Cisco Talos, команда Cisco з розвідки загроз, повідомляє, що задокументувала, імовірно, перший імплант для Windows, який передає рішення про свій наступний крок не людині-оператору, а групі моделей ШІ [1]. Дослідник Раян Феттерман (Ryan Fetterman) описує CLOSEDQUORUM, 64-бітну програму для Windows, написану мовою Go, у звіті, опублікованому 22 вересня 2026 року [1].
Передумови
Talos знайшла CLOSEDQUORUM за допомогою CAIRN, дослідницького інструментарію, випущеного того ж дня [2]. CAIRN (Cognitive Artifact Intelligence Research Network) шукає в коді програми сліди, які залишають зловмисники, коли вбудовують ШІ у свої інструменти: тексти промптів, адреси постачальників ШІ, ключі API і формулювання для джейлбрейку; пошук ведеться через читання коду, а не через його запуск [2].
Результати
Talos чітко розмежовує те, що підтверджено, і те, що ні: досліджений зразок містить заглушки замість робочих ключів API, і дослідники заявляють, що «не мають підтвердження розгортання в реальних умовах», як повідомив BleepingComputer [3]. Отже, це радше робочий доказ концепції чи шаблон, який Talos помітила під час тестування CAIRN, а не програма, використання якої проти реальних жертв підтверджено.
CLOSEDQUORUM по черзі звертається до чотирьох постачальників ШІ, Google Gemini, DeepSeek, Qwen і Mistral, і просить кожного проголосувати за наступний крок із фіксованого переліку: steal (викрасти збережені паролі й дані криптогаманців), inject (виконати код усередині іншої запущеної програми), persist (закріпитися після перезавантаження) або move (поширитися на іншу машину; за даними Talos, у досліджених копіях цей варіант не працював) [1]. Виконується дія, що набрала найбільше голосів; нічию розв’язує фіксований порядок (спершу DeepSeek, потім Qwen, Mistral і Gemini), а результати надсилаються на вебхук Discord, і людини в цьому циклі немає [1]. Як сформулювала Talos, «перенесення зусиль посилює ефект швидкості й масштабу, бо людина в циклі більше не є вузьким місцем» [1].
Наслідки для користувачів Mac
CLOSEDQUORUM скомпільовано лише для Windows; на macOS він не запускається, тож саме цією програмою Mac заразити не можна, хоч би як її відкрили чи натиснули. Проте закономірність, що стоїть за нею, стосується будь-якого комп’ютера: програма, яка постійно запитує в постачальника ШІ, що робити далі, мусить постійно звертатися до його серверів по відповідь, а це створює характерний і помітний мережевий слід — повторювані вихідні виклики до кінцевих точок API моделей ШІ без очевидної законної причини. Цей слід є мережевим, а не специфічним для Windows фактом, і його часто легше помітити ззовні програми, спостерігаючи, куди вона з’єднується, ніж зсередини, читаючи її код.
Рекомендації
- На комп’ютерах із Windows оновлюйте систему та захист кінцевих точок і сприймайте це не стільки як конкретний файл для пошуку, скільки як закономірність, яку можуть скопіювати інші програми.
- На Mac виробіть звичку перевіряти, які застосунки та фонові процеси встановлюють вихідні з’єднання, а не лише які застосунки було відкрито.
- Якщо застосунок без очевидних причин бути ШІ-клієнтом раз у раз звертається до кінцевих точок постачальників ШІ, як-от api.openai.com, api.anthropic.com чи generativelanguage.googleapis.com, варто придивитися до нього уважніше.
- Оцінюйте з’єднання за тим, куди воно насправді веде, а не за назвою чи значком застосунку.
- У невеликій офісній чи домашній мережі ставте те саме запитання щодо кожного пристрою в ній, а не лише щодо Mac.
Стосунок до FireAI
FireAI — застосунок для macOS. Він не працює на Windows і ніяк не захищає ПК з Windows від CLOSEDQUORUM чи чогось подібного; комп’ютери з Windows у домашній чи офісній мережі потрібно перевіряти окремо.
- Дослідження з’єднання складає коротке досьє на будь-яке з’єднання застосунку: відсутність підпису розробника, прямий IP замість доменного імені або перше звернення цього застосунку до цього призначення.
- Мапа світу показує, до якої компанії та країни насправді йде трафік застосунку, тож процес, що непомітно звертається до постачальника ШІ, не губиться серед рядків журналу.
- Правила для застосунків дають змогу заблокувати конкретний застосунок або всю інфраструктуру компанії, щойно призначення визнано небажаним.
- Списки загроз раз на день звіряють вихідні з’єднання з публічними блоклистами, які вмикаються за бажанням, і блокують лише те, що один із цих списків справді підтверджує.
- Власний ШІ FireAI на пристрої, Ask FireAI, працює локально на Mac, і йому ніколи не потрібно звертатися до хмарного постачальника, щоб оцінити побачене.
FireAI не сканує файлів і не виявляє та не видаляє зловмисних програм ні як коду, ні як поведінки на диску; CLOSEDQUORUM він не розпізнав би ні за назвою, ні за сигнатурою файлу. Він дає видимість і контроль над тим, куди застосунки на Mac надсилають дані, і саме це виявило б таку закономірність, якби щось подібне колись було націлене на Mac.
Обмеження
Talos прямо заявляє, що не має підтвердження розгортання CLOSEDQUORUM проти реальної цілі, тож його практичний вплив наразі невідомий [3]. Жоден зі звітів Talos не уточнює, як було отримано зразок і наскільки широко CAIRN застосовували до іншого програмного забезпечення, тож не встановлено, наскільки поширена ця закономірність із голосуванням ШІ поза цим єдиним прикладом [1] [2].
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.