Notícias sobre segurança e IA

Implante para Windows dirigido por IA · Por FireAI Security & Research Team · Publicado

Cisco Talos encontra um implante para Windows que pede a quatro modelos de IA que votem no próximo passo

A Cisco Talos documentou o CLOSEDQUORUM, um implante para Windows em que modelos de IA votam no próximo passo, e criou uma ferramenta, o CAIRN, para achar programas parecidos.

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

A Cisco Talos, equipe de inteligência de ameaças da Cisco, afirma ter documentado o que parece ser o primeiro implante para Windows que entrega a decisão do próximo passo a um painel de modelos de IA, em vez de um operador humano [1]. O pesquisador Ryan Fetterman descreve o CLOSEDQUORUM, um programa para Windows de 64 bits escrito em Go, em um relatório publicado em 22 de setembro de 2026 [1].

Contexto

A Talos encontrou o CLOSEDQUORUM por meio do CAIRN, um kit de pesquisa que lançou no mesmo dia [2]. O CAIRN, sigla de Cognitive Artifact Intelligence Research Network, procura no código de um programa os rastros que os atacantes deixam quando conectam IA às suas ferramentas: textos de prompt, endereços de provedores de IA, chaves de API e frases de jailbreak, encontrados pela leitura do código, e não pela sua execução [2].

Constatações

A Talos é explícita sobre o que confirmou e o que não confirmou: a amostra examinada vem com chaves de API fictícias e que não funcionam, e os pesquisadores dizem "não temos confirmação de implantação em ambiente real", segundo o BleepingComputer [3]. Isso indica uma prova de conceito funcional ou um modelo que a Talos encontrou ao testar o CAIRN, e não um programa comprovadamente usado contra vítimas reais.

O CLOSEDQUORUM consulta até quatro provedores de IA, Google Gemini, DeepSeek, Qwen e Mistral, um após o outro, e pede a cada um que vote no próximo passo a partir de um menu fixo: roubar (pegar senhas salvas e dados de carteiras de criptomoedas), injetar (executar código dentro de outro programa em execução), persistir (sobreviver a uma reinicialização) ou mover-se (espalhar-se para outra máquina, opção que a Talos constatou não funcionar nas cópias examinadas) [1]. A ação mais votada é executada; um empate é resolvido por uma ordem fixa, primeiro DeepSeek, depois Qwen, depois Mistral e por fim Gemini, e os resultados são enviados a um webhook do Discord, sem nenhuma pessoa nesse ciclo [1]. Nas palavras da Talos, "o deslocamento do esforço amplia os efeitos da velocidade e da escala, porque o humano no ciclo deixa de ser o gargalo" [1].

Implicações para usuários de Mac

O CLOSEDQUORUM é compilado para rodar apenas no Windows; ele não roda no macOS, então este programa específico não pode infectar um Mac, seja como for que seja aberto ou clicado. O padrão por trás dele vale para qualquer computador: um programa que precisa perguntar continuamente a um provedor de IA o que fazer em seguida precisa contatar continuamente os servidores desse provedor para obter a resposta, o que produz um formato característico e visível na rede, chamadas de saída repetidas para endpoints de API de modelos de IA sem motivo legítimo evidente. Esse formato é um fato de rede, e não um fato do Windows, e muitas vezes é mais fácil de perceber de fora de um programa, observando para onde ele se conecta, do que de dentro, lendo seu código.

Recomendações

  1. Em máquinas Windows, mantenha o sistema e a proteção de endpoint atualizados e trate isto menos como um arquivo específico a procurar e mais como um padrão que outros programas podem copiar.
  2. No Mac, crie o hábito de verificar quais apps e processos em segundo plano fazem conexões de saída, e não apenas quais apps foram abertos.
  3. Considere digno de uma segunda olhada um app que contata repetidamente endpoints de provedores de IA, como api.openai.com, api.anthropic.com ou generativelanguage.googleapis.com, se ele não tem motivo evidente para ser um cliente de IA.
  4. Julgue uma conexão pelo lugar para onde ela realmente vai, e não pelo nome ou pelo ícone de um app.
  5. Em uma rede de escritório pequeno ou doméstica, faça a mesma pergunta sobre cada dispositivo conectado, e não só sobre os Macs.

Relevância para o FireAI

O FireAI é um app para macOS. Ele não roda no Windows e não faz nada para proteger um PC Windows do CLOSEDQUORUM ou de qualquer coisa construída da mesma forma; as máquinas Windows de uma rede doméstica ou de escritório precisam ser verificadas à parte.

  • Investigar uma conexão monta um dossiê curto sobre qualquer conexão feita por um app: ausência de assinatura do desenvolvedor, um IP direto em vez de um nome de domínio ou a primeira vez que esse app contata aquele destino.
  • O mapa-múndi mostra para qual empresa e qual país o tráfego de um app realmente vai, de modo que um processo que contata discretamente um provedor de IA não é só mais uma linha em um log.
  • As regras por app permitem bloquear um app específico, ou toda a infraestrutura de uma empresa, depois que um destino é considerado indesejado.
  • As listas de inteligência de ameaças conferem as conexões de saída uma vez por dia com listas de bloqueio públicas e opcionais, e só bloqueiam o que uma dessas listas de fato confirma.
  • A IA local do próprio FireAI, o Ask FireAI, roda no Mac e nunca precisa contatar um provedor em nuvem para raciocinar sobre o que está analisando.

O FireAI não verifica arquivos e não detecta nem remove software nocivo, seja como código, seja como comportamento gravado em disco; ele não reconheceria o CLOSEDQUORUM pelo nome nem pela assinatura de arquivo. O que ele oferece é visibilidade e controle sobre para onde os apps de um Mac enviam dados, que é o que revelaria esse tipo de padrão se algo parecido um dia mirasse um Mac.

Limitações

A Talos afirma claramente que não tem confirmação de que o CLOSEDQUORUM tenha sido usado contra um alvo real, então seu impacto prático até agora é desconhecido [3]. Nenhum dos relatórios da Talos especifica como a amostra foi obtida nem em que escala o CAIRN foi aplicado a outros softwares, então não está estabelecido quão comum é esse padrão de votação por IA além deste exemplo [1] [2].

Experimente o FireAI, da HisnLabs grátis por 17 dias.

Fontes

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions