思科的威胁情报团队 Cisco Talos 表示,它记录了一个似乎是首个把下一步行动交给一组 AI 模型、而不是人类操作者来决定的 Windows 植入程序 [1]。研究人员 Ryan Fetterman 在 2026 年 9 月 22 日发布的报告中介绍了 CLOSEDQUORUM,这是一个用 Go 编写的 64 位 Windows 程序 [1]。
背景
Talos 是通过 CAIRN 发现 CLOSEDQUORUM 的,CAIRN 是它在同一天发布的研究工具包 [2]。CAIRN 是 Cognitive Artifact Intelligence Research Network 的缩写,它通过阅读代码而不是运行代码,在程序中搜寻攻击者把 AI 接入其工具时留下的痕迹:提示文本、AI 服务商的地址、API 密钥和越狱措辞 [2]。
发现
Talos 明确说明了哪些已经确认、哪些尚未确认:它所检查的样本附带的是占位用的、无法使用的 API 密钥。据 BleepingComputer 报道,研究人员表示“我们尚未确认其在真实环境中的部署” [3]。这表明它是 Talos 在测试 CAIRN 时捕获的一个可运行的概念验证或模板,而不是已确认被用于攻击真实受害者的程序。
CLOSEDQUORUM 会依次查询最多四家 AI 服务商,即 Google Gemini、DeepSeek、Qwen 和 Mistral,要求每一家从一个固定菜单中投票选出下一步:窃取(获取已保存的密码和加密货币钱包数据)、注入(在另一个正在运行的程序中执行代码)、驻留(在重启后继续存在),或横向移动(扩散到另一台机器;Talos 发现这一选项在其检查的副本中无法工作) [1]。得票最多的行动会被执行;平票时按固定顺序决定,依次为 DeepSeek、Qwen、Mistral、Gemini,结果被发布到一个 Discord webhook,整个环节中没有任何人参与 [1]。正如 Talos 所说:“由于人在回路中不再是瓶颈,工作量的转移放大了速度和规模的效应。” [1]
对 Mac 用户的影响
CLOSEDQUORUM 被编译为只能在 Windows 上运行;它无法在 macOS 上运行,因此无论如何打开或点击,Mac 都不会被这个具体的程序感染。但其背后的模式适用于任何电脑:一个必须不断询问 AI 服务商下一步该做什么的程序,就必须不断联系该服务商的服务器以获取答案,这会在网络上形成一种独特而可见的形态,即在没有明显正当理由的情况下反复向 AI 模型 API 端点发起出站调用。这种形态是一个网络事实,而不是 Windows 独有的事实;与从程序内部阅读其代码相比,从程序外部观察它连接到哪里往往更容易发现这种形态。
建议
- 在 Windows 电脑上,保持操作系统和终端防护为最新版本;与其把它当作一个要搜寻的具体文件,不如把它视为其他程序可能模仿的一种模式。
- 在 Mac 上,养成检查哪些 App 和后台进程正在建立出站连接的习惯,而不只是看打开了哪些 App。
- 如果某个 App 没有明显理由作为 AI 客户端,却反复联系 api.openai.com、api.anthropic.com 或 generativelanguage.googleapis.com 等 AI 服务商端点,值得仔细查看。
- 根据连接实际的去向来判断,而不是根据 App 的名称或图标。
- 在小型办公室或家庭网络中,对网络上的每一台设备都提出同样的问题,而不只是 Mac。
与 FireAI 的关系
FireAI 是一款 macOS App。它不在 Windows 上运行,也无法保护 Windows 电脑免受 CLOSEDQUORUM 或任何类似程序的侵害;家庭或办公网络中的 Windows 电脑需要另行检查。
- 调查连接会为 App 建立的任何连接生成一份简短档案:没有开发者签名、使用原始 IP 而非域名,或该 App 首次联系该目标地址。
- 实时世界地图显示 App 的流量实际发往哪家公司、哪个国家,因此一个悄悄访问 AI 服务商的进程不会只是日志中的又一行。
- 一旦判断某个目标地址不受欢迎,按 App 设置规则可以拦截某个特定 App,或某家公司的整套基础设施。
- 威胁情报源每天一次用可选开启的公开拦截列表核对出站连接,并且只拦截这些列表确实确认的内容。
- FireAI 自身的本机 AI Ask FireAI 在 Mac 本地运行,分析所见内容时从不需要联系云服务商。
FireAI 不扫描文件,也不会把有害软件作为代码或磁盘上的行为加以检测或清除;它无法凭名称或文件签名识别 CLOSEDQUORUM。它提供的是对 Mac 上 App 把数据发往何处的可见性和控制,如果类似程序将来瞄准 Mac,正是这一点能让此类模式显现出来。
局限
Talos 明确表示,它尚未确认 CLOSEDQUORUM 已被部署用于攻击真实目标,因此其迄今的实际影响尚不清楚 [3]。两份 Talos 报告都没有说明样本是如何获得的,也没有说明 CAIRN 已在多大范围内用于检查其他软件,因此在这一个例子之外,这种 AI 投票模式有多普遍尚无定论 [1] [2]。
免费试用 HisnLabs 的 FireAI 17 天。