Cisco Talos, zespół analizy zagrożeń Cisco, podaje, że opisał prawdopodobnie pierwszy implant dla Windows, który powierza decyzję o kolejnym kroku panelowi modeli AI zamiast ludzkiemu operatorowi [1]. Badacz Ryan Fetterman opisuje CLOSEDQUORUM, 64-bitowy program dla Windows napisany w Go, w raporcie opublikowanym 22 września 2026 r. [1].
Tło
Talos znalazł CLOSEDQUORUM za pomocą CAIRN, zestawu narzędzi badawczych udostępnionego tego samego dnia [2]. CAIRN, skrót od Cognitive Artifact Intelligence Research Network, przeszukuje kod programu pod kątem śladów, jakie zostawiają atakujący, wbudowując AI w swoje narzędzia: tekstów promptów, adresów dostawców AI, kluczy API i sformułowań jailbreakowych, wykrywanych przez analizę kodu, a nie jego uruchamianie [2].
Ustalenia
Talos wyraźnie określa, co potwierdził, a czego nie: zbadana próbka zawiera zastępcze, niedziałające klucze API, a badacze piszą, że „nie mamy potwierdzenia wdrożenia w rzeczywistym środowisku”, jak podał BleepingComputer [3]. Wskazuje to na działający proof of concept lub szablon, na który Talos natrafił podczas testowania CAIRN, a nie na program, którego użycie wobec rzeczywistych ofiar potwierdzono.
CLOSEDQUORUM odpytuje kolejno do czterech dostawców AI, czyli Google Gemini, DeepSeek, Qwen i Mistral, i prosi każdego o głos w sprawie następnego kroku z ustalonej listy: steal (przejęcie zapisanych haseł i danych portfeli kryptowalut), inject (uruchomienie kodu w innym działającym programie), persist (przetrwanie ponownego uruchomienia) lub move (rozprzestrzenienie się na inną maszynę; według Talos ta opcja nie działała w zbadanych kopiach) [1]. Wykonywane jest działanie, które zbierze najwięcej głosów; remis rozstrzyga ustalona kolejność: najpierw DeepSeek, potem Qwen, potem Mistral, a na końcu Gemini, a wyniki trafiają do webhooka Discord, bez udziału człowieka w tej pętli [1]. Jak ujął to Talos, „przeniesienie wysiłku potęguje efekty szybkości i skali, ponieważ człowiek w pętli nie jest już wąskim gardłem” [1].
Znaczenie dla użytkowników Maca
CLOSEDQUORUM jest skompilowany wyłącznie dla Windows; nie działa na macOS, więc tym konkretnym programem nie da się zainfekować Maca, niezależnie od tego, jak zostanie otwarty czy kliknięty. Stojący za nim wzorzec dotyczy jednak każdego komputera: program, który musi ciągle pytać dostawcę AI, co robić dalej, musi ciągle łączyć się z jego serwerami, aby otrzymać odpowiedź. Daje to charakterystyczny, widoczny obraz w sieci: powtarzające się połączenia wychodzące do punktów końcowych API modeli AI bez oczywistego uzasadnienia. Ten obraz jest faktem sieciowym, a nie faktem dotyczącym Windows, i często łatwiej go dostrzec z zewnątrz programu, obserwując, z czym się łączy, niż od środka, czytając jego kod.
Zalecenia
- Na komputerach z Windows aktualizuj system i ochronę punktów końcowych i traktuj ten przypadek nie tyle jako konkretny plik do wyszukania, ile jako wzorzec, który mogą powielić inne programy.
- Na Macu wyrób sobie nawyk sprawdzania, które aplikacje i procesy w tle nawiązują połączenia wychodzące, a nie tylko które aplikacje zostały otwarte.
- Jeśli aplikacja, która nie ma oczywistego powodu, by być klientem AI, wielokrotnie łączy się z punktami końcowymi dostawców AI, takimi jak api.openai.com, api.anthropic.com czy generativelanguage.googleapis.com, warto przyjrzeć się jej bliżej.
- Oceniaj połączenie według tego, dokąd faktycznie prowadzi, a nie według nazwy czy ikony aplikacji.
- W małej sieci biurowej lub domowej zadawaj to samo pytanie wobec każdego urządzenia, nie tylko Maców.
Związek z FireAI
FireAI to aplikacja dla macOS. Nie działa na Windows i w żaden sposób nie chroni komputera z Windows przed CLOSEDQUORUM ani niczym podobnym; komputery z Windows w sieci domowej lub biurowej trzeba sprawdzać osobno.
- Funkcja Zbadaj połączenie tworzy krótki raport o każdym połączeniu aplikacji: brak podpisu dewelopera, surowy adres IP zamiast nazwy domeny lub pierwszy kontakt tej aplikacji z danym celem.
- Mapa świata pokazuje, do jakiej firmy i jakiego kraju faktycznie trafia ruch aplikacji, więc proces po cichu łączący się z dostawcą AI nie jest tylko kolejną linią w logu.
- Reguły dla aplikacji pozwalają zablokować konkretną aplikację lub całą infrastrukturę danej firmy, gdy cel zostanie uznany za niepożądany.
- Listy analizy zagrożeń raz dziennie sprawdzają połączenia wychodzące z publicznymi listami blokad włączanymi na życzenie i blokują tylko to, co jedna z tych list faktycznie potwierdza.
- Własna AI FireAI działająca na urządzeniu, Ask FireAI, działa lokalnie na Macu i nigdy nie musi łączyć się z dostawcą chmurowym, aby przeanalizować to, co widzi.
FireAI nie skanuje plików i nie wykrywa ani nie usuwa szkodliwego oprogramowania jako kodu czy zachowania zapisanego na dysku; nie rozpoznałby CLOSEDQUORUM po nazwie ani po sygnaturze pliku. Zapewnia natomiast wgląd w to, dokąd aplikacje na Macu wysyłają dane, i kontrolę nad tym, a właśnie to ujawniłoby taki wzorzec, gdyby coś podobnego kiedykolwiek wzięło na cel Maca.
Ograniczenia
Talos wprost stwierdza, że nie ma potwierdzenia, by CLOSEDQUORUM wdrożono przeciw rzeczywistemu celowi, więc jego dotychczasowy praktyczny wpływ jest nieznany [3]. Żaden z raportów Talos nie wyjaśnia, jak pozyskano próbkę ani jak szeroko CAIRN zastosowano wobec innego oprogramowania, więc nie ustalono, jak powszechny jest ten wzorzec głosowania AI poza tym jednym przykładem [1] [2].
Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.