把下一步交給四個模型投票的惡意程式

思科 Talos 於 2026 年 9 月 22 日揭露了一支 Windows 植入程式,其行為正是研究人員長久以來預測、卻始終未見野外實際紀錄的樣態。它不從攻擊者掌控的伺服器取得指令,而是詢問四個商用大型語言模型下一步該做什麼,然後執行票數最高的那個答案。
這個樣本名為 CLOSEDQUORUM。Talos 將這種設計形容為「LLM 即 C2」(LLM-as-C2),而這個標籤相當貼切。它的命令與控制基礎架構,就是一組公開 API 加上一個 Discord webhook。
這個迴圈怎麼運作
CLOSEDQUORUM 是一支 16.4 MB 的 64 位元 Go 執行檔。它每隔五到十五分鐘的隨機間隔,會收集基本的宿主狀態,也就是主機名稱、Windows 版本,以及行程是否以管理員權限執行。它會輪流把這些偵察資料送給 DeepSeek、Qwen、Mistral 與 Google Gemini。

每個模型都會收到一段系統提示,將它設定為「進階惡意程式策略師」,並指示它從一組固定動作中回傳一個動作,且必須是嚴格的 JSON 格式。四個選項分別是竊取(steal)、注入(inject)、常駐(persist)與橫向移動(move)。不符合要求結構的回應會被直接丟棄,而非修補。四個模型中得票數最高的動作,就是實際執行的動作。
平手時依固定優先順序解決。DeepSeek 握有決定票,其次是 Qwen,再來是 Mistral,最後是 Gemini。若某個供應商無法使用,這個順位就往後遞補。若所有模型都無法回傳可用的答案,植入程式便進入休眠並稍後重試。
這些動作實際上做什麼
三個功能模組單獨來看都很傳統,而這正是這套架構值得關注的原因之一。
Steal 會同時觸發多項行為:傾印 LSASS 記憶體以取得憑證、竊取 Chrome、Edge 與 Firefox 的瀏覽器憑證,以及針對 MetaMask、Exodus 與以太坊錢包進行加密貨幣錢包萃取。Inject 會產生 shellcode,並透過行程空洞化(process hollowing)或 Early Bird APC 注入來部署。Persist 會透過登錄檔 Run 機碼、排程工作與永久性 WMI 事件訂閱,安裝多重備援的存活機制,並抑制 ETW 遙測,以減少防禦者在日誌中能看到的內容。
第四個選項 move 涵蓋橫向移動,但在 Talos 檢視的這個版本中,負責處理它的處理常式並不存在。這支植入程式可以投票選擇橫向移動,卻沒有東西可執行——這種細節暗示它是一件尚未完成的工具,而非成熟的作品。
所有蒐集到的資料都會加密、分段,並透過由操作者控制的 Discord webhook 外洩。每一次決策以及模型陳述的理由,也都會記錄到一個 Discord 頻道,讓真人操作者能取得即時旁白,卻無法藉此掌握控制權。
為什麼架構才是真正有趣之處
資安研究人員花了兩年時間記錄大型語言模型從開發者工具鏈轉移到惡意程式供應鏈的過程。Google 的威脅情報小組在 2025 年 11 月通報了 PROMPTFLUX 家族中由 LLM 輔助的自我混淆技術。後續的揭露則顯示,犯罪集團與國家關聯的行為者把即時模型 API 接進惡意程式碼,讓酬載能在執行時改寫自身或產生指令,而非夾帶固定邏輯。微軟追蹤了一個名為 JadePuffer(又名 Storm-3168)的組織,Sysdig 在 2026 年 7 月將其描述為首個有紀錄的 LLM 驅動勒索軟體行動,而微軟後續的通報顯示該組織已將活動擴展至 Azure,包括 2026 年 6 月對某個租用戶的攻擊,該次攻擊使用了兩個遭入侵的服務主體。
