Новое вредоносное ПО для Windows под названием ClosedQuorum использует модели искусственного интеллекта Google Gemini, DeepSeek, Qwen и Mistral для автономного определения действий, которые необходимо предпринять на этапах атаки после компрометации. [...] Вредоносное ПО на базе Go действует без каких-либо команд от человека-оператора, используя разведывательную информацию и систему голосования для принятия решения о своем следующем шаге на зараженных хостах. Когда голоса равны, DeepSeek имеет приоритет при принятии окончательного решения в зависимости от варианта, который он считает наиболее подходящим, за ним следуют Qwen, Mistral и Gemini. Исследователи Cisco Talos, анализирующие ClosedQuorum, говорят, что модели ограничены заранее определенным набором решений, в том числе: Украденные данные затем передаются операторам через вебхук Discord, поэтому помимо доставки вредоносного ПО атака может быть полностью автоматизирована. Talos описывает ClosedQuorum как первый публично задокументированный имплантат Windows, делегирующий принятие решений по тактическому командованию и контролю (C2) панели моделей ИИ, отмечая, что это повышает скорость и потенциал масштабирования вредоносных операций. Исследователи также подчеркивают, что это исключает взаимодействие между людьми, позволяя продолжить цепочку атак в любое время. Однако Cisco отмечает, что это также может создавать проблемы в некоторых случаях, когда ограничения скорости достигнуты, выходные данные неверны или коммерческие API, на которых основана система, временно недоступны. Поскольку это не сложная вредоносная программа, неясно, является ли ClosedQuorum тестом или экспериментом. Однако исследователи предупреждают, что это представляет собой «архитектурный сдвиг в сторону автоматизации цепочки атак». Хотя у нас нет подтверждения факта развертывания в реальных условиях, артефакты из бинарного файла использовались для связи разработчика с публикациями на криминальных форумах, связанными с кардингом, датируемыми 2025 годом, поясняет Cisco Talos. Бинарный файл, проанализированный Cisco Talos, содержит учетные данные API-заполнителя и фиктивный веб-хук Discord, хотя создатели могут добавлять их в свои собственные сборки ClosedQuorum.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/
Комментарии