Cisco Talos, il team di threat intelligence di Cisco, afferma di aver documentato quello che sembra il primo impianto per Windows che affida la propria mossa successiva a un gruppo di modelli di IA anziché a un operatore umano [1]. Il ricercatore Ryan Fetterman descrive CLOSEDQUORUM, un programma Windows a 64 bit scritto in Go, in un rapporto pubblicato il 22 settembre 2026 [1].
Contesto
Talos ha trovato CLOSEDQUORUM tramite CAIRN, un kit di strumenti di ricerca pubblicato lo stesso giorno [2]. CAIRN, acronimo di Cognitive Artifact Intelligence Research Network, cerca nel codice di un programma le tracce che gli aggressori lasciano quando integrano l’IA nei loro strumenti: testo dei prompt, indirizzi dei provider di IA, chiavi API e formule di jailbreak, individuate leggendo il codice anziché eseguendolo [2].
Risultati
Talos è esplicita su ciò che ha confermato e ciò che non ha confermato: il campione esaminato contiene chiavi API segnaposto e non funzionanti, e i ricercatori affermano di «non avere conferma di un impiego reale», come riportato da BleepingComputer [3]. Si tratta quindi di una prova di concetto funzionante o di un modello che Talos ha intercettato mentre testava CAIRN, non di un programma di cui sia confermato l’uso contro vittime reali.
CLOSEDQUORUM interroga fino a quattro provider di IA, Google Gemini, DeepSeek, Qwen e Mistral, uno dopo l’altro, e chiede a ciascuno di votare il passo successivo scegliendo da un menu fisso: steal (sottrarre password salvate e dati di portafogli di criptovalute), inject (eseguire codice all’interno di un altro programma in esecuzione), persist (sopravvivere a un riavvio) o move (diffondersi su un’altra macchina, opzione che Talos ha trovato non funzionante nelle copie esaminate) [1]. Viene eseguita l’azione che ottiene più voti; un pareggio si risolve con un ordine fisso, prima DeepSeek, poi Qwen, poi Mistral, poi Gemini, e i risultati vengono inviati a un webhook di Discord, senza alcuna persona nel ciclo [1]. Come scrive Talos, «lo spostamento dello sforzo amplifica gli effetti di velocità e scala, perché l’essere umano nel ciclo non è più il collo di bottiglia» [1].
Implicazioni per chi usa un Mac
CLOSEDQUORUM è compilato per girare solo su Windows; non funziona su macOS, quindi questo specifico programma non può infettare un Mac, comunque venga aperto o cliccato. Lo schema che lo sottende vale però per qualsiasi computer: un programma che deve continuare a chiedere a un provider di IA che cosa fare deve continuare a contattarne i server per ottenere una risposta, e ciò produce in rete una forma distintiva e visibile, cioè chiamate ripetute in uscita verso endpoint API di modelli di IA senza un evidente motivo legittimo. Questa forma è un fatto di rete più che di Windows, ed è spesso più facile notarla dall’esterno di un programma, osservando dove si connette, che dall’interno, leggendone il codice.
Raccomandazioni
- Sui computer Windows, mantenere aggiornati il sistema operativo e la protezione degli endpoint, e considerare il caso non tanto come un file specifico da cercare quanto come uno schema che altri programmi potrebbero copiare.
- Su un Mac, prendere l’abitudine di controllare quali app e processi in background aprono connessioni in uscita, non solo quali app sono state aperte.
- Considerare meritevole di un secondo sguardo un’app che contatta ripetutamente endpoint di provider di IA, come api.openai.com, api.anthropic.com o generativelanguage.googleapis.com, se non ha un motivo evidente per essere un client di IA.
- Giudicare una connessione in base a dove va davvero, non in base al nome o all’icona di un’app.
- In una piccola rete d’ufficio o familiare, porsi la stessa domanda per ogni dispositivo connesso, non solo per i Mac.
Rilevanza per FireAI
FireAI è un’app per macOS. Non gira su Windows e non fa nulla per proteggere un PC Windows da CLOSEDQUORUM o da qualsiasi programma costruito allo stesso modo; i computer Windows di una rete domestica o d’ufficio vanno controllati separatamente.
- Analizzare una connessione costruisce un breve dossier su qualsiasi connessione aperta da un’app: assenza di firma dello sviluppatore, un IP grezzo anziché un nome di dominio, o la prima volta che quell’app contatta quella destinazione.
- La Mappa del mondo mostra verso quale azienda e quale paese va davvero il traffico di un’app, così un processo che raggiunge silenziosamente un provider di IA non è solo un’altra riga in un log.
- Le regole per app permettono di bloccare un’app specifica, o l’intera infrastruttura di un’azienda, una volta giudicata indesiderata una destinazione.
- Le liste di threat intelligence confrontano una volta al giorno le connessioni in uscita con liste di blocco pubbliche attivate su scelta dell’utente, e bloccano solo ciò che una di quelle liste conferma effettivamente.
- L’IA on-device di FireAI, Ask FireAI, gira in locale sul Mac e non ha mai bisogno di contattare un provider cloud per ragionare su ciò che sta esaminando.
FireAI non analizza file e non rileva né rimuove software dannoso come codice o come comportamento presente sul disco; non riconoscerebbe CLOSEDQUORUM per nome o per firma del file. Ciò che offre è visibilità e controllo su dove le app di un Mac inviano dati, che è proprio ciò che farebbe emergere uno schema di questo tipo se qualcosa di simile prendesse di mira un Mac.
Limiti
Talos afferma chiaramente di non avere conferma che CLOSEDQUORUM sia stato impiegato contro un bersaglio reale, quindi il suo impatto pratico finora non è noto [3]. Nessuno dei due rapporti di Talos specifica come sia stato ottenuto il campione né quanto ampiamente CAIRN sia stato applicato ad altri software, quindi non è accertato quanto sia diffuso questo schema di voto tramite IA oltre a questo singolo esempio [1] [2].
Prova FireAI, di HisnLabs gratis per 17 giorni.