安全与人工智能新闻

由 AI 指挥的 Windows 植入程序 · 作者 FireAI Security & Research Team · 发布于

Cisco Talos 发现一个 Windows 植入程序,由四个 AI 模型投票决定其下一步行动

Cisco Talos 记录了 CLOSEDQUORUM,一个由 AI 模型投票决定下一步行动的 Windows 植入程序,并开发了用于发现同类程序的工具 CAIRN。

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

思科的威胁情报团队 Cisco Talos 表示,它记录了一个似乎是首个把下一步行动交给一组 AI 模型、而不是人类操作者来决定的 Windows 植入程序 [1]。研究人员 Ryan Fetterman 在 2026 年 9 月 22 日发布的报告中介绍了 CLOSEDQUORUM,这是一个用 Go 编写的 64 位 Windows 程序 [1]。

背景

Talos 是通过 CAIRN 发现 CLOSEDQUORUM 的,CAIRN 是它在同一天发布的研究工具包 [2]。CAIRN 是 Cognitive Artifact Intelligence Research Network 的缩写,它通过阅读代码而不是运行代码,在程序中搜寻攻击者把 AI 接入其工具时留下的痕迹:提示文本、AI 服务商的地址、API 密钥和越狱措辞 [2]。

发现

Talos 明确说明了哪些已经确认、哪些尚未确认:它所检查的样本附带的是占位用的、无法使用的 API 密钥。据 BleepingComputer 报道,研究人员表示“我们尚未确认其在真实环境中的部署” [3]。这表明它是 Talos 在测试 CAIRN 时捕获的一个可运行的概念验证或模板,而不是已确认被用于攻击真实受害者的程序。

CLOSEDQUORUM 会依次查询最多四家 AI 服务商,即 Google Gemini、DeepSeek、Qwen 和 Mistral,要求每一家从一个固定菜单中投票选出下一步:窃取(获取已保存的密码和加密货币钱包数据)、注入(在另一个正在运行的程序中执行代码)、驻留(在重启后继续存在),或横向移动(扩散到另一台机器;Talos 发现这一选项在其检查的副本中无法工作) [1]。得票最多的行动会被执行;平票时按固定顺序决定,依次为 DeepSeek、Qwen、Mistral、Gemini,结果被发布到一个 Discord webhook,整个环节中没有任何人参与 [1]。正如 Talos 所说:“由于人在回路中不再是瓶颈,工作量的转移放大了速度和规模的效应。” [1]

对 Mac 用户的影响

CLOSEDQUORUM 被编译为只能在 Windows 上运行;它无法在 macOS 上运行,因此无论如何打开或点击,Mac 都不会被这个具体的程序感染。但其背后的模式适用于任何电脑:一个必须不断询问 AI 服务商下一步该做什么的程序,就必须不断联系该服务商的服务器以获取答案,这会在网络上形成一种独特而可见的形态,即在没有明显正当理由的情况下反复向 AI 模型 API 端点发起出站调用。这种形态是一个网络事实,而不是 Windows 独有的事实;与从程序内部阅读其代码相比,从程序外部观察它连接到哪里往往更容易发现这种形态。

建议

  1. 在 Windows 电脑上,保持操作系统和终端防护为最新版本;与其把它当作一个要搜寻的具体文件,不如把它视为其他程序可能模仿的一种模式。
  2. 在 Mac 上,养成检查哪些 App 和后台进程正在建立出站连接的习惯,而不只是看打开了哪些 App。
  3. 如果某个 App 没有明显理由作为 AI 客户端,却反复联系 api.openai.com、api.anthropic.com 或 generativelanguage.googleapis.com 等 AI 服务商端点,值得仔细查看。
  4. 根据连接实际的去向来判断,而不是根据 App 的名称或图标。
  5. 在小型办公室或家庭网络中,对网络上的每一台设备都提出同样的问题,而不只是 Mac。

与 FireAI 的关系

FireAI 是一款 macOS App。它不在 Windows 上运行,也无法保护 Windows 电脑免受 CLOSEDQUORUM 或任何类似程序的侵害;家庭或办公网络中的 Windows 电脑需要另行检查。

  • 调查连接会为 App 建立的任何连接生成一份简短档案:没有开发者签名、使用原始 IP 而非域名,或该 App 首次联系该目标地址。
  • 实时世界地图显示 App 的流量实际发往哪家公司、哪个国家,因此一个悄悄访问 AI 服务商的进程不会只是日志中的又一行。
  • 一旦判断某个目标地址不受欢迎,按 App 设置规则可以拦截某个特定 App,或某家公司的整套基础设施。
  • 威胁情报源每天一次用可选开启的公开拦截列表核对出站连接,并且只拦截这些列表确实确认的内容。
  • FireAI 自身的本机 AI Ask FireAI 在 Mac 本地运行,分析所见内容时从不需要联系云服务商。

FireAI 不扫描文件,也不会把有害软件作为代码或磁盘上的行为加以检测或清除;它无法凭名称或文件签名识别 CLOSEDQUORUM。它提供的是对 Mac 上 App 把数据发往何处的可见性和控制,如果类似程序将来瞄准 Mac,正是这一点能让此类模式显现出来。

局限

Talos 明确表示,它尚未确认 CLOSEDQUORUM 已被部署用于攻击真实目标,因此其迄今的实际影响尚不清楚 [3]。两份 Talos 报告都没有说明样本是如何获得的,也没有说明 CAIRN 已在多大范围内用于检查其他软件,因此在这一个例子之外,这种 AI 投票模式有多普遍尚无定论 [1] [2]。

免费试用 HisnLabs 的 FireAI 17 天。

来源

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions