A Cisco Talos, a equipa de informações sobre ameaças da Cisco, afirma ter documentado o que parece ser o primeiro implante para Windows que entrega a decisão sobre o seu próximo passo a um painel de modelos de IA, em vez de a um operador humano [1]. O investigador Ryan Fetterman descreve o CLOSEDQUORUM, um programa Windows de 64 bits escrito em Go, num relatório publicado a 22 de setembro de 2026 [1].
Contexto
A Talos encontrou o CLOSEDQUORUM através do CAIRN, um conjunto de ferramentas de investigação que publicou no mesmo dia [2]. O CAIRN, abreviatura de Cognitive Artifact Intelligence Research Network, procura no código de um programa os vestígios que os atacantes deixam quando ligam a IA às suas ferramentas: texto de prompts, endereços de fornecedores de IA, chaves de API e formulações de jailbreak, encontrados lendo o código e não executando-o [2].
Conclusões
A Talos é explícita quanto ao que confirmou e ao que não confirmou: a amostra que examinou contém chaves de API fictícias e não funcionais, e os investigadores dizem que «não temos confirmação de implementação real», segundo a BleepingComputer [3]. Isto sugere uma prova de conceito funcional ou um modelo que a Talos detetou enquanto testava o CAIRN, e não um programa cuja utilização contra vítimas reais esteja confirmada.
O CLOSEDQUORUM consulta até quatro fornecedores de IA, Google Gemini, DeepSeek, Qwen e Mistral, um após outro, e pede a cada um que vote o passo seguinte a partir de um menu fixo: roubar (obter palavras-passe guardadas e dados de carteiras de criptomoedas), injetar (executar código dentro de outro programa em execução), persistir (sobreviver a um reinício) ou mover (propagar-se a outra máquina, opção que a Talos verificou não funcionar nas cópias que examinou) [1]. A ação com mais votos é executada; um empate é resolvido por uma ordem fixa, primeiro DeepSeek, depois Qwen, depois Mistral e depois Gemini, e os resultados são publicados num webhook do Discord, sem qualquer pessoa nesse ciclo [1]. Nas palavras da Talos, «a deslocação do esforço amplifica os efeitos da velocidade e da escala, porque o humano no circuito deixou de ser o gargalo» [1].
Implicações para os utilizadores de Mac
O CLOSEDQUORUM está compilado para correr apenas em Windows; não corre no macOS, pelo que este programa em concreto não pode infetar um Mac, seja de que forma for aberto ou clicado. O padrão por trás dele aplica-se a qualquer computador: um programa que tem de perguntar constantemente a um fornecedor de IA o que fazer a seguir tem de contactar constantemente os servidores desse fornecedor para obter resposta, o que produz uma forma distinta e visível na rede, chamadas de saída repetidas para endpoints de API de modelos de IA sem razão legítima evidente. Essa forma é um facto de rede e não um facto do Windows, e é muitas vezes mais fácil de detetar de fora de um programa, observando para onde se liga, do que de dentro, lendo o seu código.
Recomendações
- Nas máquinas Windows, manter o sistema operativo e a proteção dos postos de trabalho atualizados, e encarar isto menos como um ficheiro específico a procurar e mais como um padrão que outros programas podem copiar.
- Num Mac, criar o hábito de verificar que apps e processos em segundo plano estabelecem ligações de saída, e não apenas que apps foram abertas.
- Considerar digna de atenção uma app que contacte repetidamente endpoints de fornecedores de IA, como api.openai.com, api.anthropic.com ou generativelanguage.googleapis.com, se não tiver razão evidente para ser um cliente de IA.
- Avaliar uma ligação pelo destino real e não pelo nome ou ícone de uma app.
- Numa rede de um pequeno escritório ou familiar, fazer a mesma pergunta sobre todos os dispositivos, e não apenas sobre os Macs.
Relevância para a FireAI
A FireAI é uma app para macOS. Não corre em Windows e nada faz para proteger um PC Windows do CLOSEDQUORUM ou de qualquer coisa construída da mesma forma; as máquinas Windows numa rede doméstica ou de escritório têm de ser verificadas separadamente.
- Investigar uma ligação constrói um breve dossiê sobre qualquer ligação que uma app estabeleça: ausência de assinatura do programador, um IP em bruto em vez de um nome de domínio, ou a primeira vez que essa app contacta esse destino.
- O mapa-múndi mostra a que empresa e a que país se dirige realmente o tráfego de uma app, para que um processo que contacta discretamente um fornecedor de IA não seja apenas mais uma linha num registo.
- As regras por app permitem bloquear uma app específica, ou toda a infraestrutura de uma empresa, quando um destino é considerado indesejado.
- As listas de informações sobre ameaças verificam uma vez por dia as ligações de saída contra listas públicas de bloqueio opcionais, e só bloqueiam o que uma dessas listas efetivamente confirma.
- A IA local da própria FireAI, o Ask FireAI, corre no Mac e nunca precisa de contactar um fornecedor na nuvem para raciocinar sobre o que está a observar.
A FireAI não analisa ficheiros e não deteta nem remove software nocivo enquanto código ou comportamento presente no disco; não reconheceria o CLOSEDQUORUM pelo nome nem por assinatura de ficheiro. O que oferece é visibilidade e controlo sobre para onde as apps de um Mac enviam dados, que é o que revelaria este tipo de padrão se algo semelhante alguma vez visasse um Mac.
Limitações
A Talos afirma claramente não ter confirmação de que o CLOSEDQUORUM tenha sido usado contra um alvo real, pelo que o seu impacto prático até agora é desconhecido [3]. Nenhum dos relatórios da Talos especifica como a amostra foi obtida nem em que medida o CAIRN foi aplicado a outro software, pelo que não está estabelecido quão comum é este padrão de votação por IA para além deste exemplo [1] [2].
Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.