CLOSEDQUORUM-Malware lässt vier KI-Modelle ihren nächsten Schritt wählen

CLOSEDQUORUM-Malware lässt vier KI-Modelle ihren nächsten Schritt wählen

Eine Windows-Malware namens CLOSEDQUORUM bittet bis zu vier kommerzielle KI-Modelle, über ihre nächste Aktion abzustimmen, berichtet Cisco Talos.

Eine Windows-Malware namens CLOSEDQUORUM ist darauf ausgelegt, bis zu vier kommerzielle KI-Modelle ihren nächsten Schritt wählen zu lassen, anstatt Befehle von einem Command-and-Control-Server zu erhalten, so ein am 22. September veröffentlichter Bericht von Cisco Talos. Command-and-Control, oft C2 genannt, ist der entfernte Kanal des Angreifers, um Anweisungen an infizierte Computer zu senden. Talos sagte, dies sei der erste öffentlich dokumentierte Windows-Implantat, das seine C2-Entscheidungen an KI-Modelle übergibt. Die Malware fragt DeepSeek, Qwen, Mistral und Google Gemini, was zu tun ist, und die Modelle wählen aus einer festen Liste von Aktionen. Die öffentliche Version der Malware funktioniert nicht wie sie ist, weil sie Platzhalterwerte für API-Schlüssel und einen Discord-Webhook enthält, aber Talos hat Entwicklungs-Builds analysiert. Der Code ist mindestens drei Monate alt, da Talos' Analyse auf den 17. Juni 2026 datiert ist.

In einer typischen Malware-Operation sagt der Server des Angreifers dem Implantat, was als Nächstes zu tun ist. CLOSEDQUORUM funktioniert anders. Bei jeder Anfrage sendet die Malware grundlegende Fakten über den Computer, wie seinen Namen, die Windows-Version und ob er Administratorrechte hat. Sie sendet auch eine feste Liste von Aktionen, aus denen die Modelle wählen können: stehlen, injizieren, persistieren und bewegen. In der öffentlichen Version hat die Aktion „bewegen“ keinen Code dahinter, sodass ihre Auswahl nichts bewirkt. Jedes Modell muss in einem festgelegten Format antworten; wenn eine Antwort dieses Format nicht einhält, wird sie verworfen. Die Malware zählt die gültigen Antworten und führt die Aktion mit den meisten Stimmen aus. Wenn kein Modell eine brauchbare Antwort gibt, wartet die Malware und versucht es erneut, anstatt eine Standardaktion zu wählen. Da die Modelle jede Wahl treffen, muss der Angreifer keine Befehle senden, sobald die Malware läuft. Der Angreifer beobachtet dennoch jede Entscheidung und den vom Modell angegebenen Grund, denn bevor sie handelt, postet die Malware diese über einen Discord-Webhook in einen Discord-Kanal. Ein Webhook ist eine spezielle URL, die es einem Programm ermöglicht, Nachrichten an einen Kanal zu senden. Gestohlene Daten werden an denselben Kanal gesendet. Um zu funktionieren, benötigt jede Kopie API-Schlüssel, die dem Programm die Nutzung der KI-Dienste ermöglichen, und einen echten Discord-Webhook. Testversionen zeigen, dass die Schlüssel beim Erstellen des Programms hinzugefügt werden. Die öffentliche Version hat für beide Platzhalterwerte, sodass sie weder die Modelle erreichen noch Daten senden kann.

Wenn die Abstimmung „stehlen“ wählt, tut die Malware drei Dinge gleichzeitig, fand Talos heraus. Sie speichert den Speicher von LSASS, einem Windows-Prozess, der Anmeldeinformationen enthält. Sie kopiert auch gespeicherte Passwörter aus Chrome, Edge und Firefox und stiehlt Daten aus MetaMask-, Exodus- und Ethereum-Krypto-Wallets. Wenn die Wahl „injizieren“ gewinnt, führt die Malware Code in einem anderen Programm aus. Sie verwendet eine Technik namens Early Bird APC Injection oder Process Hollowing, wenn das Modell danach fragt. Beide Methoden verstecken bösartigen Code in einem normal aussehenden Prozess. Wenn „persistieren“ gewinnt, richtet die Malware drei Möglichkeiten ein, automatisch neu zu starten. Sie erstellt einen Wert unter dem Registry-Run-Schlüssel des aktuellen Benutzers namens WindowsUpdate, erstellt eine geplante Aufgabe und erstellt ein WMI-Ereignisabonnement, das die Malware alle 60 Sekunden startet. Der Registry-Wert und die WMI-Namen sind auf Windows Update abgestimmt, damit sie wie normale Systemaktivität aussehen. Bevor gestohlene Dateien gesendet werden, kopiert die Malware sie nach C:\Windows\Temp\, verschlüsselt sie und teilt sie in 1.900-Byte-Stücke auf. Dann postet sie ein Stück pro Sekunde in den Discord-Kanal des Angreifers.

