把下一步行动交给四模型投票的恶意软件

2026年9月22日,Cisco Talos披露了一个Windows植入程序,它做的事情正是研究人员一直预测但此前尚未在野外见到有记录的事情。它不是从攻击者控制的服务器拉取指令,而是询问四个商业大语言模型下一步该做什么,然后执行得票最多的那个答案。
该样本名为CLOSEDQUORUM。Talos将这种设计称为LLM即C2,这个标签是准确的。其命令与控制基础设施是一组公共API和一个Discord webhook。
循环如何运行
CLOSEDQUORUM是一个16.4兆字节的64位Go二进制文件。它以5到15分钟之间的随机间隔,收集基本主机状态,即主机名、Windows版本,以及进程是否以管理员权限运行。它将这些侦察数据依次发送给DeepSeek、Qwen、Mistral和Google Gemini。

每个模型都会收到一个系统提示,该提示将其设定为高级恶意软件策略师,并指示它从一组固定动作中返回一个动作,格式为严格JSON。四个选项是窃取、注入、持久化和移动。不符合所需schema的响应会被丢弃,而不是修复。四个模型中得票最多的动作就是实际执行的动作。
平局通过固定优先级顺序解决。DeepSeek拥有决定票,其次是Qwen,然后是Mistral,再是Gemini。如果某个提供商不可用,级联会沿列表向下移动。如果所有模型都未能返回可用答案,植入程序会休眠并重试。
这些动作实际做什么
这三个功能模块本身都是常规的,这也是该架构之所以重要的部分原因。
窃取会同时触发多项操作:为获取凭据进行LSASS内存转储,跨Chrome、Edge和Firefox的浏览器凭据窃取,以及针对MetaMask、Exodus和以太坊钱包的加密货币钱包提取。注入会生成shellcode,并通过进程镂空或Early Bird APC注入进行部署。持久化通过注册表Run键、计划任务和永久WMI事件订阅安装冗余的存活机制,并抑制ETW遥测,以减少防御者在其日志中能看到的内容。
第四个选项,移动,涵盖横向移动,但Talos检查的构建中缺少它的处理程序。植入程序可以为横向移动投票,然后没有任何东西可执行,这种细节表明它是一个未完成的工具,而不是成熟的工具。
所有收集到的内容都会被加密、分段,并通过由操作者控制的Discord webhook外泄。每个决策以及模型给出的理由也会记录到一个Discord频道,这为人类操作者提供了实时评论,却没有给他们控制权。
为什么架构才是有趣的部分
安全研究人员已经花了两年时间记录大语言模型从开发者工具迁移到恶意软件供应链的过程。Google的威胁情报小组在2025年11月报告了PROMPTFLUX系列中的LLM辅助自我混淆。后来的披露显示,犯罪和国家关联的行为者将实时模型API接入恶意代码,使payload能在运行时重写自身或生成命令,而不是交付固定逻辑。Microsoft追踪了JadePuffer,也称为Storm-3168,Sysdig在2026年7月将其描述为首个有记录的LLM驱动勒索软件行动,而Microsoft后来的报告显示,该组织已将活动扩展到Azure,包括2026年6月对某个租户的攻击,该攻击使用了两个被入侵的服务主体。
CLOSEDQUORUM将这一轨迹推向了一个具体的方向。它不是使用一个模型来混淆或生成一段代码,而是将一组模型视为整个入侵生命周期的常设权威。Talos研究员Ryan Fetterman通过CAIRN发现了该样本,CAIRN是该公司发布的一个开源工具包,用于通过扫描元数据中的提示模板、提供商端点和编排逻辑来搜寻AI集成恶意软件,而不是执行可疑二进制文件。使用CAIRN,Fetterman识别出了大约二十个额外的AI集成恶意软件样本,这使得CLOSEDQUORUM看起来不像异常,而更像一种模式中有记录的早期实例。
这为何削弱了一个真实约束,值得详细说明。传统恶意软件存在基础设施问题。操作者必须架设命令服务器、保护它们,并定期给它们分配任务,而调查人员可以扣押它们、对它们进行sinkhole,或传唤其记录。CLOSEDQUORUM的基础设施是少数几个商业AI API和一个Discord webhook。两者都便宜、更换快速,并且极易放弃。不存在位于攻击者因其宽松而选择的司法管辖区内的服务器可供传唤。模型提供商充当的是第四方,他们不知道自己正在参与,而不是攻击者拥有或保护的基础设施。
Talos用“工作量转移”这个说法来描述这种设计所带来的东西。目标是消除人类操作者作为攻击链中的瓶颈,使循环能以机器速度运行,而无需任何人来下达下一条命令,而不是让该操作者更高效。
局限是真实存在的
Talos谨慎地说明了自己不知道什么,而这些注意事项比标题更重要。
公开流传的样本是研究人员所称的懒人模板。它附带占位符API凭据和一个假的Discord webhook,这意味着它无法以分发形式运行。Talos没有观察到完整的决策循环在运行,也没有确认其已在野外部署。该公司编目的六个SHA256哈希大约跨越了一周的迭代开发。二进制文件中的取证痕迹将其作者与可追溯到2025年的关于信用卡盗刷和被窃支付卡数据的论坛帖子联系起来,这表明这是一个受经济利益驱动的个人,而不是国家支持的项目。
对商业API的依赖也是一个结构性弱点。速率限制、模型输出格式错误以及API临时不可用,都可能在关键时刻打断链条,而基于他人端点构建的攻击者已将攻击是否继续的控制权外包了出去。
Talos没有将该植入程序描述为技术复杂。这个评估很可能是对的。模块很普通,注入技术众所周知,而且横向移动处理程序缺失。
防御者应该从中得到什么
有用的结论与LLM驱动的恶意软件目前在生产环境中广泛存在关系不大。该蓝图已被记录,存在一个工具包可以发现更多此类样本,而且第一轮就找到了大约二十个类似样本。
对于企业防御者来说,这暗示了两项实际调整。第一是针对从生产主机到商业模型提供商端点的出站调用进行出口监控,因为一台没有理由推理自己主机名的服务器不应该连接到某个模型端点。第二是将决策日志视为检测面。CLOSEDQUORUM使用Discord webhook既作评论又作外泄,这是一种便利,同时也留下了网络特征,研究人员是通过读取元数据而不是运行二进制文件发现它的。
这个故事令人不安的部分是它展示了什么,而不是它做了什么。即使只是一个带有占位符密钥的半成品实验,CLOSEDQUORUM也表明,攻击的决策层现在可以由无人控制的服务拼装而成,而且无论这个特定样本是否曾经运行,这种能力都已被记录并正在流传。