Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Новиот Windows malware ClosedQuorum користи вештачка интелигенција за одлуки при напад

Нов malware за Windows, наречен ClosedQuorum, користи модели на вештачка интелигенција како Google Gemini, DeepSeek, Qwen и Mistral за автономно одредување на активностите што треба да ги преземе во фазите по компромитирањето на системот.

Malware-от, базиран на Go, функционира без команди од човечки оператор, користејќи информации собрани при извидување и систем на гласање за да го одреди следниот чекор на заразените уреди.

Кога гласовите се изедначени, DeepSeek има приоритет при донесувањето на конечната одлука, врз основа на опцијата што ја смета за најсоодветна, а потоа следуваат Qwen, Mistral и Gemini.

Истражувачите од Cisco Talos, кои го анализирале ClosedQuorum, велат дека моделите се ограничени на однапред дефиниран сет на одлуки, меѓу кои:

  • steal — истовремено извршува извлекување на акредитиви преку LSASS, кражба на акредитиви од прелистувачи (Chrome, Edge, Firefox) и извлекување податоци од крипто-паричници (MetaMask, Exodus, Ethereum)
  • inject — генерира shellcode, а потоа користи или process hollowing или Early Bird APC injection
  • persist — го извршува модулот на malware-от за одржување постојан пристап во системот
  • move — е вклучено како можна одлука за латерално движење, но анализираната верзија нема соодветен handler, па затоа не може да ја изврши оваа активност

Украдените податоци потоа им се испраќаат на операторите преку Discord webhook, што значи дека, освен доставувањето на malware-от, нападот може целосно да се автоматизира.

Преглед на моделот на нападот на ClosedQuorum

Talos го опишува ClosedQuorum како првиот јавно документиран Windows implant кој им ги делегира тактичките C2 одлуки на панел од AI модели, при што наведува дека ова овозможува поголема брзина и потенцијал за скалирање на злонамерните операции.

Истражувачите исто така истакнуваат дека со ова се елиминира човечката интеракција, овозможувајќи синџирот на нападот да продолжи во кое било време.

Сепак, Cisco забележува дека ова може да создаде проблеми во одредени ситуации кога ќе се достигнат ограничувањата на бројот на барања (rate limits), кога излезот е во неисправен формат или кога комерцијалните API услуги од кои зависи системот привремено не се достапни.

Бидејќи не станува збор за софистициран malware, не е јасно дали ClosedQuorum е тест или експеримент. Сепак, истражувачите предупредуваат дека тој претставува „архитектонска промена кон автоматизација на синџирот на нападот“.

„Иако немаме потврда дека бил користен во реални напади, артефактите од бинарната датотека биле искористени за поврзување на авторот со објави на криминални форуми поврзани со крадење и злоупотреба на платежни картички, кои датираат од 2025 година“, објаснува Cisco Talos.

Бинарната датотека што ја анализирал Cisco Talos содржи привремени API акредитиви и лажен Discord webhook, иако авторите можат да ги додадат вистинските податоци во нивните сопствени верзии на ClosedQuorum.

Cisco Talos го открил ClosedQuorum преку CAIRN, open-source алатка што ја објавил за да им помогне на истражувачите да следат и анализираат malware интегриран со AI.

Извори:

  • Bleeping Computer – New ClosedQuorum Windows malware uses AI for attack decisions Bleeping Computer