CLOSEDQUORUM 把這條軌跡推向一個明確的落點。它並非用單一模型來混淆或產生某段程式碼,而是把一組模型面板當成整個入侵生命週期的常設決策權威。Talos 研究員 Ryan Fetterman 是透過 CAIRN 發現這個樣本的。CAIRN 是該公司釋出的開源工具組,用來獵捕 AI 整合型惡意程式——作法是掃描中繼資料中的提示範本、供應商端點與協調邏輯,而不是執行可疑的執行檔。Fetterman 利用 CAIRN 辨識出大約另外二十個 AI 整合型惡意程式的例子,這讓 CLOSEDQUORUM 看來不像異常個案,而更像某種模式早期被記錄下來的實例。
這個做法為何削弱了一項真實的限制,值得說清楚。傳統惡意程式有基礎架構上的難題。操作者必須架設命令伺服器、保護它們、並定期派發任務,而調查人員可以查扣它們、用 sinkhole 導向黑洞,或調閱其紀錄。CLOSEDQUORUM 的基礎架構則是幾家商用 AI API 加上一個 Discord webhook。兩者都便宜、易於替換,也隨手可棄。沒有伺服器位於攻擊者特意挑選的寬鬆司法管轄區裡可供調閱。模型供應商扮演的是不知情的第四方,而不是攻擊者擁有或保護的基礎架構。
Talos 用「努力轉移」(effort displacement)一詞來描述這套設計換到了什麼。它的目標是移除攻擊鏈中的人為操作者瓶頸,讓迴圈能以機器速度運行、不需要有人隨時下達下一道指令——而不是讓那名操作者更有效率。
這些限制,而且它們是真的
Talos 謹慎地說明了它不知道的部分,而這些但書比標題本身更重要。
公開流傳的樣本,是研究人員所謂的「懶人範本」。它夾帶著佔位用的 API 憑證與一個假的 Discord webhook,這意味著它無法以散布形式運作。Talos 並未觀察到完整的決策迴圈實際運作,也沒有確認它在野外部署過。該公司編目的六個 SHA256 雜湊值,橫跨大約一週的反覆開發。執行檔中的鑑識痕跡把作者連結到 2025 年以來關於盜刷與竊取支付卡資料的論壇貼文,這指向一名以金錢為動機的個人,而非國家級計畫。
對商用 API 的依賴也是一項結構性弱點。速率限制、模型輸出的格式錯誤,以及 API 暫時無法使用,任何一項都可能在關鍵時刻打斷整條鏈,而把攻擊建立在別人端點上的攻擊者,等於把攻擊能否持續的控制權外包了出去。
Talos 並未把這支植入程式形容為技術上很精密。這個評價大概是對的。模組很普通、注入手法眾所皆知,而橫向移動的處理常式還付之闕如。
防禦者該從中帶走什麼
有用的結論,跟「LLM 指揮的惡意程式目前已在生產環境中遍地開花」沒什麼關係。這份藍圖已經被記錄下來、已有工具組可以找出更多類似樣本,而第一輪掃描就找到大約二十個相似樣本。
對企業防禦者而言,這暗示了兩項實際的調整。第一是針對從生產主機對外連向商用模型供應商端點的流量,進行專門的出口流量監控,因為一台根本沒理由對自己的主機名稱進行推理的伺服器,不該去連上這類端點。第二是把決策日誌視為一種偵測面。CLOSEDQUORUM 用 Discord webhook 同時做為旁白與外洩管道,固然方便,卻也留下了網路特徵,而研究人員是透過讀取中繼資料、而非執行該執行檔才找到它。
這個故事令人不安的地方,在於它展示了什麼,而非它做了什麼。即使只是一場金鑰還是佔位符的半成品實驗,CLOSEDQUORUM 仍顯示出,攻擊的決策層如今可以用沒有人能掌控的服務拼裝而成,而這項能力已經被記錄下來並在流傳,無論這個特定樣本是否真的運行過。