Notícias sobre segurança e IA

Implante Windows dirigido por IA · Por FireAI Security & Research Team · Publicado

A Cisco Talos descobre um implante para Windows que pede a quatro modelos de IA que votem o seu próximo passo

A Cisco Talos documentou o CLOSEDQUORUM, um implante para Windows em que modelos de IA votam o próximo passo, e criou uma ferramenta, o CAIRN, para encontrar programas semelhantes.

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

A Cisco Talos, a equipa de informações sobre ameaças da Cisco, afirma ter documentado o que parece ser o primeiro implante para Windows que entrega a decisão sobre o seu próximo passo a um painel de modelos de IA, em vez de a um operador humano [1]. O investigador Ryan Fetterman descreve o CLOSEDQUORUM, um programa Windows de 64 bits escrito em Go, num relatório publicado a 22 de setembro de 2026 [1].

Contexto

A Talos encontrou o CLOSEDQUORUM através do CAIRN, um conjunto de ferramentas de investigação que publicou no mesmo dia [2]. O CAIRN, abreviatura de Cognitive Artifact Intelligence Research Network, procura no código de um programa os vestígios que os atacantes deixam quando ligam a IA às suas ferramentas: texto de prompts, endereços de fornecedores de IA, chaves de API e formulações de jailbreak, encontrados lendo o código e não executando-o [2].

Conclusões

A Talos é explícita quanto ao que confirmou e ao que não confirmou: a amostra que examinou contém chaves de API fictícias e não funcionais, e os investigadores dizem que «não temos confirmação de implementação real», segundo a BleepingComputer [3]. Isto sugere uma prova de conceito funcional ou um modelo que a Talos detetou enquanto testava o CAIRN, e não um programa cuja utilização contra vítimas reais esteja confirmada.

O CLOSEDQUORUM consulta até quatro fornecedores de IA, Google Gemini, DeepSeek, Qwen e Mistral, um após outro, e pede a cada um que vote o passo seguinte a partir de um menu fixo: roubar (obter palavras-passe guardadas e dados de carteiras de criptomoedas), injetar (executar código dentro de outro programa em execução), persistir (sobreviver a um reinício) ou mover (propagar-se a outra máquina, opção que a Talos verificou não funcionar nas cópias que examinou) [1]. A ação com mais votos é executada; um empate é resolvido por uma ordem fixa, primeiro DeepSeek, depois Qwen, depois Mistral e depois Gemini, e os resultados são publicados num webhook do Discord, sem qualquer pessoa nesse ciclo [1]. Nas palavras da Talos, «a deslocação do esforço amplifica os efeitos da velocidade e da escala, porque o humano no circuito deixou de ser o gargalo» [1].

Implicações para os utilizadores de Mac

O CLOSEDQUORUM está compilado para correr apenas em Windows; não corre no macOS, pelo que este programa em concreto não pode infetar um Mac, seja de que forma for aberto ou clicado. O padrão por trás dele aplica-se a qualquer computador: um programa que tem de perguntar constantemente a um fornecedor de IA o que fazer a seguir tem de contactar constantemente os servidores desse fornecedor para obter resposta, o que produz uma forma distinta e visível na rede, chamadas de saída repetidas para endpoints de API de modelos de IA sem razão legítima evidente. Essa forma é um facto de rede e não um facto do Windows, e é muitas vezes mais fácil de detetar de fora de um programa, observando para onde se liga, do que de dentro, lendo o seu código.

Recomendações

  1. Nas máquinas Windows, manter o sistema operativo e a proteção dos postos de trabalho atualizados, e encarar isto menos como um ficheiro específico a procurar e mais como um padrão que outros programas podem copiar.
  2. Num Mac, criar o hábito de verificar que apps e processos em segundo plano estabelecem ligações de saída, e não apenas que apps foram abertas.
  3. Considerar digna de atenção uma app que contacte repetidamente endpoints de fornecedores de IA, como api.openai.com, api.anthropic.com ou generativelanguage.googleapis.com, se não tiver razão evidente para ser um cliente de IA.
  4. Avaliar uma ligação pelo destino real e não pelo nome ou ícone de uma app.
  5. Numa rede de um pequeno escritório ou familiar, fazer a mesma pergunta sobre todos os dispositivos, e não apenas sobre os Macs.

Relevância para a FireAI

A FireAI é uma app para macOS. Não corre em Windows e nada faz para proteger um PC Windows do CLOSEDQUORUM ou de qualquer coisa construída da mesma forma; as máquinas Windows numa rede doméstica ou de escritório têm de ser verificadas separadamente.

  • Investigar uma ligação constrói um breve dossiê sobre qualquer ligação que uma app estabeleça: ausência de assinatura do programador, um IP em bruto em vez de um nome de domínio, ou a primeira vez que essa app contacta esse destino.
  • O mapa-múndi mostra a que empresa e a que país se dirige realmente o tráfego de uma app, para que um processo que contacta discretamente um fornecedor de IA não seja apenas mais uma linha num registo.
  • As regras por app permitem bloquear uma app específica, ou toda a infraestrutura de uma empresa, quando um destino é considerado indesejado.
  • As listas de informações sobre ameaças verificam uma vez por dia as ligações de saída contra listas públicas de bloqueio opcionais, e só bloqueiam o que uma dessas listas efetivamente confirma.
  • A IA local da própria FireAI, o Ask FireAI, corre no Mac e nunca precisa de contactar um fornecedor na nuvem para raciocinar sobre o que está a observar.

A FireAI não analisa ficheiros e não deteta nem remove software nocivo enquanto código ou comportamento presente no disco; não reconheceria o CLOSEDQUORUM pelo nome nem por assinatura de ficheiro. O que oferece é visibilidade e controlo sobre para onde as apps de um Mac enviam dados, que é o que revelaria este tipo de padrão se algo semelhante alguma vez visasse um Mac.

Limitações

A Talos afirma claramente não ter confirmação de que o CLOSEDQUORUM tenha sido usado contra um alvo real, pelo que o seu impacto prático até agora é desconhecido [3]. Nenhum dos relatórios da Talos especifica como a amostra foi obtida nem em que medida o CAIRN foi aplicado a outro software, pelo que não está estabelecido quão comum é este padrão de votação por IA para além deste exemplo [1] [2].

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions