As quatro opções são steal (roubar), inject (injetar), persist (persistir) e move (mover). Respostas que não seguem o esquema exigido são descartadas em vez de corrigidas. A ação que obtiver mais votos entre os quatro modelos é a que será executada.

Empates são resolvidos por uma ordem de prioridade fixa. O DeepSeek tem o voto de desempate, seguido por Qwen, depois Mistral e depois Gemini. Se um provedor estiver indisponível, a cascata desce pela lista. Se todos os modelos falharem em retornar uma resposta utilizável, o implante dorme e tenta novamente.

O que as ações realmente fazem

Os três módulos funcionais são convencionais por si só, e isso é parte do motivo pelo qual a arquitetura importa.

Steal dispara várias coisas ao mesmo tempo: despejo de memória do LSASS para credenciais, roubo de credenciais de navegador no Chrome, Edge e Firefox, e extração de carteiras de criptomoedas visando MetaMask, Exodus e carteiras Ethereum. Inject gera shellcode e o implanta por meio de process hollowing ou injeção Early Bird APC. Persist instala mecanismos de sobrevivência redundantes por meio de chaves Run do registro, tarefas agendadas e assinaturas permanentes de eventos WMI, e suprime a telemetria do ETW para reduzir o que os defensores conseguem ver em seus logs.

A quarta opção, move, abrange movimento lateral, mas o manipulador para ela está ausente na compilação examinada pela Talos. O implante pode votar por movimento lateral e então não ter nada a executar, o tipo de detalhe que sugere uma ferramenta inacabada, e não madura.

Tudo o que é coletado é criptografado, segmentado e exfiltrado por meio de um webhook do Discord controlado pelo operador. Cada decisão e a justificativa declarada pelo modelo também são registradas em um canal do Discord, o que dá a um operador humano um comentário contínuo sem lhe dar controle.

Por que a arquitetura é a parte interessante

Pesquisadores de segurança passaram dois anos documentando modelos de linguagem grandes migrando do ferramental de desenvolvedores para a cadeia de suprimentos de malware. O Grupo de Inteligência de Ameaças do Google relatou autoofuscação assistida por LLM na família PROMPTFLUX em novembro de 2025. Divulgações posteriores mostraram atores criminosos e ligados a Estados conectando APIs de modelos ao vivo a código malicioso para que payloads pudessem se reescrever ou gerar comandos em tempo de execução, em vez de enviar lógica fixa. A Microsoft rastreou o JadePuffer, também conhecido como Storm-3168, que a Sysdig descreveu em julho de 2026 como a primeira operação de ransomware impulsionada por LLM documentada, e que relatórios posteriores da Microsoft mostraram ter estendido sua atividade para o Azure, incluindo um ataque de junho de 2026 a um tenant que usou dois service principals comprometidos.

O CLOSEDQUORUM leva essa trajetória a um ponto específico. Em vez de usar um modelo para obscurecer ou gerar um trecho de código, ele trata um painel de modelos como uma autoridade permanente para todo o ciclo de vida da intrusão. O pesquisador da Talos Ryan Fetterman encontrou a amostra por meio do CAIRN, um kit de ferramentas de código aberto que a empresa lançou para caçar malware integrado a IA, escaneando metadados em busca de modelos de prompt, endpoints de provedores e lógica de orquestração, em vez de executar binários suspeitos. Usando o CAIRN, Fetterman identificou cerca de vinte exemplos adicionais de malware integrado a IA, o que faz o CLOSEDQUORUM parecer menos uma anomalia e mais um exemplo documentado inicial de um padrão.

Vale explicitar por que isso enfraquece uma restrição real. O malware tradicional tem um problema de infraestrutura. Um operador precisa montar servidores de comando, protegê-los e atribuir-lhes tarefas periodicamente, e os investigadores podem apreendê-los, realizar sinkhole neles ou obter seus registros por meio de intimação judicial. A infraestrutura do CLOSEDQUORUM é um punhado de APIs comerciais de IA e um webhook do Discord. Ambos são baratos, rápidos de substituir e triviais de abandonar. Não há servidor para intimar em uma jurisdição que o atacante escolheu por sua permissividade. Os provedores de modelos funcionam como quartas partes que não sabiam que estavam participando, não como infraestrutura que o atacante possui ou protege.

A Talos usou a expressão deslocamento de esforço para descrever o que o design proporciona. O objetivo é remover o operador humano como gargalo na cadeia de ataque, para que o ciclo possa rodar na velocidade da máquina sem ninguém disponível para emitir o próximo comando, em vez de tornar esse operador mais eficiente.

Os limites, que são reais

A Talos é cuidadosa ao declarar o que não sabe, e as ressalvas importam mais do que a manchete.

A amostra que circula publicamente é o que os pesquisadores chamam de template preguiçoso. Ela vem com credenciais de API de espaço reservado e um webhook do Discord fictício, o que significa que não pode funcionar conforme distribuída. A Talos não observou um ciclo de decisão completo em operação e não tem confirmação de implantação em ambiente real. Os seis hashes SHA256 catalogados pela empresa abrangem cerca de uma semana de desenvolvimento iterativo. Artefatos forenses no binário ligam seu autor a postagens em fóruns sobre carding e dados de cartões de pagamento roubados desde 2025, o que aponta para um indivíduo com motivação financeira, e não para um programa de Estado-nação.

A dependência de APIs comerciais também é uma fraqueza estrutural. Limites de taxa, saída malformada do modelo e indisponibilidade temporária da API podem, cada um, quebrar a cadeia em um momento crítico, e um atacante que constrói sobre o endpoint de outra pessoa terceirizou o controle sobre se o ataque continua.

A Talos não descreve o implante como tecnicamente sofisticado. Essa avaliação provavelmente está correta. Os módulos são comuns, as técnicas de injeção são bem conhecidas e o manipulador de movimento lateral está ausente.

O que os defensores devem tirar disso

A conclusão útil tem pouco a ver com o malware dirigido por LLM estar amplamente disseminado em produção neste momento. O projeto está documentado, existe um kit de ferramentas para encontrar mais casos, e cerca de vinte amostras semelhantes apareceram logo na primeira passagem.

Para defensores empresariais, isso sugere dois ajustes práticos. O primeiro é o monitoramento de egresso voltado especificamente para chamadas de saída de hosts de produção para endpoints de provedores de modelos comerciais, porque um servidor que não tem motivo para raciocinar sobre seu próprio hostname não deveria estar acessando um. O segundo é tratar o log de decisões como uma superfície de detecção. O uso de um webhook do Discord pelo CLOSEDQUORUM tanto para comentários quanto para exfiltração é uma conveniência que também deixa uma assinatura de rede, e os pesquisadores o encontraram lendo metadados em vez de executar o binário.

A parte desconfortável da história é o que ela demonstra, e não o que fez. Mesmo como um experimento inacabado com chaves de espaço reservado, o CLOSEDQUORUM mostra que a camada de decisão de um ataque agora pode ser montada a partir de serviços que ninguém controla, e essa capacidade está documentada e circulando, independentemente de esta amostra específica algum dia ser executada.

Artigos relacionados