Noticias de seguridad e inteligencia artificial

Implante de Windows dirigido por IA · Por FireAI Security & Research Team · Publicado

Cisco Talos encuentra un implante de Windows que pide a cuatro modelos de IA votar su siguiente paso

Cisco Talos documentó CLOSEDQUORUM, un implante de Windows en el que modelos de IA votan su siguiente paso, y creó una herramienta, CAIRN, para encontrar programas similares.

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

Cisco Talos, el equipo de inteligencia de amenazas de Cisco, afirma haber documentado lo que parece ser el primer implante de Windows que delega su siguiente paso en un panel de modelos de IA en lugar de un operador humano [1]. El investigador Ryan Fetterman describe CLOSEDQUORUM, un programa de Windows de 64 bits escrito en Go, en un reporte publicado el 22 de septiembre de 2026 [1].

Contexto

Talos encontró CLOSEDQUORUM mediante CAIRN, un conjunto de herramientas de investigación que publicó el mismo día [2]. CAIRN, siglas de Cognitive Artifact Intelligence Research Network, busca en el código de un programa los rastros que dejan los atacantes cuando conectan IA a sus herramientas: texto de prompts, direcciones de proveedores de IA, claves de API y frases de jailbreak, encontrados al leer el código y no al ejecutarlo [2].

Hallazgos

Talos es explícito sobre lo que ha confirmado y lo que no: la muestra que examinó trae claves de API de relleno que no funcionan, y los investigadores dicen que "no tenemos confirmación de su despliegue en entornos reales", según reportó BleepingComputer [3]. Eso indica una prueba de concepto funcional o una plantilla que Talos detectó mientras probaba CAIRN, no un programa confirmado como usado contra víctimas reales.

CLOSEDQUORUM consulta hasta cuatro proveedores de IA, Google Gemini, DeepSeek, Qwen y Mistral, uno tras otro, y le pide a cada uno que vote el siguiente paso a partir de un menú fijo: robar (llevarse contraseñas guardadas y datos de monederos de criptomonedas), inyectar (ejecutar código dentro de otro programa en ejecución), persistir (sobrevivir a un reinicio) o moverse (propagarse a otro equipo, una opción que Talos comprobó que no funcionaba en las copias que examinó) [1]. Se ejecuta la acción que obtiene más votos; un empate se resuelve con un orden fijo, primero DeepSeek, luego Qwen, luego Mistral y luego Gemini, y los resultados se publican en un webhook de Discord, sin ninguna persona en ese ciclo [1]. En palabras de Talos, "el desplazamiento del esfuerzo multiplica los efectos de la velocidad y la escala porque el humano en el ciclo ya no es el cuello de botella" [1].

Implicaciones para usuarios de Mac

CLOSEDQUORUM está compilado para ejecutarse solo en Windows; no funciona en macOS, así que este programa concreto no puede infectar una Mac, se abra o se haga clic como se haga. El patrón que hay detrás aplica a cualquier computadora: un programa que tiene que preguntar continuamente a un proveedor de IA qué hacer después tiene que contactar continuamente los servidores de ese proveedor para obtener una respuesta, lo que produce una forma distintiva y visible en la red: llamadas salientes repetidas a endpoints de API de modelos de IA sin una razón legítima evidente. Esa forma es un hecho de red y no de Windows, y a menudo es más fácil de notar desde fuera de un programa, observando a dónde se conecta, que desde dentro, leyendo su código.

Recomendaciones

  1. En equipos con Windows, mantén al día el sistema operativo y la protección de endpoints, y considera esto menos como un archivo concreto que buscar y más como un patrón que otros programas pueden copiar.
  2. En una Mac, acostúmbrate a revisar qué apps y procesos en segundo plano hacen conexiones salientes, no solo qué apps se abrieron.
  3. Si una app contacta repetidamente endpoints de proveedores de IA, como api.openai.com, api.anthropic.com o generativelanguage.googleapis.com, y no tiene una razón evidente para ser un cliente de IA, vale la pena revisarla.
  4. Juzga una conexión por a dónde va realmente, no por el nombre o el ícono de una app.
  5. En la red de una oficina pequeña o de una familia, hazte la misma pregunta sobre cada dispositivo conectado, no solo sobre las Mac.

Relevancia para FireAI

FireAI es una app para macOS. No funciona en Windows y no hace nada para proteger una PC con Windows de CLOSEDQUORUM ni de nada construido de forma similar; los equipos con Windows de una red doméstica o de oficina deben revisarse por separado.

  • Investigar una conexión arma un breve expediente sobre cualquier conexión que haga una app: falta de firma del desarrollador, una IP directa en lugar de un nombre de dominio o la primera vez que esa app contacta ese destino.
  • El Mapa mundial muestra a qué empresa y a qué país va realmente el tráfico de una app, de modo que un proceso que llega discretamente a un proveedor de IA no sea solo una línea más en un registro.
  • Las reglas por app permiten bloquear una app concreta, o toda la infraestructura de una empresa, una vez que se considera que un destino no es deseado.
  • Las fuentes de inteligencia de amenazas comparan una vez al día las conexiones salientes con listas de bloqueo públicas opcionales, y solo bloquean lo que una de esas listas realmente confirma.
  • La propia IA en el dispositivo de FireAI, Ask FireAI, se ejecuta localmente en la Mac y nunca necesita contactar a un proveedor en la nube para razonar sobre lo que está viendo.

FireAI no analiza archivos ni detecta o elimina software dañino como código o como comportamiento guardado en el disco; no reconocería CLOSEDQUORUM por su nombre ni por su firma de archivo. Lo que ofrece es visibilidad y control sobre a dónde envían datos las apps de una Mac, que es lo que haría visible este tipo de patrón si algo similar llegara a dirigirse contra una Mac.

Limitaciones

Talos afirma claramente que no tiene confirmación de que CLOSEDQUORUM se haya desplegado contra un objetivo real, así que hasta ahora se desconoce su impacto práctico [3]. Ninguno de los reportes de Talos especifica cómo se obtuvo la muestra ni qué tan ampliamente se ha ejecutado CAIRN sobre otro software, por lo que no está establecido qué tan común es este patrón de votación con IA más allá de este ejemplo [1] [2].

Prueba FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions