ClosedQuorum lässt ein KI-Gremium entscheiden, was ein Windows-Implantat als Nächstes tut

ClosedQuorum ist ein Windows-Implantat, das per KI-Abstimmung von Gemini, DeepSeek, Qwen und Mistral über Diebstahl, Injektion und Persistenz entscheidet.

ClosedQuorum lässt ein KI-Gremium entscheiden, was ein Windows-Implantat als Nächstes tut
KI

Illustration mit KI erzeugt

Eine neu dokumentierte Windows-Schadsoftwarefamilie namens ClosedQuorum verwendet mehrere künstliche Intelligenzmodelle, um nach der Kompromittierung eines Systems die nächste Aktion auszuwählen.

Das in Go geschriebene Implantat sendet Informationen zur Systemaufklärung an Google Gemini, DeepSeek, Qwen und Mistral. Aus den Antworten werden Stimmen für eine begrenzte Auswahl schädlicher Operationen generiert, darunter der Diebstahl von Zugangsdaten, Code-Injektion und Persistenz.

Die Schadsoftware wurde am 22. September 2026 gemeldet. Cisco Talos bezeichnet sie als das erste öffentlich dokumentierte Windows-Implantat, das taktische Command-and-Control-Entscheidungen nachweislich an ein Gremium aus KI-Modellen delegiert.

Es gibt keine bestätigten Hinweise darauf, dass ClosedQuorum gegen reale Ziele eingesetzt wurde. Der analysierte Build enthält außerdem Platzhalter und eine unfertige Funktion zur lateralen Bewegung. Daher bleibt offen, ob es sich um ein Experiment und nicht um einsatzbereite Schadsoftware handelt.

Aufklärungsdaten werden zur Grundlage einer KI-Abstimmung

Das entscheidende Merkmal von ClosedQuorum ist nicht von einer KI generierter Schadsoftwarecode. Es ist der Einsatz externer Modelle als Entscheidungsebene während der Phase nach der Kompromittierung.

Sobald das Implantat auf einem Windows-Host ausgeführt wird, sammelt es Informationen zur Systemaufklärung und übermittelt diese an vier unterstützte Modellanbieter:

  • Google Gemini
  • DeepSeek
  • Qwen
  • Mistral

Die Modelle erhalten keine uneingeschränkte Kontrolle über den infizierten Rechner. Stattdessen fordert ClosedQuorum sie auf, aus vordefinierten, von der Schadsoftware unterstützten Entscheidungen auszuwählen. Diese Einschränkung begrenzt, was ein Modell initiieren kann, selbst wenn seine Antwort unerwartete oder weitergehende Anweisungen enthält.

Die Modelle stimmen über den nächsten Schritt ab. Bei einem Gleichstand löst die Schadsoftware diesen anhand einer fest im Code hinterlegten Rangfolge:

  1. DeepSeek
  2. Qwen
  3. Mistral
  4. Gemini

Diese Hierarchie sorgt dafür, dass das System bei fehlender eindeutiger Mehrheit deterministisch bleibt. Sie zeigt außerdem, dass der Entwickler die Antworten der Modelle nicht als gleichwertig autoritativ betrachtet hat.

Die genauen Prompts, die Felder der Systemaufklärung und die Validierungslogik zur Verarbeitung der Modellausgabe wurden nicht offengelegt. Daher ist unklar, wie viel Kontext jeder Dienst erhält und wie zuverlässig das Implantat Antworten verarbeitet, die vom erwarteten Format abweichen.

Vier Zweige decken Diebstahl, Injektion, Persistenz und laterale Bewegung ab

Cisco Talos identifizierte im analysierten Build vier mögliche Entscheidungen: Steal, Inject, Persist und Move. Jede davon steht für ein Ziel nach der Kompromittierung und nicht für einen frei formulierten Befehl.

Der Zweig Steal zielt auf mehrere wertvolle Datenquellen. Er kann versuchen, Zugangsdaten aus dem Windows Local Security Authority Subsystem Service, kurz LSASS, zu extrahieren sowie in Chrome, Edge und Firefox gespeicherte Zugangsdaten auszulesen.

Derselbe Zweig sucht nach Informationen zu Kryptowährungs-Wallets im Zusammenhang mit MetaMast, Exodus und Ethereum. Die verfügbaren Informationen beschreiben nicht, auf welche Wallet-Dateien, Browser-Erweiterungen oder Kontoartefakte genau abgezielt wird.

Die Entscheidung Inject erzeugt Shellcode und versucht, ihn mit einer von zwei etablierten Techniken auszuführen: process hollowing oder Early Bird APC injection. Beide Techniken sollen schädlichen Code im Kontext eines anderen Prozesses ausführen, wodurch die Ausführung möglicherweise weniger auffällig ist als beim Start einer eigenständigen Payload.

Technische Details zu den Zielprozessen, der Quelle des Shellcodes und dem Fallback-Verhalten sind nicht bekannt.

Der Zweig Persist ruft das Persistenzmodul des Implantats auf. Der konkrete Persistenzmechanismus wurde nicht offengelegt. Daher können sich Verteidiger derzeit nicht auf einen bekannten Registrierungspfad, eine geplante Aufgabe, einen Dienstnamen oder einen Autostartort im Zusammenhang mit dieser Schadsoftware stützen.

Move steht schließlich offenbar für laterale Bewegung. Der analysierte Build enthält jedoch keinen Handler, der diese Entscheidung ausführen könnte. Ein Modell kann also für laterale Bewegung stimmen, diese Version kann sie aber nicht umsetzen.

Diese fehlende Implementierung ist eines von mehreren Anzeichen dafür, dass sich ClosedQuorum möglicherweise noch in der Entwicklung befindet.

Discord bleibt der Rückkanal zum Betreiber

Von einem infizierten System gesammelte Informationen werden über einen Discord webhook übertragen. Nach dieser ersten Übermittlung kann die KI-gestützte Entscheidungsschleife weiterhin Aktionen nach der Kompromittierung auswählen, ohne dass ein Betreiber jeden einzelnen Befehl manuell erteilen muss.

Dadurch wird ClosedQuorum nicht vollständig autonom. Das Implantat ist weiterhin auf vorab geschriebenen Code, externe KI-Dienste, funktionierenden API-Zugriff und die im eingesetzten Build verfügbaren Schadsoftwaremodule angewiesen.

Die Architektur könnte dennoch den Aufwand für einen menschlichen Betreiber verringern. Ein Betreiber könnte einen Angriff initiieren, die gesammelten Informationen über Discord empfangen und dem Implantat erlauben, die weiteren Aktionen aus seinem festen Menü auszuwählen.

In großem Maßstab könnte dieses Modell mehr gleichzeitige Infektionen ermöglichen als ein Vorgehen, bei dem jeder kompromittierte Host auf manuelle Anweisungen wartet. Die wesentlichen Risiken liegen in höherer Geschwindigkeit und einem geringeren Arbeitsaufwand für den Betreiber – nicht in einer neuen Fähigkeit zur Ausnutzung von Schwachstellen.

Die Methode für den Erstzugriff ist unbekannt. Es wurde kein anfälliges Produkt, kein Phishing-Mechanismus, kein Loader und keine Auslieferungskette identifiziert. Auch die kompatiblen Windows-Versionen wurden nicht offengelegt.

Das Konzept ist bemerkenswerter als die aktuelle Umsetzung

Cisco Talos entdeckte ClosedQuorum mithilfe von CAIRN, seinem Open-Source-Toolkit zur Identifizierung und Untersuchung von Schadsoftware mit KI-Komponenten.

Die Forscher halten das Sample technisch nicht für besonders ausgefeilt. Seine Neuerung liegt in der Koordination mehrerer Modelle und dem Einsatz eines Abstimmungssystems für taktische Entscheidungen – nicht in fortgeschrittener Verschleierung, Ausnutzung von Schwachstellen oder Persistenz.

Das Binary enthält Platzhalter für API-Zugangsdaten und einen Dummy-Discord-Webhook. Diese Werte müssten in einem angepassten Build ersetzt werden, bevor das Implantat echte Modellkonten verwenden und gestohlene Informationen an ein vom Betreiber kontrolliertes Ziel zurücksenden könnte.

Die Abhängigkeit von externen KI-APIs schafft außerdem weitere Ausfallpunkte. Ratenbegrenzungen könnten Anfragen verzögern oder verhindern, während Ausfälle der Dienste den Entscheidungsprozess unterbrechen könnten. Fehlerhafte oder unerwartete Modellausgaben könnten dazu führen, dass die Schadsoftware keine gültige Aktion auswählt.

Das Sperren des Zugriffs auf die erforderlichen APIs könnte den Betrieb ebenfalls beeinträchtigen, auch wenn Talos diesen Ansatz nicht als getestete Gegenmaßnahme vorgestellt hat. Solche Einschränkungen müssten die legitime Nutzung derselben Dienste durch Unternehmen berücksichtigen.

Es bleibt unklar, ob ClosedQuorum ein Proof of Concept, ein privater Test oder ein unvollständiges Schadsoftwareprojekt ist. In das Binary eingebettete Artefakte sollen den Entwickler mit Diskussionen in kriminellen Foren über Carding aus dem Jahr 2025 in Verbindung bringen. Dieser Zusammenhang belegt jedoch keinen Einsatz dieses Implantats in der Praxis.

Verteidiger können Verhaltensmuster überwachen, doch veröffentlichte Indikatoren gibt es nicht

Für ClosedQuorum gibt es keinen Patch, da es sich um eine Schadsoftwarefamilie und nicht um eine Produkt-Schwachstelle handelt. Es wurden keine spezifischen Konfigurationsänderungen, Dateihashes, Domains, Prozessnamen oder anderen formalen Indicators of Compromise offengelegt.

Verteidiger können sich stattdessen auf die für die Module erforderlichen Verhaltensmuster konzentrieren:

  • Unbefugter Zugriff auf LSASS oder Versuche, dessen Speicher auszulesen.
  • Ungewöhnliches Auslesen von Zugangsspeichern in Chrome, Edge oder Firefox.
  • Zugriff auf Daten von Kryptowährungs-Wallets ohne legitimen geschäftlichen Grund.
  • Aktivitäten im Zusammenhang mit process hollowing und Early Bird APC injection.
  • Unerwartete Änderungen an der Persistenz durch Go-basierte Windows-Executables.
  • Ausgehende Verbindungen zu Discord-Webhooks von Endpunkten oder Anwendungen, die Discord normalerweise nicht verwenden.
  • Nicht genehmigte API-Aufrufe an Gemini, DeepSeek, Qwen oder Mistral von Windows-Systemen.

Organisationen, die kommerzielle KI-Dienste zulassen, sollten genehmigte Anwendungen und Dienstkonten von nicht erklärbarem Datenverkehr an Endpunkten unterscheiden. Eine pauschale Sperrung ist möglicherweise nicht praktikabel, doch Authentifizierungsprotokolle, API-Nutzung und Netzwerkziele können weiterhin anomalen Zugriff sichtbar machen.

ClosedQuorum zeigt nicht, dass ein KI-System eigenständig eine Angriffskampagne erfindet. Es demonstriert etwas Engeres und unmittelbar Relevantes: Schadsoftware kann begrenzte Entscheidungen nach der Kompromittierung an mehrere Modelle auslagern, deren Antworten vergleichen und mit weniger direkter Überwachung weiterarbeiten.

Das analysierte Sample ist unvollständig. Die Architektur könnte wichtiger sein als das Binary selbst.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenClosedQuorumWindows-MalwareKI-MalwareCommand-and-ControlCredential-DiebstahlPersistenz
Zurück zur Startseite