Noticias de seguridad e inteligencia artificial

Implante de Windows dirigido por IA · Por FireAI Security & Research Team · Publicado

Cisco Talos descubre un implante de Windows que pide a cuatro modelos de IA que voten su siguiente paso

Cisco Talos documentó CLOSEDQUORUM, un implante de Windows en el que varios modelos de IA votan su siguiente paso, y creó una herramienta, CAIRN, para encontrar programas similares.

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

Cisco Talos, el equipo de inteligencia de amenazas de Cisco, afirma haber documentado lo que parece ser el primer implante de Windows que confía su siguiente paso a un panel de modelos de IA en lugar de a un operador humano [1]. El investigador Ryan Fetterman describe CLOSEDQUORUM, un programa de Windows de 64 bits escrito en Go, en un informe publicado el 22 de septiembre de 2026 [1].

Contexto

Talos encontró CLOSEDQUORUM mediante CAIRN, un conjunto de herramientas de investigación que publicó el mismo día [2]. CAIRN, siglas de Cognitive Artifact Intelligence Research Network, busca en el código de un programa los rastros que dejan los atacantes cuando conectan la IA a sus herramientas: texto de prompts, direcciones de proveedores de IA, claves de API y fórmulas de jailbreak, localizados leyendo el código en lugar de ejecutarlo [2].

Hallazgos

Talos es explícito sobre lo que ha confirmado y lo que no: la muestra que examinó incluye claves de API de relleno que no funcionan, y los investigadores afirman que «no tenemos confirmación de que se haya desplegado en entornos reales», según informó BleepingComputer [3]. Eso apunta a una prueba de concepto funcional o una plantilla que Talos detectó mientras probaba CAIRN, no a un programa del que conste su uso contra víctimas reales.

CLOSEDQUORUM consulta hasta cuatro proveedores de IA, Google Gemini, DeepSeek, Qwen y Mistral, uno tras otro, y pide a cada uno que vote el siguiente paso dentro de un menú fijo: robar (llevarse contraseñas guardadas y datos de monederos de criptomonedas), inyectar (ejecutar código dentro de otro programa en ejecución), persistir (sobrevivir a un reinicio) o moverse (propagarse a otro equipo, una opción que Talos comprobó que no funcionaba en las copias examinadas) [1]. Se ejecuta la acción que obtiene más votos; un empate se resuelve con un orden fijo, primero DeepSeek, luego Qwen, luego Mistral y luego Gemini, y los resultados se publican en un webhook de Discord, sin ninguna persona en ese circuito [1]. En palabras de Talos, «el desplazamiento del esfuerzo multiplica los efectos de la velocidad y la escala porque la persona en el circuito ya no es el cuello de botella» [1].

Implicaciones para los usuarios de Mac

CLOSEDQUORUM está compilado para ejecutarse solo en Windows; no funciona en macOS, por lo que este programa concreto no puede infectar un Mac, se abra o se pulse como se pulse. El patrón que hay detrás se aplica a cualquier ordenador: un programa que tiene que preguntar continuamente a un proveedor de IA qué hacer a continuación tiene que contactar continuamente con los servidores de ese proveedor para obtener una respuesta, lo que produce una forma característica y visible en la red: llamadas salientes repetidas a endpoints de API de modelos de IA sin un motivo legítimo evidente. Esa forma es un hecho de red y no de Windows, y a menudo es más fácil detectarla desde fuera de un programa, observando adónde se conecta, que desde dentro, leyendo su código.

Recomendaciones

  1. En los equipos Windows, mantenga actualizados el sistema y la protección de endpoints, y vea esto menos como un archivo concreto que buscar y más como un patrón que otros programas pueden copiar.
  2. En un Mac, acostúmbrese a comprobar qué apps y procesos en segundo plano abren conexiones salientes, no solo qué apps se han abierto.
  3. Si una app contacta repetidamente con endpoints de proveedores de IA, como api.openai.com, api.anthropic.com o generativelanguage.googleapis.com, sin un motivo evidente para ser un cliente de IA, merece una segunda mirada.
  4. Juzgue una conexión por adónde va realmente, no por el nombre o el icono de una app.
  5. En una red de una pequeña oficina o familiar, hágase la misma pregunta sobre cada dispositivo conectado, no solo sobre los Mac.

Relevancia para FireAI

FireAI es una app de macOS. No funciona en Windows y no protege en nada un PC con Windows frente a CLOSEDQUORUM ni a nada construido de forma parecida; los equipos Windows de una red doméstica o de oficina deben revisarse por separado.

  • Investigar una conexión elabora un breve informe sobre cualquier conexión de una app: ausencia de firma de desarrollador, una IP sin nombre de dominio o la primera vez que esa app contacta con ese destino.
  • El mapa mundial muestra a qué empresa y a qué país va realmente el tráfico de una app, de modo que un proceso que contacta discretamente con un proveedor de IA no es una línea más en un registro.
  • Las reglas por app permiten bloquear una app concreta, o toda la infraestructura de una empresa, cuando se considera que un destino no es deseado.
  • Las listas de inteligencia de amenazas comparan una vez al día las conexiones salientes con listas de bloqueo públicas y opcionales, y solo bloquean lo que una de esas listas confirma.
  • La IA local de FireAI, Ask FireAI, se ejecuta en el propio Mac y nunca necesita contactar con un proveedor en la nube para razonar sobre lo que está viendo.

FireAI no analiza archivos ni detecta o elimina software dañino como código o como comportamiento en disco; no reconocería CLOSEDQUORUM por su nombre ni por su firma de archivo. Lo que aporta es visibilidad y control sobre adónde envían datos las apps de un Mac, que es lo que pondría de manifiesto este tipo de patrón si algo similar llegara a dirigirse contra un Mac.

Limitaciones

Talos afirma con claridad que no tiene confirmación de que CLOSEDQUORUM se haya desplegado contra un objetivo real, por lo que su impacto práctico hasta ahora es desconocido [3]. Ninguno de los dos informes de Talos precisa cómo se obtuvo la muestra ni en qué medida se ha ejecutado CAIRN contra otro software, por lo que no se ha establecido lo común que es este patrón de votación con IA más allá de este ejemplo [1] [2].

Pruebe FireAI, de HisnLabs gratis durante 17 días.

Fuentes

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions