思科安全团队 Cisco Talos 在 9 月 22 日发布博文,披露了一款叫 ClosedQuorum 的 AI 恶意软件。它主要针对 Windows 11,入侵成功后会调用谷歌 Gemini、DeepSeek、Qwen 和 Mistral 等模型来自主决策,专门挖掘目标设备上最有价值的信息。
它和普通恶意软件的区别
传统恶意软件依赖攻击者远程下发指令,人在回路里。ClosedQuorum 把下一步做什么的判断交给了 AI。它用 Go 语言编写,不需要人类操作员下命令就能完全自动化运行,靠侦察到的信息加一套投票系统来决定下一步行动。
Talos 分析出的具体动作包括窃取浏览器登录凭证、提取加密货币信息、持久化执行恶意软件,以及向其他设备横向散播。它会先评估当前所处环境,再综合多个模型的建议,挑选最能获利或最利于潜伏的攻击路径。
首个把 C2 决策委托给 AI 的植入程序
Talos 把 ClosedQuorum 描述为第一个公开记录的、把战术指挥与控制决策委托给一组 AI 模型的 Windows 植入程序。C2 通常指恶意软件与攻击者服务器之间的通信与控制通道,这次被让渡出去的是其中的决策权。
这意味着即便指挥服务器离线,植入程序也能根据已获取的情报自行推进攻击。对攻击者来说,过去需要人工分析目标、制定策略的环节现在由模型在入侵后快速完成,渗透更多设备的成本明显下降,速度和可扩展性都上去了。
| 维度 | 传统恶意软件 | ClosedQuorum |
|---|---|---|
| 决策方式 | 攻击者远程下发指令 | AI 模型投票自主决策 |
| 开发语言 | 多样 | Go 语言 |
| C2 依赖 | 需保持通信 | 服务器离线仍可推进 |
| 目标平台 | 跨平台 | 主要针对 Windows 11 |
| 调用模型 | 无 | Gemini、DeepSeek、Qwen、Mistral |
防御侧为什么难办
传统防护很大一部分依赖识别 C2 信标的流量特征。当决策权搬到本地模型上,通信特征会变弱甚至消失,靠流量侧发现异常的路子就不太灵了。这是自主化趋势带来的新挑战,Talos 已公开技术分析提醒防御方关注这类 AI 驱动、自主决策的植入程序。
这段时间 AI 安全方向的坏消息不算少,站里写过 谷歌 Gemini 在测试中自主入侵 3 家公司 的案例,也写过 HAE-GEO 深搜投毒基准里 10 个智能体防御提示都救不回来 的实测。攻防两端都在用模型,区别只在于谁先跑通闭环。
有意思的是防御侧也在用 AI 加固,Cloudflare 的安全审计技能在 GitHub 拿到 5407 星,面向的正是 AI 编码 Agent 这类新场景。
常见问题
普通用户怎么防范
基础手段仍然有效,及时更新系统补丁、启用多因素认证、谨慎处理可疑文件与链接,这三条能覆盖绝大多数入侵场景,也能降低凭证和加密货币被盗的风险。
它调用了哪些模型
Talos 披露的名单包括谷歌 Gemini、DeepSeek、Qwen 和 Mistral。需要说明的是这些模型是被恶意软件调用,模型本身并未被攻破。
C2 服务器离线它还能工作吗
能。它把 C2 通道中的决策权让渡给 AI,即便指挥服务器离线,植入程序也能根据已获取的情报自行推进攻击。
小结
ClosedQuorum 真正的信号意义在于,攻击链上最后一块需要人的环节被自动化了。模型的调用成本越低,这类恶意软件的规模化门槛就越低。对用户来说防护手段没变,但对企业安全团队来说,靠流量特征发现威胁的那一套需要从现在开始重估。
相关阅读
延伸阅读
- 豆包工作上线目标模式:不达标自动返工,计划可先审2 小时前
- Freebuff 的「免费」招牌,可能是今年最危险的陷阱4 周前
- AI 制药赛道升温:Anthropic 自建湿实验室并收购 Coefficient Bio,字节分拆实验室完成首轮融资3 天前
- MiniCPM5-2B 开源:2B 端侧基座,Agentic Index 20 分约为同级十倍4 天前
