Sikkerhet og AI-nyheter

KI-styrt implantat for Windows · Av FireAI Security & Research Team · Publisert

Cisco Talos finner et Windows-implantat som lar fire KI-modeller stemme over neste trekk

Cisco Talos har dokumentert CLOSEDQUORUM, et Windows-implantat der KI-modeller stemmer over neste trekk, og laget verktøyet CAIRN for å finne lignende programmer.

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

Cisco Talos, Ciscos team for trusseletterretning, sier at det har dokumentert det som ser ut til å være det første Windows-implantatet som overlater neste trekk til et panel av KI-modeller i stedet for en menneskelig operatør [1]. Forskeren Ryan Fetterman beskriver CLOSEDQUORUM, et 64-biters Windows-program skrevet i Go, i en rapport publisert 22. september 2026 [1].

Bakgrunn

Talos fant CLOSEDQUORUM ved hjelp av CAIRN, et forskningsverktøysett som ble lansert samme dag [2]. CAIRN, kort for Cognitive Artifact Intelligence Research Network, søker i et programs kode etter sporene angripere etterlater når de kobler KI inn i verktøyene sine: prompttekst, adressene til KI-leverandører, API-nøkler og jailbreak-formuleringer, funnet ved å lese koden i stedet for å kjøre den [2].

Funn

Talos er tydelig på hva som er bekreftet og ikke: prøven som ble undersøkt, leveres med plassholdere og ikke-fungerende API-nøkler, og forskerne skriver at «vi har ikke bekreftelse på at den er tatt i bruk i praksis», slik BleepingComputer meldte [3]. Det tyder på et fungerende konseptbevis eller en mal som Talos fanget opp under testing av CAIRN, ikke et program som er bekreftet brukt mot reelle ofre.

CLOSEDQUORUM spør opptil fire KI-leverandører, Google Gemini, DeepSeek, Qwen og Mistral, etter tur, og ber hver av dem stemme over neste trinn fra en fast meny: stjel (hent lagrede passord og data fra kryptolommebøker), injiser (kjør kode inne i et annet program som kjører), vedvar (overlev en omstart) eller flytt (spre seg til en annen maskin, et alternativ Talos fant at ikke virket i kopiene som ble undersøkt) [1]. Handlingen med flest stemmer kjøres; uavgjort avgjøres av en fast rekkefølge, DeepSeek først, deretter Qwen, Mistral og Gemini, og resultatene publiseres til en Discord-webhook, uten noe menneske i sløyfen [1]. Som Talos formulerte det: «forskyvning av innsats forsterker virkningene av hastighet og skala fordi mennesket i sløyfen ikke lenger er flaskehalsen» [1].

Hva dette betyr for Mac-brukere

CLOSEDQUORUM er kompilert for å kjøre bare på Windows; det kjører ikke på macOS, så akkurat dette programmet kan ikke infisere en Mac, uansett hvordan det åpnes eller klikkes på. Mønsteret bak det gjelder derimot på alle datamaskiner: et program som stadig må spørre en KI-leverandør om hva det skal gjøre videre, må stadig kontakte leverandørens servere for å få svar, og det gir et særpreget, synlig mønster på nettverket, gjentatte utgående kall til API-endepunkter for KI-modeller uten noen åpenbar legitim grunn. Det mønsteret er et nettverksfaktum og ikke et Windows-faktum, og det er ofte lettere å legge merke til utenfra, ved å se hvor programmet kobler seg til, enn innenfra, ved å lese koden.

Anbefalinger

  1. På Windows-maskiner bør operativsystemet og endepunktbeskyttelsen holdes oppdatert, og dette bør behandles mindre som en bestemt fil å lete etter og mer som et mønster andre programmer kan kopiere.
  2. På en Mac bør du venne deg til å sjekke hvilke apper og bakgrunnsprosesser som oppretter utgående tilkoblinger, ikke bare hvilke apper som er åpnet.
  3. En app som gjentatte ganger kontakter endepunkter hos KI-leverandører, for eksempel api.openai.com, api.anthropic.com eller generativelanguage.googleapis.com, fortjener en nærmere titt hvis den ikke har noen åpenbar grunn til å være en KI-klient.
  4. Vurder en tilkobling ut fra hvor den faktisk går, ikke ut fra appens navn eller ikon.
  5. På et lite kontornettverk eller et familienettverk bør det samme spørsmålet stilles om alle enheter, ikke bare Macene.

Relevans for FireAI

FireAI er en app for macOS. Den kjører ikke på Windows og gjør ingenting for å beskytte en Windows-PC mot CLOSEDQUORUM eller noe som er bygd på samme måte; Windows-maskiner i et hjemme- eller kontornettverk må kontrolleres separat.

  • Undersøk en tilkobling lager en kort oversikt over hvilken som helst tilkobling en app oppretter: ingen utviklersignatur, en rå IP-adresse i stedet for et domenenavn, eller første gang appen kontakter destinasjonen.
  • Verdenskartet viser hvilket selskap og land en apps trafikk faktisk går til, slik at en prosess som i det stille når en KI-leverandør, ikke bare blir enda en linje i en logg.
  • Med regler per app kan en bestemt app, eller et helt selskaps infrastruktur, blokkeres når en destinasjon vurderes som uønsket.
  • Trussellistene sjekker utgående tilkoblinger én gang om dagen mot valgfrie offentlige blokkeringslister, og blokkerer bare det en av disse listene faktisk bekrefter.
  • FireAIs egen KI på enheten, Ask FireAI, kjører lokalt på Macen og trenger aldri å kontakte en skyleverandør for å resonnere om det den ser på.

FireAI skanner ikke filer, og oppdager eller fjerner ikke skadelig programvare som kode eller som atferd som ligger på disken; den ville ikke kjenne igjen CLOSEDQUORUM ved navn eller filsignatur. Det den gir, er innsyn i og kontroll over hvor appene på en Mac sender data, og det er det som ville synliggjort denne typen mønster hvis noe lignende noen gang rettet seg mot en Mac.

Begrensninger

Talos skriver rett ut at det ikke har bekreftelse på at CLOSEDQUORUM er tatt i bruk mot et reelt mål, så den praktiske virkningen så langt er ukjent [3]. Ingen av Talos-rapportene oppgir hvordan prøven ble skaffet, eller hvor bredt CAIRN er kjørt mot annen programvare, så det er ikke fastslått hvor vanlig dette mønsteret med KI-avstemning er utover dette ene eksempelet [1] [2].

Prøv FireAI, av HisnLabs gratis i 17 dager.

Kilder

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions