Cisco Talos, Ciscos hotunderrättelseteam, uppger att det har dokumenterat vad som verkar vara det första Windows-implantatet som överlåter sitt nästa drag till en panel av AI-modeller i stället för till en mänsklig operatör [1]. Forskaren Ryan Fetterman beskriver CLOSEDQUORUM, ett 64-bitars Windows-program skrivet i Go, i en rapport som publicerades den 22 september 2026 [1].
Bakgrund
Talos hittade CLOSEDQUORUM med hjälp av CAIRN, en forskningsverktygslåda som släpptes samma dag [2]. CAIRN, förkortning för Cognitive Artifact Intelligence Research Network, söker i ett programs kod efter de spår som angripare lämnar när de kopplar in AI i sina verktyg: prompttext, adresser till AI-leverantörer, API-nycklar och formuleringar för jailbreak, som hittas genom att läsa koden snarare än att köra den [2].
Resultat
Talos är tydligt med vad som har och inte har bekräftats: exemplaret som undersöktes levereras med platshållare i stället för fungerande API-nycklar, och forskarna säger att "vi har ingen bekräftelse på användning i verkliga miljöer", som BleepingComputer rapporterade [3]. Det tyder på ett fungerande proof of concept eller en mall som Talos fångade när CAIRN testades, inte ett program som bekräftats ha använts mot verkliga offer.
CLOSEDQUORUM frågar upp till fyra AI-leverantörer, Google Gemini, DeepSeek, Qwen och Mistral, en efter en, och ber var och en rösta om nästa steg från en fast meny: stjäla (ta sparade lösenord och data från kryptoplånböcker), injicera (köra kod i ett annat program som körs), bita sig fast (överleva en omstart) eller förflytta sig (sprida sig till en annan dator, ett alternativ som Talos fann inte fungerade i de exemplar som undersöktes) [1]. Den åtgärd som får flest röster körs; vid lika röstetal avgör en fast ordning, DeepSeek först, sedan Qwen, sedan Mistral och sist Gemini, och resultaten skickas till en Discord-webhook, utan någon människa i kedjan [1]. Som Talos uttryckte det: "förskjutningen av arbetsinsatsen förstärker effekterna av hastighet och skala, eftersom människan i kedjan inte längre är flaskhalsen" [1].
Följder för Mac-användare
CLOSEDQUORUM är kompilerat för att bara köras på Windows; det körs inte på macOS, så just det här programmet kan inte infektera en Mac, hur det än öppnas eller klickas på. Mönstret bakom det gäller dock på alla datorer: ett program som hela tiden måste fråga en AI-leverantör vad det ska göra härnäst måste hela tiden kontakta leverantörens servrar för att få ett svar, vilket ger en karakteristisk, synlig form i nätverket, upprepade utgående anrop till API-ändpunkter för AI-modeller utan något uppenbart legitimt skäl. Den formen är ett nätverksfaktum snarare än ett Windows-faktum, och den är ofta lättare att upptäcka utifrån, genom att se vart ett program ansluter, än inifrån, genom att läsa dess kod.
Rekommendationer
- På Windows-datorer: håll operativsystemet och endpointskyddet uppdaterade, och se detta mindre som en specifik fil att leta efter och mer som ett mönster som andra program kan kopiera.
- På en Mac: gör det till en vana att kontrollera vilka appar och bakgrundsprocesser som gör utgående anslutningar, inte bara vilka appar som har öppnats.
- Granska närmare en app som upprepade gånger kontaktar AI-leverantörers ändpunkter, som api.openai.com, api.anthropic.com eller generativelanguage.googleapis.com, om den inte har något uppenbart skäl att vara en AI-klient.
- Bedöm en anslutning utifrån vart den faktiskt går, inte utifrån en apps namn eller ikon.
- I ett litet kontors- eller hemnätverk: ställ samma fråga om varje enhet i nätverket, inte bara om Mac-datorerna.
Relevans för FireAI
FireAI är en app för macOS. Den körs inte på Windows och gör ingenting för att skydda en Windows-dator mot CLOSEDQUORUM eller något som är byggt på samma sätt; Windows-datorer i ett hem- eller kontorsnätverk måste kontrolleras separat.
- Undersök en anslutning sammanställer en kort akt om varje anslutning som en app gör: ingen utvecklarsignatur, en rå IP-adress i stället för ett domännamn, eller första gången som appen har kontaktat det målet.
- Världskartan visar vilket företag och land en apps trafik faktiskt går till, så att en process som i tysthet når en AI-leverantör inte bara blir ytterligare en rad i en logg.
- Regler per app gör det möjligt att blockera en specifik app, eller ett helt företags infrastruktur, när ett mål har bedömts som oönskat.
- Hotlistor jämför utgående anslutningar en gång om dagen mot offentliga blocklistor som man själv väljer att slå på, och blockerar bara det som någon av listorna faktiskt bekräftar.
- FireAI:s egen AI på enheten, Ask FireAI, körs lokalt på datorn och behöver aldrig kontakta en molnleverantör för att resonera om det den granskar.
FireAI skannar inte filer och varken upptäcker eller tar bort program som gör skada, vare sig som kod eller som ett beteende som ligger på disken; den skulle inte känna igen CLOSEDQUORUM utifrån namn eller filsignatur. Det den ger är insyn i, och kontroll över, vart apparna på en Mac skickar data, vilket är det som skulle synliggöra den här typen av mönster om något liknande någon gång riktades mot en Mac.
Begränsningar
Talos anger tydligt att det inte finns någon bekräftelse på att CLOSEDQUORUM har använts mot ett verkligt mål, så dess praktiska påverkan hittills är okänd [3]. Ingen av Talos rapporter anger hur exemplaret erhölls eller hur brett CAIRN har körts mot annan programvara, så det är inte fastställt hur vanligt det här mönstret med AI-röstning är utöver detta enda exempel [1] [2].
Prova FireAI från HisnLabs gratis i 17 dagar.