ClosedQuorum permite que un panel de IA decida qué hará después un implante para Windows

Nuevo malware ClosedQuorum para Windows usa un panel de IA con Gemini, DeepSeek, Qwen y Mistral para elegir entre robar, inyectar o persistir.

ClosedQuorum permite que un panel de IA decida qué hará después un implante para Windows
IA

Imagen ilustrativa generada con IA

Una nueva familia de malware para Windows, denominada ClosedQuorum, utiliza varios modelos de inteligencia artificial para seleccionar su siguiente acción después de comprometer un sistema.

Escrito en Go, el implante envía información de reconocimiento a Google Gemini, DeepSeek, Qwen y Mistral. Sus respuestas se convierten en votos para elegir entre un conjunto limitado de operaciones maliciosas, como el robo de credenciales, la inyección de código y la persistencia.

El malware fue documentado el 22 de septiembre de 2026. Cisco Talos lo describe como el primer implante para Windows documentado públicamente que delega las decisiones tácticas de mando y control en un panel de modelos de IA.

No existen pruebas confirmadas de que ClosedQuorum se haya utilizado contra objetivos reales. La compilación analizada también contiene marcadores de posición y una función de movimiento lateral sin terminar, lo que deja abierta la posibilidad de que se trate de un experimento y no de malware operativo.

El reconocimiento se convierte en la base para una votación de IA

La característica distintiva de ClosedQuorum no es que genere código de malware mediante IA, sino que utiliza modelos externos como capa de decisión durante la fase posterior al compromiso.

Una vez que se ejecuta en un equipo Windows, el implante recopila datos de reconocimiento del sistema y envía esa información a cuatro proveedores de modelos compatibles:

  • Google Gemini
  • DeepSeek
  • Qwen
  • Mistral

Los modelos no reciben control ilimitado del equipo infectado. En su lugar, ClosedQuorum les pide que elijan entre decisiones predefinidas compatibles con el malware. Esta limitación restringe las acciones que puede iniciar un modelo, aunque su respuesta contenga instrucciones inesperadas o más ambiciosas.

Los modelos votan sobre la siguiente fase. Si sus elecciones terminan en empate, el malware lo resuelve mediante un orden de prioridad codificado de forma rígida:

  1. DeepSeek
  2. Qwen
  3. Mistral
  4. Gemini

Esta jerarquía hace que el sistema sea determinista cuando ninguna opción obtiene una mayoría clara. También demuestra que el desarrollador no consideró que todas las respuestas de los modelos tuvieran la misma autoridad.

No se han divulgado los prompts exactos, los campos de reconocimiento ni la lógica de validación utilizados para procesar las respuestas de los modelos. Por tanto, no está claro cuánto contexto recibe cada servicio ni con qué fiabilidad gestiona el implante las respuestas que difieren del formato esperado.

Cuatro ramas cubren el robo, la inyección, la persistencia y el movimiento lateral

Cisco Talos identificó cuatro decisiones posibles en la compilación analizada: Steal, Inject, Persist y Move. Cada una representa un objetivo posterior al compromiso, no un comando de formato libre.

La rama Steal apunta a varias fuentes de datos valiosos. Puede intentar extraer credenciales del servicio de subsistema de autoridad de seguridad local de Windows, o LSASS, y obtener las credenciales almacenadas por Chrome, Edge y Firefox.

La misma rama busca información de monederos de criptomonedas asociada a MetaMast, Exodus y Ethereum. La información disponible no especifica los archivos de monedero, las extensiones del navegador ni los artefactos de cuenta exactos a los que apunta.

La decisión Inject genera shellcode e intenta ejecutarlo mediante una de dos técnicas conocidas: process hollowing o Early Bird APC injection. Ambas están diseñadas para ejecutar código malicioso dentro del contexto de otro proceso, lo que potencialmente hace que la ejecución sea menos evidente que el lanzamiento de una carga independiente.

No se conocen los detalles técnicos sobre los procesos objetivo, el origen del shellcode ni el comportamiento alternativo en caso de error.

La rama Persist invoca el módulo de persistencia del implante. No se ha divulgado el mecanismo específico de persistencia, por lo que los equipos defensivos todavía no pueden apoyarse en una ruta de registro, tarea programada, nombre de servicio o ubicación de inicio conocida asociada a este malware.

Por último, Move parece representar el movimiento lateral. Sin embargo, la compilación analizada no cuenta con un controlador capaz de ejecutar esa decisión. Por tanto, un modelo puede votar por el movimiento lateral, pero esta versión no puede llevarlo a cabo.

Esta implementación ausente es una de las varias señales de que ClosedQuorum podría seguir en desarrollo.

