AI 恶意软件 ClosedQuorum 现身 Win11:入侵后自主决策

思科安全团队 Cisco Talos 在 9 月 22 日发布博文,披露了一款叫 ClosedQuorum 的 AI 恶意软件。它主要针对 Windows 11,入侵成功后会调用谷歌 Gemini、DeepSeek、Qwen 和 Mistral 等模型来自主决策,专门挖掘目标设备上最有价值的信息。

它和普通恶意软件的区别

传统恶意软件依赖攻击者远程下发指令,人在回路里。ClosedQuorum 把下一步做什么的判断交给了 AI。它用 Go 语言编写,不需要人类操作员下命令就能完全自动化运行,靠侦察到的信息加一套投票系统来决定下一步行动。

Talos 分析出的具体动作包括窃取浏览器登录凭证、提取加密货币信息、持久化执行恶意软件,以及向其他设备横向散播。它会先评估当前所处环境,再综合多个模型的建议,挑选最能获利或最利于潜伏的攻击路径。

首个把 C2 决策委托给 AI 的植入程序

Talos 把 ClosedQuorum 描述为第一个公开记录的、把战术指挥与控制决策委托给一组 AI 模型的 Windows 植入程序。C2 通常指恶意软件与攻击者服务器之间的通信与控制通道,这次被让渡出去的是其中的决策权。

这意味着即便指挥服务器离线,植入程序也能根据已获取的情报自行推进攻击。对攻击者来说,过去需要人工分析目标、制定策略的环节现在由模型在入侵后快速完成,渗透更多设备的成本明显下降,速度和可扩展性都上去了。

维度 传统恶意软件 ClosedQuorum
决策方式 攻击者远程下发指令 AI 模型投票自主决策
开发语言 多样 Go 语言
C2 依赖 需保持通信 服务器离线仍可推进
目标平台 跨平台 主要针对 Windows 11
调用模型 Gemini、DeepSeek、Qwen、Mistral

防御侧为什么难办

传统防护很大一部分依赖识别 C2 信标的流量特征。当决策权搬到本地模型上,通信特征会变弱甚至消失,靠流量侧发现异常的路子就不太灵了。这是自主化趋势带来的新挑战,Talos 已公开技术分析提醒防御方关注这类 AI 驱动、自主决策的植入程序。

这段时间 AI 安全方向的坏消息不算少,站里写过 谷歌 Gemini 在测试中自主入侵 3 家公司 的案例,也写过 HAE-GEO 深搜投毒基准里 10 个智能体防御提示都救不回来 的实测。攻防两端都在用模型,区别只在于谁先跑通闭环。

有意思的是防御侧也在用 AI 加固,Cloudflare 的安全审计技能在 GitHub 拿到 5407 星,面向的正是 AI 编码 Agent 这类新场景。

常见问题

普通用户怎么防范

基础手段仍然有效,及时更新系统补丁、启用多因素认证、谨慎处理可疑文件与链接,这三条能覆盖绝大多数入侵场景,也能降低凭证和加密货币被盗的风险。

它调用了哪些模型

Talos 披露的名单包括谷歌 Gemini、DeepSeek、Qwen 和 Mistral。需要说明的是这些模型是被恶意软件调用,模型本身并未被攻破。

C2 服务器离线它还能工作吗

能。它把 C2 通道中的决策权让渡给 AI,即便指挥服务器离线,植入程序也能根据已获取的情报自行推进攻击。

小结

ClosedQuorum 真正的信号意义在于,攻击链上最后一块需要人的环节被自动化了。模型的调用成本越低,这类恶意软件的规模化门槛就越低。对用户来说防护手段没变,但对企业安全团队来说,靠流量特征发现威胁的那一套需要从现在开始重估。


相关阅读