Cisco Talos, команда Cisco по анализу угроз, сообщает, что описала, по-видимому, первый имплант для Windows, который передаёт решение о следующем шаге не человеку-оператору, а коллегии ИИ-моделей [1]. Исследователь Райан Фетерман описывает CLOSEDQUORUM — 64-битную программу для Windows, написанную на Go, — в отчёте, опубликованном 22 сентября 2026 года [1].
Предыстория
Talos обнаружила CLOSEDQUORUM с помощью CAIRN — исследовательского инструментария, выпущенного в тот же день [2]. CAIRN (Cognitive Artifact Intelligence Research Network) ищет в коде программы следы, которые оставляют злоумышленники, встраивая ИИ в свои инструменты: тексты подсказок, адреса ИИ-провайдеров, ключи API и формулировки джейлбрейков, — причём путём чтения кода, а не его запуска [2].
Результаты
Talos чётко разграничивает подтверждённое и неподтверждённое: изученный образец поставляется с неработающими ключами API-заглушками, и исследователи заявляют, что «у нас нет подтверждения развёртывания в реальной среде», как сообщил BleepingComputer [3]. Это скорее работающее доказательство концепции или шаблон, обнаруженный Talos при тестировании CAIRN, а не программа, использование которой против реальных жертв подтверждено.
CLOSEDQUORUM по очереди обращается к четырём ИИ-провайдерам — Google Gemini, DeepSeek, Qwen и Mistral — и просит каждого проголосовать за следующий шаг из фиксированного меню: steal (похитить сохранённые пароли и данные криптовалютных кошельков), inject (выполнить код внутри другой запущенной программы), persist (сохраниться после перезагрузки) или move (распространиться на другой компьютер; Talos установила, что в изученных копиях этот вариант не работал) [1]. Выполняется действие, набравшее больше голосов; ничья разрешается фиксированным порядком — сначала DeepSeek, затем Qwen, затем Mistral, затем Gemini, — а результаты отправляются в веб-хук Discord, и человека в этом цикле нет [1]. Как пишет Talos, «вытеснение усилий усиливает эффект скорости и масштаба, поскольку человек в цикле больше не является узким местом» [1].
Выводы для пользователей Mac
CLOSEDQUORUM скомпилирован только для Windows и не работает в macOS, поэтому эта конкретная программа не может заразить Mac, как бы её ни открывали. Но лежащая в её основе схема применима к любому компьютеру: программа, которой нужно постоянно спрашивать ИИ-провайдера, что делать дальше, вынуждена постоянно обращаться к его серверам за ответом, а это создаёт характерную, заметную картину в сети — повторяющиеся исходящие обращения к API ИИ-моделей без очевидной законной причины. Эта картина — сетевой факт, а не особенность Windows, и её зачастую проще заметить снаружи программы, наблюдая, куда она подключается, чем изнутри, читая её код.
Рекомендации
- На компьютерах с Windows поддерживайте ОС и средства защиты конечных точек в актуальном состоянии и воспринимайте эту находку не столько как конкретный файл для поиска, сколько как схему, которую могут перенять другие программы.
- На Mac возьмите за привычку проверять, какие приложения и фоновые процессы устанавливают исходящие соединения, а не только какие приложения были открыты.
- Если приложение, у которого нет очевидных причин быть ИИ-клиентом, многократно обращается к адресам ИИ-провайдеров, например api.openai.com, api.anthropic.com или generativelanguage.googleapis.com, к нему стоит присмотреться.
- Оценивайте соединение по тому, куда оно на самом деле ведёт, а не по названию или значку приложения.
- В небольшой офисной или домашней сети задавайте тот же вопрос обо всех устройствах, а не только о Mac.
Какое отношение это имеет к FireAI
FireAI — приложение для macOS. Он не работает в Windows и никак не защищает ПК с Windows от CLOSEDQUORUM или чего-то подобного; компьютеры с Windows в домашней или офисной сети нужно проверять отдельно.
- Исследование соединения составляет краткое досье на любое соединение приложения: отсутствие подписи разработчика, обращение по IP-адресу вместо доменного имени или первое обращение этого приложения к данному адресу.
- Карта мира показывает, в какую компанию и страну на самом деле идёт трафик приложения, поэтому процесс, незаметно обращающийся к ИИ-провайдеру, не теряется среди строк журнала.
- Правила для приложений позволяют заблокировать конкретное приложение или всю инфраструктуру компании, как только адрес признан нежелательным.
- Списки угроз раз в день сверяют исходящие соединения с публичными списками блокировки, включаемыми по желанию, и блокируют только то, что действительно подтверждено одним из этих списков.
- Собственный ИИ FireAI, работающий на устройстве, — Ask FireAI — выполняется локально на Mac, и ему никогда не нужно обращаться к облачному провайдеру, чтобы проанализировать увиденное.
FireAI не сканирует файлы и не обнаруживает и не удаляет вредное ПО ни как код, ни как поведение программы на диске; он не распознал бы CLOSEDQUORUM ни по названию, ни по сигнатуре файла. Он даёт видимость и контроль над тем, куда приложения на Mac отправляют данные, — именно это выявило бы подобную схему, если бы что-то похожее когда-либо было нацелено на Mac.
Ограничения
Talos прямо заявляет, что не имеет подтверждения развёртывания CLOSEDQUORUM против реальной цели, поэтому его практическое влияние пока неизвестно [3]. Ни в одном из отчётов Talos не указано, как был получен образец и насколько широко CAIRN применялся к другому ПО, поэтому не установлено, насколько распространена эта схема с голосованием ИИ за пределами данного примера [1] [2].
Попробуйте FireAI от HisnLabs бесплатно 17 дней.