ClosedQuorum lascia a un panel di modelli AI la scelta della prossima azione di un implant Windows

ClosedQuorum è l'implant Windows in Go che usa Gemini, DeepSeek, Qwen e Mistral per votare la prossima azione tra furto credenziali, iniezione, persistenza.

ClosedQuorum lascia a un panel di modelli AI la scelta della prossima azione di un implant Windows
AI

Immagine illustrativa generata con AI

Una nuova famiglia di malware per Windows, denominata ClosedQuorum, utilizza diversi modelli di intelligenza artificiale per selezionare l’azione successiva dopo aver compromesso un sistema.

Scritto in Go, l’implant invia informazioni di ricognizione a Google Gemini, DeepSeek, Qwen e Mistral. Le risposte vengono convertite in voti per un menu limitato di operazioni dannose, tra cui il furto di credenziali, l’iniezione di codice e la persistenza.

Il malware è stato segnalato il 22 settembre 2026. Cisco Talos lo descrive come il primo implant Windows documentato pubblicamente noto per delegare a un panel di modelli AI le scelte tattiche di command-and-control.

Non ci sono prove confermate del fatto che ClosedQuorum sia stato utilizzato contro obiettivi reali. La build analizzata contiene inoltre segnaposto e una funzione di lateral movement incompleta, lasciando aperta la possibilità che si tratti di un esperimento anziché di malware operativo.

La ricognizione diventa l’input per un voto dell’AI

L’elemento distintivo di ClosedQuorum non è il codice malware generato dall’AI, bensì l’uso di modelli esterni come livello decisionale nella fase successiva alla compromissione.

Una volta eseguito su un host Windows, l’implant raccoglie dati di ricognizione sul sistema e li invia a quattro provider di modelli supportati:

  • Google Gemini
  • DeepSeek
  • Qwen
  • Mistral

I modelli non ottengono il controllo senza restrizioni della macchina infetta. ClosedQuorum chiede invece di scegliere tra decisioni predefinite supportate dal malware. Questo vincolo limita ciò che un modello può avviare, anche se la sua risposta contiene istruzioni inattese o più ambiziose.

I modelli votano la fase successiva. Se le loro scelte producono un pareggio, il malware lo risolve tramite un ordine di precedenza codificato:

  1. DeepSeek
  2. Qwen
  3. Mistral
  4. Gemini

Questa gerarchia rende il sistema deterministico quando nessuna opzione ottiene una maggioranza netta. Dimostra inoltre che lo sviluppatore non ha considerato tutte le risposte dei modelli ugualmente autorevoli.

Non sono stati divulgati i prompt precisi, i campi di ricognizione e la logica di validazione utilizzati per elaborare l’output dei modelli. Non è quindi chiaro quanto contesto riceva ciascun servizio né quanto efficacemente l’implant gestisca risposte diverse dal formato previsto.

Quattro rami coprono furto, iniezione, persistenza e movimento

Cisco Talos ha identificato quattro possibili decisioni nella build analizzata: Steal, Inject, Persist e Move. Ciascuna rappresenta un obiettivo successivo alla compromissione, non un comando in formato libero.

Il ramo Steal prende di mira diverse fonti di dati di valore. Può tentare di scaricare le credenziali dal Windows Local Security Authority Subsystem Service, o LSASS, ed estrarre quelle memorizzate da Chrome, Edge e Firefox.

Lo stesso ramo cerca informazioni sui wallet di criptovalute associati a MetaMast, Exodus ed Ethereum. Le informazioni disponibili non descrivono i file dei wallet, le estensioni del browser o gli artefatti degli account presi di mira.

La decisione Inject genera shellcode e tenta di eseguirlo utilizzando una delle due tecniche consolidate: process hollowing o Early Bird APC injection. Entrambe mirano a eseguire codice dannoso nel contesto di un altro processo, rendendo potenzialmente l’esecuzione meno evidente rispetto all’avvio di un payload autonomo.

Non sono noti i dettagli tecnici relativi ai processi obiettivo, alla fonte dello shellcode e al comportamento di fallback.

Il ramo Persist richiama il modulo di persistenza dell’implant. Il meccanismo specifico non è stato divulgato, quindi i difensori non possono ancora fare affidamento su un percorso di registro, un’attività pianificata, un nome di servizio o una posizione di avvio noti e associati a questo malware.

Infine, Move sembra rappresentare il lateral movement. Tuttavia, la build analizzata non dispone di un handler in grado di eseguire questa scelta. Un modello può quindi votare per il movimento, ma questa versione non è in grado di attuarlo.

Questa implementazione mancante è uno dei diversi segnali che indicano come ClosedQuorum possa essere ancora in fase di sviluppo.

Discord resta il canale di ritorno verso l’operatore

Le informazioni raccolte da un sistema infetto vengono trasmesse tramite un Discord webhook. Dopo questa prima trasmissione, il ciclo decisionale basato sull’AI può continuare a selezionare azioni successive alla compromissione senza che un operatore debba impartire manualmente ogni comando.

Questo non rende ClosedQuorum completamente autonomo. Il malware dipende comunque dal codice scritto in anticipo, da servizi AI esterni, dall’accesso funzionante alle API e dai moduli disponibili nella build distribuita.

L’architettura potrebbe tuttavia ridurre l’attenzione richiesta a un operatore umano. Un operatore potrebbe avviare un’intrusione, ricevere tramite Discord le informazioni raccolte e lasciare che l’implant scelga le azioni successive dal suo menu fisso.

Su larga scala, questo modello potrebbe supportare più infezioni simultanee rispetto a un’operazione in cui ogni host compromesso attende istruzioni manuali. I rischi principali sono la velocità e la riduzione del carico di lavoro dell’operatore, non una nuova capacità di exploit.

Il metodo di accesso iniziale è sconosciuto. Non sono stati identificati prodotti vulnerabili, meccanismi di phishing, loader o catene di distribuzione, e non sono state divulgate le versioni compatibili di Windows.

Il concetto è più significativo dell’implementazione attuale

Cisco Talos ha individuato ClosedQuorum utilizzando CAIRN, il suo toolkit open source per identificare e studiare malware che incorpora l’AI.

I ricercatori non considerano il campione tecnicamente sofisticato. La novità risiede nel coordinamento di diversi modelli e nell’uso di un sistema di voto per compiere scelte tattiche, non in tecniche avanzate di elusione, exploit o persistenza.

Il binario contiene credenziali API segnaposto e un Discord webhook fittizio. Prima che l’implant possa utilizzare account reali dei modelli e restituire le informazioni sottratte a una destinazione controllata dall’operatore, questi valori dovrebbero essere sostituiti in una build personalizzata.

La dipendenza da API AI di terze parti crea inoltre diversi punti di possibile malfunzionamento. I rate limit potrebbero ritardare o interrompere le richieste, mentre le interruzioni dei servizi potrebbero fermare il processo decisionale. Un output del modello malformato o inatteso potrebbe impedire al malware di selezionare un’azione valida.

Bloccare l’accesso alle API necessarie potrebbe interferire con il suo funzionamento, anche se Talos non ha presentato questo approccio come una mitigazione verificata. Restrizioni di questo tipo dovrebbero tenere conto dell’uso legittimo degli stessi servizi da parte delle organizzazioni.

Non è ancora chiaro se ClosedQuorum sia una proof of concept, un test privato o un progetto malware incompleto. Secondo quanto riferito, alcuni artefatti incorporati nel binario collegano il suo sviluppatore a discussioni su forum criminali riguardanti il carding risalenti al 2025, ma questo collegamento non dimostra l’utilizzo reale di questo implant.

I difensori hanno comportamenti da monitorare, ma non indicatori pubblicati

Non esiste una patch per ClosedQuorum, perché si tratta di una famiglia di malware e non di una vulnerabilità di prodotto. Non sono stati divulgati una specifica configurazione correttiva, un file hash, un dominio, un nome di processo o altri indicatori formali di compromissione.

I difensori possono invece concentrarsi sui comportamenti richiesti dai suoi moduli:

  • Accessi non autorizzati a LSASS o tentativi di scaricarne la memoria.
  • Letture insolite degli archivi di credenziali appartenenti a Chrome, Edge o Firefox.
  • Accesso ai dati dei wallet di criptovalute in assenza di una legittima motivazione aziendale.
  • Attività di process hollowing ed Early Bird APC injection.
  • Modifiche inattese alla persistenza apportate da eseguibili Windows basati su Go.
  • Connessioni in uscita verso Discord webhook da endpoint o applicazioni che normalmente non utilizzano Discord.
  • Chiamate API non autorizzate a Gemini, DeepSeek, Qwen o Mistral provenienti da sistemi Windows.

Le organizzazioni che consentono l’uso di servizi AI commerciali dovrebbero distinguere le applicazioni e gli account di servizio autorizzati dal traffico inspiegabile proveniente dagli endpoint. Il blocco generalizzato potrebbe essere poco pratico, ma i log di autenticazione, l’utilizzo delle API e le destinazioni di rete possono comunque rivelare accessi anomali.

ClosedQuorum non dimostra che un sistema AI sia in grado di inventare autonomamente una campagna d’attacco. Mostra qualcosa di più circoscritto e immediatamente rilevante: il malware può delegare a diversi modelli decisioni delimitate successive alla compromissione, confrontare le loro risposte e continuare a operare con una supervisione diretta ridotta.

Il campione analizzato è incompleto. L’architettura potrebbe essere più importante del binario in sé.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Argomenti correlatiClosedQuorummalware Windows intelligenza artificialecommand-and-controlfurto credenzialiiniezione codicepersistenza
Torna alla home