Discord sigue siendo la vía de comunicación con el operador

La información recopilada de un sistema infectado se transmite mediante un webhook de Discord. Después de esa entrega inicial, el ciclo de decisiones respaldado por IA puede seguir seleccionando acciones posteriores al compromiso sin que un operador tenga que emitir cada comando manualmente.

Esto no convierte a ClosedQuorum en un malware completamente autónomo. Sigue dependiendo del código escrito de antemano, de servicios externos de IA, de un acceso funcional a las API y de los módulos de malware disponibles en la compilación desplegada.

No obstante, esta arquitectura podría reducir la atención que necesita un operador humano. Un operador podría iniciar una intrusión, recibir la información recopilada a través de Discord y permitir que el implante elija las acciones posteriores de entre su menú fijo.

A escala, este modelo podría permitir gestionar más infecciones simultáneas que una operación en la que cada equipo comprometido espera instrucciones manuales. Los principales riesgos son la velocidad y la reducción de la carga de trabajo del operador, no una nueva capacidad de explotación.

Se desconoce el método de acceso inicial. No se ha identificado ningún producto vulnerable, mecanismo de phishing, cargador ni cadena de distribución, y tampoco se han divulgado las versiones de Windows compatibles.

El concepto es más destacable que la implementación actual

Cisco Talos descubrió ClosedQuorum mediante CAIRN, su kit de herramientas de código abierto para identificar y estudiar malware que incorpora IA.

Los investigadores no consideran que la muestra sea técnicamente sofisticada. Su novedad reside en coordinar varios modelos y utilizar un sistema de votación para tomar decisiones tácticas, no en técnicas avanzadas de evasión, explotación o persistencia.

El binario contiene credenciales de API de ejemplo y un webhook de Discord ficticio. Estos valores tendrían que sustituirse en una compilación personalizada para que el implante pudiera utilizar cuentas reales de los modelos y devolver la información robada a un destino controlado por el operador.

Su dependencia de API de IA de terceros también crea puntos de fallo. Los límites de uso podrían retrasar o detener las solicitudes, mientras que las interrupciones del servicio podrían detener el proceso de decisión. Una respuesta del modelo malformada o inesperada podría impedir que el malware seleccionara una acción válida.

Bloquear el acceso a las API necesarias también podría interferir en su funcionamiento, aunque Talos no ha presentado este enfoque como una medida de mitigación probada. Estas restricciones tendrían que tener en cuenta el uso legítimo de los mismos servicios por parte de las organizaciones.

Sigue sin estar claro si ClosedQuorum es una prueba de concepto, un experimento privado o un proyecto de malware incompleto. Según se ha informado, algunos artefactos incrustados en el binario relacionan a su desarrollador con conversaciones en foros delictivos sobre carding que se remontan a 2025, pero esa conexión no demuestra que este implante se haya utilizado en el mundo real.

Los equipos defensivos tienen comportamientos que vigilar, pero no hay indicadores publicados

No existe ningún parche para ClosedQuorum porque se trata de una familia de malware y no de una vulnerabilidad de producto. No se han divulgado ninguna corrección de configuración específica, hash de archivo, dominio, nombre de proceso ni otro indicador formal de compromiso.

En su lugar, los equipos defensivos pueden centrarse en los comportamientos que requieren sus módulos:

  • Acceso no autorizado a LSASS o intentos de volcar su memoria.
  • Lectura inusual de los almacenes de credenciales de Chrome, Edge o Firefox.
  • Acceso a datos de monederos de criptomonedas sin una justificación empresarial legítima.
  • Actividad de process hollowing y Early Bird APC injection.
  • Cambios de persistencia inesperados realizados por ejecutables para Windows basados en Go.
  • Conexiones salientes a webhooks de Discord desde equipos o aplicaciones que normalmente no utilizan Discord.
  • Llamadas no autorizadas a las API de Gemini, DeepSeek, Qwen o Mistral desde sistemas Windows.

Las organizaciones que permitan utilizar servicios comerciales de IA deberían distinguir las aplicaciones y cuentas de servicio aprobadas del tráfico inexplicado procedente de los equipos. El bloqueo generalizado puede resultar poco práctico, pero los registros de autenticación, el uso de las API y los destinos de red todavía pueden revelar accesos anómalos.

ClosedQuorum no demuestra que un sistema de IA pueda inventar de forma independiente una campaña de ataque. Muestra algo más concreto y directamente relevante: el malware puede externalizar en varios modelos decisiones acotadas posteriores al compromiso, comparar sus respuestas y seguir funcionando con menos supervisión directa.

La muestra analizada está incompleta. La arquitectura puede ser más importante que el propio binario.

Dosieres de seguridad

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosClosedQuorummalware Windowsinteligencia artificialGeminiDeepSeekrobo de credencialesciberseguridad
Volver al inicio