Cisco Talos, das Threat-Intelligence-Team von Cisco, gibt an, das offenbar erste Windows-Implantat dokumentiert zu haben, das seinen nächsten Schritt einem Gremium von KI-Modellen statt einem menschlichen Bediener überlässt [1]. Der Forscher Ryan Fetterman beschreibt CLOSEDQUORUM, ein in Go geschriebenes 64-Bit-Windows-Programm, in einem am 22. September 2026 veröffentlichten Bericht [1].
Hintergrund
Talos fand CLOSEDQUORUM mit CAIRN, einem Forschungswerkzeug, das am selben Tag veröffentlicht wurde [2]. CAIRN, kurz für Cognitive Artifact Intelligence Research Network, durchsucht den Code eines Programms nach den Spuren, die Angreifer hinterlassen, wenn sie KI in ihre Werkzeuge einbauen: Prompt-Texte, Adressen von KI-Anbietern, API-Schlüssel und Jailbreak-Formulierungen, gefunden durch das Lesen von Code statt durch dessen Ausführung [2].
Ergebnisse
Talos sagt ausdrücklich, was bestätigt ist und was nicht: Die untersuchte Probe enthält nicht funktionierende Platzhalter-API-Schlüssel, und die Forscher erklären, „wir haben keine Bestätigung für einen Einsatz in freier Wildbahn“, wie BleepingComputer berichtete [3]. Das spricht für einen funktionierenden Proof of Concept oder eine Vorlage, die Talos beim Testen von CAIRN aufgespürt hat, nicht für ein Programm, dessen Einsatz gegen reale Opfer bestätigt ist.
CLOSEDQUORUM fragt bis zu vier KI-Anbieter nacheinander ab, Google Gemini, DeepSeek, Qwen und Mistral, und lässt jeden über den nächsten Schritt aus einem festen Menü abstimmen: stehlen (gespeicherte Passwörter und Daten von Kryptowährungs-Wallets entwenden), injizieren (Code in einem anderen laufenden Programm ausführen), persistieren (einen Neustart überdauern) oder bewegen (sich auf einen anderen Rechner ausbreiten, eine Option, die in den untersuchten Kopien laut Talos nicht funktionierte) [1]. Die Aktion mit den meisten Stimmen wird ausgeführt; ein Gleichstand wird nach fester Reihenfolge entschieden, zuerst DeepSeek, dann Qwen, dann Mistral, dann Gemini, und die Ergebnisse werden an einen Discord-Webhook geschickt, ohne dass ein Mensch beteiligt ist [1]. Talos formuliert es so: „Die Verlagerung des Aufwands verstärkt die Effekte von Geschwindigkeit und Umfang, weil der Mensch in der Schleife nicht mehr der Engpass ist“ [1].
Folgen für Mac-Nutzer
CLOSEDQUORUM ist nur für Windows kompiliert und läuft nicht unter macOS; ein Mac kann sich mit diesem konkreten Programm nicht infizieren, egal wie es geöffnet oder angeklickt wird. Das dahinterliegende Muster gilt jedoch für jeden Computer: Ein Programm, das einen KI-Anbieter fortlaufend fragen muss, was es als Nächstes tun soll, muss fortlaufend dessen Server kontaktieren, um eine Antwort zu erhalten. Das erzeugt im Netzwerk ein markantes, sichtbares Bild: wiederholte ausgehende Aufrufe an API-Endpunkte von KI-Modellen ohne erkennbaren legitimen Grund. Dieses Bild ist eine Netzwerktatsache, keine Windows-Tatsache, und lässt sich oft leichter von außen erkennen, indem man beobachtet, wohin ein Programm sich verbindet, als von innen durch das Lesen seines Codes.
Empfehlungen
- Auf Windows-Rechnern Betriebssystem und Endpoint-Schutz aktuell halten und dies weniger als eine bestimmte Datei betrachten, nach der man sucht, sondern als Muster, das andere Programme übernehmen könnten.
- Auf einem Mac regelmäßig prüfen, welche Apps und Hintergrundprozesse ausgehende Verbindungen aufbauen, nicht nur, welche Apps geöffnet wurden.
- Eine App, die wiederholt Endpunkte von KI-Anbietern wie api.openai.com, api.anthropic.com oder generativelanguage.googleapis.com kontaktiert, genauer ansehen, wenn sie keinen erkennbaren Grund hat, ein KI-Client zu sein.
- Eine Verbindung danach beurteilen, wohin sie tatsächlich geht, nicht nach dem Namen oder Symbol einer App.
- In einem kleinen Büro- oder Familiennetzwerk dieselbe Frage für jedes Gerät darin stellen, nicht nur für die Macs.
Bezug zu FireAI
FireAI ist eine macOS-App. Es läuft nicht unter Windows und schützt keinen Windows-PC vor CLOSEDQUORUM oder ähnlich gebauten Programmen; Windows-Rechner im Haushalts- oder Büronetzwerk müssen gesondert geprüft werden.
- Verbindung untersuchen erstellt ein kurzes Dossier zu jeder Verbindung einer App: keine Entwicklersignatur, eine nackte IP-Adresse statt eines Domainnamens oder der erste Kontakt dieser App mit diesem Ziel.
- Die Weltkarte zeigt, an welches Unternehmen und in welches Land der Datenverkehr einer App tatsächlich geht, sodass ein Prozess, der still einen KI-Anbieter erreicht, nicht nur eine weitere Zeile in einem Protokoll ist.
- Mit Regeln pro App lässt sich eine bestimmte App oder die gesamte Infrastruktur eines Unternehmens blockieren, sobald ein Ziel als unerwünscht eingestuft ist.
- Bedrohungslisten gleichen ausgehende Verbindungen einmal täglich mit optionalen öffentlichen Sperrlisten ab und blockieren nur, was eine dieser Listen tatsächlich bestätigt.
- Die eigene On-Device-KI von FireAI, Ask FireAI, läuft lokal auf dem Mac und muss nie einen Cloud-Anbieter kontaktieren, um zu beurteilen, was sie betrachtet.
FireAI scannt keine Dateien und erkennt oder entfernt keine schädliche Software, weder als Code noch als auf der Festplatte liegendes Verhalten; CLOSEDQUORUM würde es weder am Namen noch an einer Dateisignatur erkennen. Es bietet Einblick und Kontrolle darüber, wohin die Apps auf einem Mac Daten senden, und genau das würde ein solches Muster sichtbar machen, falls etwas Ähnliches jemals einen Mac ins Visier nimmt.
Einschränkungen
Talos stellt klar, dass es keine Bestätigung für einen Einsatz von CLOSEDQUORUM gegen ein reales Ziel gibt; die praktische Wirkung ist daher bislang unbekannt [3]. Keiner der beiden Talos-Berichte gibt an, wie die Probe beschafft wurde oder wie breit CAIRN gegen andere Software eingesetzt wurde; wie verbreitet dieses Muster der KI-Abstimmung über dieses eine Beispiel hinaus ist, ist daher nicht belegt [1] [2].
FireAI von HisnLabs 17 Tage kostenlos testen.