Новые разделы!
ИИ, квантовые вычисления и много других интересных тем

Заходите в ЦИТадель!
Век живи — век учись

Cisco Talos описала CLOSEDQUORUM — вредонос, выбирающий действия голосованием четырех LLM

Специалисты Cisco Talos выпустили открытый инструментарий CAIRN для поиска вредоносных программ со встроенным ИИ. С его помощью они обнаружили Windows-имплант CLOSEDQUORUM, который запрашивает до четырех языковых моделей и выбирает следующее действие по результатам голосования.

Подразделение информационной безопасности Cisco Talos представило CAIRN (Cognitive Artifact Intelligence Research Network) — открытый инструментарий для поиска и классификации вредоносных программ, использующих искусственный интеллект. CAIRN анализирует метаданные VirusTotal, выявляя встроенные подсказки, адреса API языковых моделей, признаки агентной логики и другие артефакты, без загрузки и запуска исследуемых файлов.

Первой подробно описанной находкой стал CLOSEDQUORUM — 64-разрядный имплант для Windows, написанный на Go. После развертывания он может последовательно обращаться к DeepSeek, Qwen, Mistral и Google Gemini, собирать предложенные ими решения и выполнять вариант, набравший большинство голосов. Архитектура не требует постоянных команд оператора или отдельного управляющего сервера.

Имплант рассчитан на кражу учетных данных и файлов криптовалютных кошельков, закрепление в системе, внедрение в процессы и отправку собранной информации через Discord. При этом Talos не подтвердила применение CLOSEDQUORUM в реальных атаках: общедоступная сборка содержит фиктивные ключи API и тестовый webhook, поэтому исследователи не наблюдали полного рабочего цикла. Возможность подстановки действительных учетных данных при компиляции обнаружена в сборках для разработки.

Исходный код CAIRN опубликован на GitHub. Инструмент объединяет правила YARA, семантическую кластеризацию и граф связей между образцами, инфраструктурой и семействами вредоносных программ.

Источник: blog.talosintelligence.com

Связь с редакцией