Talos riet Verteidigern, auf Verhalten zu achten, anstatt einfach die Domains der KI-Dienste zu blockieren, weil legitime Programme DeepSeek, Mistral, Gemini, Discord oder OpenRouter kontaktieren könnten. Weit weniger Programme würden mehrere dieser Dienste kontaktieren und gleichzeitig auf LSASS zugreifen, Code in suspendierte Prozesse injizieren oder WMI-Persistenz erstellen. Kein einzelnes Anzeichen identifiziert die Malware, aber die Kombination fällt auf. Anzeichen sind KI-Dienstverkehr von einem Windows-Programm, das voraussichtlich keine KI nutzt, ähnliche Anfragen an mehrere KI-Anbieter innerhalb kurzer Zeit, Prompts, die Details über den Computer oder Angriffssprache enthalten, Prozessinjektion, LSASS-Zugriff oder neue Persistenz, Discord-Webhook-Verkehr vom selben Programm oder Computer und Aktivität, die in zufälligen Intervallen von fünf bis fünfzehn Minuten wiederholt wird. Prompts sind wahrscheinlich nur mit TLS-Inspektion sichtbar, die HTTPS-Verkehr entschlüsselt, oder für den KI-Anbieter. Talos veröffentlichte eine Snort-Regel, 1:66984, die nach den Prompts der Malware an die KI-Dienste sucht, und da Prompts wahrscheinlich nur mit TLS-Inspektion sichtbar sind, müsste die Regel wahrscheinlich TLS-Inspektion erfordern, um sie zu erkennen. Talos veröffentlichte auch eine YARA-Regel, die hauptsächlich geschrieben wurde, um VirusTotals Daten über Dateien zu durchsuchen. Teile dieser Regel, wie der Text, den die Malware an die KI-Modelle sendet, stimmen nur überein, wenn die Datei selbst gescannt wird. Die Regeldatei, die mit CAIRN geliefert wird, enthielt keine CLOSEDQUORUM-Regel, als The Hacker News sie am 23. September überprüfte, sodass CAIRN-Benutzer Talos' Regel selbst hinzufügen müssten.

Talos veröffentlichte SHA-256-Hashes für sechs Entwicklungs-Builds. Sie sind 250d4fa37488af9b025333fa17705573d721467b203765bc360890b4f5a90cd7, c4dc171f2513fcaf9d5ecc815a94aee4063b213ab380f80bd3ac422dee5205a7, c13cea04f598e2b0c248d603a6e31bd13aabb64d8149c1b6a77b64e0b983a86f, f5f1f8c3e7b883793800ab6ccf21b3e60bd0730f300b4595fe74a33adc17a63c, 5191cf625dfc209a347f137b50aea199e82040fd5ee9086fb3e2de73c133f3cb, und eddbd0ecf7195d38fefae5b9d393abfa79e6f3f94bde19308ecef130a05a42e5. Andere Spuren, die die Malware hinterlassen würde, umfassen einen Registry-Wert namens WindowsUpdate unter dem Run-Schlüssel des aktuellen Benutzers, ein PowerShell-Skript an einem Pfad, der mit C:\Windows\Temp\wmi.ps1 übereinstimmt, und ein permanentes WMI-Ereignisabonnement mit auf Windows Update abgestimmten Namen, das die Malware alle 60 Sekunden startet.

Talos fand die Malware mit CAIRN, einem Open-Source-Tool, das es am selben Tag veröffentlichte, um nach Malware zu suchen, die KI-Dienste nutzt. Die Forscher beschrieben nicht, wie die Malware auf den Computer eines Opfers gelangen würde, aber sie sagten, Hinweise im Code verbinden den Entwickler mit kriminellen Forenbeiträgen aus 2025 über Carding, den Handel mit gestohlenen Kartendaten. KI wurde schon früher in Malware verwendet. LAMEHUG, über das die CERT-UA der Ukraine im Juli 2025 berichtete, bat ein KI-Modell, Befehle für in seinem Code festgelegte Aufgaben zu schreiben. CLOSEDQUORUM ist anders, weil es die Modelle bittet, die Aufgabe zu wählen. Talos nennt CLOSEDQUORUM ein frühes und begrenztes Beispiel dafür, dass Angreifer einen Teil eines Angriffs an KI-Modelle übergeben. Die Abhängigkeit von externen KI-Diensten schafft Schwachstellen für den Angreifer. Die Dienste können Anfragen ablehnen, die Anzahl der Antworten begrenzen oder fehlerhafte Ausgaben zurückgeben. Die Malware ist auch von Unternehmen abhängig, die sie nicht kontrolliert.

Für Website-Besitzer und -Administratoren ist die wichtigste Lektion, dass diese Malware darauf ausgelegt ist, gespeicherte Browser-Passwörter zu sammeln, einschließlich solcher für Hosting-Kontrollpanels, WordPress-Admin-Konten und E-Mail. Ein gestohlenes Anmeldeinformationspaar kann der schnellste Weg in eine Live-Website sein. Diese Anmeldeinformationen aus dem Browser herauszuhalten und Zwei-Faktor-Authentifizierung zu aktivieren, begrenzt den Schaden, wenn ein lokaler Computer infiziert ist. AEU Hosting, das Managed WordPress Hosting mit serverseitigen Sicherheitskontrollen anbietet, ist eine Möglichkeit, den Auswirkungsbereich eines Angriffs zur Erbeutung von Anmeldeinformationen auf dem Desktop zu reduzieren, weil wichtige Website-Schutzmaßnahmen beim Host und nicht nur auf dem Computer des Administrators selbst gehandhabt werden.

So schützen Sie sich

  1. Verwenden Sie einen Passwort-Manager, anstatt Passwörter im Browser zu speichern, insbesondere für Hosting-, E-Mail- und Website-Admin-Konten.
  2. Aktivieren Sie die Zwei-Faktor-Authentifizierung für Ihren Website-Admin, Ihr Hosting-Konto, Ihre E-Mail und jede Krypto-Wallet oder jeden Finanzdienst.
  3. Halten Sie Windows und Ihre Sicherheitssoftware auf dem neuesten Stand und aktivieren Sie automatische Updates, damit bekannte Schwachstellen gepatcht werden.
  4. Laden Sie keine Programme, Dateien oder E-Mail-Anhänge aus unbekannten Quellen herunter oder führen Sie sie aus, da die Zustellmethode dieser Malware-Familie noch nicht klar ist.
  5. Wenn Ihr Computer anfängt, sich ungewöhnlich zu verhalten, z. B. langsam läuft oder unerwartete Netzwerkaktivität zeigt, führen Sie einen vollständigen Virenscan durch und bitten Sie eine technische Hilfe, nach unerklärlichen geplanten Aufg

Begriffe Erklärt

  • command-and-control Der entfernte Kanal, den ein Angreifer verwendet, um Anweisungen an Malware auf infizierten Computern zu senden.
  • API keys Geheime Textcodes, die es einem Programm ermöglichen, einen Online-Dienst wie ein KI-Modell zu nutzen.
  • Discord webhook Ein spezieller Link, der es einem Programm ermöglicht, automatisch Nachrichten oder Dateien an einen Chat-Kanal zu senden.
  • LSASS Ein Windows-Systemprozess, der während einer Sitzung vorübergehend Anmeldeinformationen und Passwörter speichert.
  • WMI Ein Windows-Verwaltungsdienst, der zur Automatisierung von Aufgaben verwendet werden kann, einschließlich des planmäßigen Startens von Programmen.
  • TLS inspection Eine Sicherheitstechnik, die verschlüsselten Webverkehr entschlüsselt, damit Überwachungstools sehen können, was sich darin befindet.
  • process injection Eine Möglichkeit für bösartigen Code, sich zu verstecken und in einem normalen Programm ausgeführt zu werden, anstatt als eigene Datei.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung