Новини безпеки та ШІ

Імплант для Windows під керуванням ШІ · Автор FireAI Security & Research Team · Опубліковано

Cisco Talos виявила імплант для Windows, який просить чотири моделі ШІ проголосувати за його наступний крок

Cisco Talos описала CLOSEDQUORUM, імплант для Windows, де моделі ШІ голосують за наступний крок, і створила інструмент CAIRN для пошуку подібних програм.

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

Cisco Talos, команда Cisco з розвідки загроз, повідомляє, що задокументувала, імовірно, перший імплант для Windows, який передає рішення про свій наступний крок не людині-оператору, а групі моделей ШІ [1]. Дослідник Раян Феттерман (Ryan Fetterman) описує CLOSEDQUORUM, 64-бітну програму для Windows, написану мовою Go, у звіті, опублікованому 22 вересня 2026 року [1].

Передумови

Talos знайшла CLOSEDQUORUM за допомогою CAIRN, дослідницького інструментарію, випущеного того ж дня [2]. CAIRN (Cognitive Artifact Intelligence Research Network) шукає в коді програми сліди, які залишають зловмисники, коли вбудовують ШІ у свої інструменти: тексти промптів, адреси постачальників ШІ, ключі API і формулювання для джейлбрейку; пошук ведеться через читання коду, а не через його запуск [2].

Результати

Talos чітко розмежовує те, що підтверджено, і те, що ні: досліджений зразок містить заглушки замість робочих ключів API, і дослідники заявляють, що «не мають підтвердження розгортання в реальних умовах», як повідомив BleepingComputer [3]. Отже, це радше робочий доказ концепції чи шаблон, який Talos помітила під час тестування CAIRN, а не програма, використання якої проти реальних жертв підтверджено.

CLOSEDQUORUM по черзі звертається до чотирьох постачальників ШІ, Google Gemini, DeepSeek, Qwen і Mistral, і просить кожного проголосувати за наступний крок із фіксованого переліку: steal (викрасти збережені паролі й дані криптогаманців), inject (виконати код усередині іншої запущеної програми), persist (закріпитися після перезавантаження) або move (поширитися на іншу машину; за даними Talos, у досліджених копіях цей варіант не працював) [1]. Виконується дія, що набрала найбільше голосів; нічию розв’язує фіксований порядок (спершу DeepSeek, потім Qwen, Mistral і Gemini), а результати надсилаються на вебхук Discord, і людини в цьому циклі немає [1]. Як сформулювала Talos, «перенесення зусиль посилює ефект швидкості й масштабу, бо людина в циклі більше не є вузьким місцем» [1].

Наслідки для користувачів Mac

CLOSEDQUORUM скомпільовано лише для Windows; на macOS він не запускається, тож саме цією програмою Mac заразити не можна, хоч би як її відкрили чи натиснули. Проте закономірність, що стоїть за нею, стосується будь-якого комп’ютера: програма, яка постійно запитує в постачальника ШІ, що робити далі, мусить постійно звертатися до його серверів по відповідь, а це створює характерний і помітний мережевий слід — повторювані вихідні виклики до кінцевих точок API моделей ШІ без очевидної законної причини. Цей слід є мережевим, а не специфічним для Windows фактом, і його часто легше помітити ззовні програми, спостерігаючи, куди вона з’єднується, ніж зсередини, читаючи її код.

Рекомендації

  1. На комп’ютерах із Windows оновлюйте систему та захист кінцевих точок і сприймайте це не стільки як конкретний файл для пошуку, скільки як закономірність, яку можуть скопіювати інші програми.
  2. На Mac виробіть звичку перевіряти, які застосунки та фонові процеси встановлюють вихідні з’єднання, а не лише які застосунки було відкрито.
  3. Якщо застосунок без очевидних причин бути ШІ-клієнтом раз у раз звертається до кінцевих точок постачальників ШІ, як-от api.openai.com, api.anthropic.com чи generativelanguage.googleapis.com, варто придивитися до нього уважніше.
  4. Оцінюйте з’єднання за тим, куди воно насправді веде, а не за назвою чи значком застосунку.
  5. У невеликій офісній чи домашній мережі ставте те саме запитання щодо кожного пристрою в ній, а не лише щодо Mac.

Стосунок до FireAI

FireAI — застосунок для macOS. Він не працює на Windows і ніяк не захищає ПК з Windows від CLOSEDQUORUM чи чогось подібного; комп’ютери з Windows у домашній чи офісній мережі потрібно перевіряти окремо.

  • Дослідження з’єднання складає коротке досьє на будь-яке з’єднання застосунку: відсутність підпису розробника, прямий IP замість доменного імені або перше звернення цього застосунку до цього призначення.
  • Мапа світу показує, до якої компанії та країни насправді йде трафік застосунку, тож процес, що непомітно звертається до постачальника ШІ, не губиться серед рядків журналу.
  • Правила для застосунків дають змогу заблокувати конкретний застосунок або всю інфраструктуру компанії, щойно призначення визнано небажаним.
  • Списки загроз раз на день звіряють вихідні з’єднання з публічними блоклистами, які вмикаються за бажанням, і блокують лише те, що один із цих списків справді підтверджує.
  • Власний ШІ FireAI на пристрої, Ask FireAI, працює локально на Mac, і йому ніколи не потрібно звертатися до хмарного постачальника, щоб оцінити побачене.

FireAI не сканує файлів і не виявляє та не видаляє зловмисних програм ні як коду, ні як поведінки на диску; CLOSEDQUORUM він не розпізнав би ні за назвою, ні за сигнатурою файлу. Він дає видимість і контроль над тим, куди застосунки на Mac надсилають дані, і саме це виявило б таку закономірність, якби щось подібне колись було націлене на Mac.

Обмеження

Talos прямо заявляє, що не має підтвердження розгортання CLOSEDQUORUM проти реальної цілі, тож його практичний вплив наразі невідомий [3]. Жоден зі звітів Talos не уточнює, як було отримано зразок і наскільки широко CAIRN застосовували до іншого програмного забезпечення, тож не встановлено, наскільки поширена ця закономірність із голосуванням ШІ поза цим єдиним прикладом [1] [2].

Спробуйте FireAI від HisnLabs безкоштовно 17 днів.

Джерела

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions