Il malware CLOSEDQUORUM lascia che quattro modelli di IA scelgano la sua prossima mossa

Il malware CLOSEDQUORUM lascia che quattro modelli di IA scelgano la sua prossima mossa

Un malware Windows chiamato CLOSEDQUORUM chiede a fino a quattro modelli di IA commerciali di votare sulla sua prossima azione, ha riferito Cisco Talos.

Un malware Windows chiamato CLOSEDQUORUM è progettato per lasciare che fino a quattro modelli di IA commerciali scelgano la sua prossima azione invece di ricevere ordini da un server di command-and-control, secondo un rapporto di Cisco Talos pubblicato il 22 settembre. Il command-and-control, spesso chiamato C2, è il canale remoto dell'attaccante per inviare istruzioni ai computer infetti. Talos ha dichiarato che questo è il primo implant Windows documentato pubblicamente che affida le sue decisioni di C2 ai modelli di IA. Il malware chiede a DeepSeek, Qwen, Mistral e Google Gemini cosa fare, e i modelli scelgono tra un elenco fisso di azioni. La versione pubblica del malware non funziona così com'è perché contiene valori segnaposto per le chiavi API e un webhook di Discord, ma Talos ha analizzato build di sviluppo. Il codice ha almeno tre mesi, dato che l'analisi di Talos è datata 17 giugno 2026.

In una tipica operazione malware, il server dell'attaccante dice all'implant cosa fare dopo. CLOSEDQUORUM funziona diversamente. Con ogni richiesta, il malware invia informazioni di base sul computer, come il nome, la versione di Windows e se ha diritti di amministratore. Invia anche un elenco fisso di azioni tra cui i modelli possono scegliere: steal, inject, persist e move. Nella versione pubblica, l'azione move non ha codice dietro, quindi selezionarla non fa nulla. Ogni modello deve rispondere in un formato prestabilito; se una risposta non segue quel formato, viene scartata. Il malware conta le risposte valide ed esegue l'azione con il maggior numero di voti. Se nessun modello fornisce una risposta utilizzabile, il malware attende e riprova invece di scegliere un'azione predefinita. Poiché sono i modelli a fare ogni scelta, l'attaccante non deve inviare comandi una volta che il malware è in esecuzione. L'attaccante osserva comunque ogni decisione e la motivazione dichiarata dal modello, perché prima di agire il malware le pubblica su un canale Discord tramite un webhook di Discord. Un webhook è un URL speciale che consente a un programma di inviare messaggi a un canale. I dati rubati vengono inviati allo stesso canale. Per funzionare, ogni copia necessita di chiavi API che permettano al programma di usare i servizi di IA, e di un webhook di Discord reale. Le versioni di test mostrano che le chiavi vengono aggiunte quando il programma viene compilato. La versione pubblica ha valori segnaposto per entrambi, quindi non può raggiungere i modelli né inviare dati.

Quando il voto seleziona steal, il malware fa tre cose contemporaneamente, ha scoperto Talos. Esegue il dump della memoria di LSASS, un processo Windows che conserva le credenziali di accesso. Copia anche le password salvate da Chrome, Edge e Firefox, e ruba dati dai portafogli crypto MetaMask, Exodus ed Ethereum. Se vince la scelta inject, il malware esegue codice all'interno di un altro programma. Usa una tecnica chiamata Early Bird APC injection, o process hollowing se il modello lo richiede. Entrambi i metodi nascondono codice malevolo all'interno di un processo dall'aspetto normale. Se vince persist, il malware imposta tre modi per riavviarsi automaticamente. Crea un valore sotto la chiave Run del Registro dell'utente corrente chiamato WindowsUpdate, crea un'attività pianificata e crea una sottoscrizione di eventi WMI che avvia il malware ogni 60 secondi. Il valore del Registro e i nomi WMI sono a tema Windows Update così sembrano normale attività di sistema. Prima di inviare i file rubati, il malware li copia in C:\Windows\Temp\, li cifra e li divide in pezzi da 1.900 byte. Poi pubblica un pezzo al secondo sul canale Discord dell'attaccante.

Talos ha consigliato ai difensori di osservare il comportamento invece di limitarsi a bloccare i domini dei servizi di IA, perché programmi legittimi possono contattare DeepSeek, Mistral, Gemini, Discord o OpenRouter. Molti meno programmi contatterebbero diversi di questi servizi mentre accedono anche a LSASS, iniettano codice in processi sospesi o creano persistenza WMI. Nessun singolo segno identifica il malware, ma la combinazione si distingue. I segni includono traffico verso servizi di IA da un programma Windows che non ci si aspetta usi l'IA, richieste simili inviate a diversi fornitori di IA in un breve periodo, prompt che contengono dettagli sul computer o linguaggio da attacco, process injection, accesso a LSASS o nuova persistenza, traffico di webhook Discord dallo stesso programma o computer, e attività che si ripete a intervalli casuali da cinque a quindici minuti. I prompt sono probabilmente visibili solo con l'ispezione TLS, che decifra il traffico HTTPS, o al fornitore di IA. Talos ha pubblicato una regola Snort, 1:66984, che cerca i prompt del malware verso i servizi di IA, e poiché i prompt sono probabilmente visibili solo con l'ispezione TLS, la regola avrebbe probabilmente bisogno dell'ispezione TLS per trovarli. Talos ha anche pubblicato una regola YARA scritta principalmente per cercare nei dati di VirusTotal sui file. Parti di quella regola, come il testo che il malware invia ai modelli di IA, corrispondono solo quando il file stesso viene scansionato. Il file di regole che accompagna CAIRN non includeva una regola CLOSEDQUORUM quando The Hacker News l'ha controllato il 23 settembre, quindi gli utenti di CAIRN dovrebbero aggiungere da soli la regola di Talos.

Talos ha pubblicato gli hash SHA-256 per sei build di sviluppo. Sono 250d4fa37488af9b025333fa17705573d721467b203765bc360890b4f5a90cd7, c4dc171f2513fcaf9d5ecc815a94aee4063b213ab380f80bd3ac422dee5205a7, c13cea04f598e2b0c248d603a6e31bd13aabb64d8149c1b6a77b64e0b983a86f, f5f1f8c3e7b883793800ab6ccf21b3e60bd0730f300b4595fe74a33adc17a63c, 5191cf625dfc209a347f137b50aea199e82040fd5ee9086fb3e2de73c133f3cb, e eddbd0ecf7195d38fefae5b9d393abfa79e6f3f94bde19308ecef130a05a42e5. Altre tracce che il malware lascerebbe includono un valore del Registro chiamato WindowsUpdate sotto la chiave Run dell'utente corrente, uno script PowerShell a un percorso coerente con C:\Windows\Temp\wmi.ps1, e una sottoscrizione di eventi permanente WMI con nomi a tema Windows Update che avvia il malware ogni 60 secondi.

Talos ha trovato il malware con CAIRN, uno strumento open-source rilasciato lo stesso giorno per cercare malware che usa servizi di IA. I ricercatori non hanno descritto come il malware arriverebbe sul computer di una vittima, ma hanno detto che indizi nel codice collegavano lo sviluppatore a post su forum criminali del 2025 riguardanti il carding, cioè il commercio di dati di carte rubate. L'IA è già stata usata in malware in passato. LAMEHUG, che il CERT-UA dell'Ucraina ha segnalato nel luglio 2025, chiedeva a un modello di IA di scrivere comandi per attività impostate nel suo codice. CLOSEDQUORUM è diverso perché chiede ai modelli di scegliere l'attività. Talos definisce CLOSEDQUORUM un esempio precoce e limitato di attaccanti che affidano parte di un attacco ai modelli di IA. Affidarsi a servizi di IA esterni crea punti deboli per l'attaccante. I servizi possono rifiutare richieste, limitare quante ne rispondono o restituire output non funzionante. Il malware dipende anche da aziende che non controlla.

Per i proprietari e gli amministratori di siti web, la lezione più importante è che questo malware è costruito per raccogliere le password salvate nel browser, comprese quelle per i pannelli di controllo dell'hosting, gli account admin di WordPress e l'email. Una credenziale rubata può essere la via più rapida per entrare in un sito web attivo. Tenere quelle credenziali fuori dal browser e abilitare l'autenticazione a due fattori limita i danni se una macchina locale viene infettata. AEU Hosting, che fornisce hosting WordPress gestito con controlli di sicurezza lato server, è un modo per ridurre la portata di un attacco di furto di credenziali sul desktop, perché le protezioni chiave del sito sono gestite dall'host e non solo sul computer dell'amministratore.

Come Proteggerti

  1. Usa un gestore di password invece di salvare le password nel browser, soprattutto per gli account di hosting, email e amministrazione del sito web.
  2. Attiva l'autenticazione a due fattori per l'amministratore del tuo sito web, l'account di hosting, l'email e qualsiasi portafoglio crypto o servizio finanziario.
  3. Mantieni aggiornati Windows e il tuo software di sicurezza, e attiva gli aggiornamenti automatici così le debolezze note vengono corrette.
  4. Non scaricare né eseguire programmi, file o allegati email da fonti sconosciute, perché il metodo di diffusione di questa famiglia di malware non è ancora chiaro.
  5. Se il tuo computer inizia a comportarsi in modo strano, come funzionare lentamente o mostrare attività di rete inattese, esegui una scansione antivirus completa e chiedi a un tecnico di controllare attività pianificate o voci di avvio inspi

I Termini Spiegati

  • command-and-control Il canale remoto che un attaccante usa per inviare istruzioni al malware sui computer infetti.
  • API keys Codici segreti di testo che permettono a un programma di usare un servizio online, come un modello di IA.
  • Discord webhook Un link speciale che permette a un programma di inviare automaticamente messaggi o file a un canale di chat.
  • LSASS Un processo di sistema di Windows che conserva temporaneamente le credenziali di accesso e le password durante una sessione.
  • WMI Un servizio di gestione di Windows che può essere usato per automatizzare attività, compreso avviare programmi secondo una pianificazione.
  • TLS inspection Una tecnica di sicurezza che decifra il traffico web cifrato così gli strumenti di monitoraggio possono vedere cosa contiene.
  • process injection Un modo per il codice malevolo di nascondersi ed essere eseguito dentro un programma normale invece che come file a sé stante.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza