# Cisco Talos 发现一个 Windows 植入程序，由四个 AI 模型投票决定其下一步行动

> Cisco Talos 记录了 CLOSEDQUORUM，一个由 AI 模型投票决定下一步行动的 Windows 植入程序，并开发了用于发现同类程序的工具 CAIRN。

FireAI Security & Research Team (HisnLabs) · Published 2026-09-28
Canonical: https://hisnlabs.com/zh/news/closedquorum-ai-voting-windows-implant

思科的威胁情报团队 Cisco Talos 表示，它记录了一个似乎是首个把下一步行动交给一组 AI 模型、而不是人类操作者来决定的 Windows 植入程序 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。研究人员 Ryan Fetterman 在 2026 年 9 月 22 日发布的报告中介绍了 CLOSEDQUORUM，这是一个用 Go 编写的 64 位 Windows 程序 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。

## 背景

Talos 是通过 CAIRN 发现 CLOSEDQUORUM 的，CAIRN 是它在同一天发布的研究工具包 [[2]](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/)。CAIRN 是 Cognitive Artifact Intelligence Research Network 的缩写，它通过阅读代码而不是运行代码，在程序中搜寻攻击者把 AI 接入其工具时留下的痕迹：提示文本、AI 服务商的地址、API 密钥和越狱措辞 [[2]](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/)。

## 发现

Talos 明确说明了哪些已经确认、哪些尚未确认：它所检查的样本附带的是占位用的、无法使用的 API 密钥。据 BleepingComputer 报道，研究人员表示“我们尚未确认其在真实环境中的部署” [[3]](https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/)。这表明它是 Talos 在测试 CAIRN 时捕获的一个可运行的概念验证或模板，而不是已确认被用于攻击真实受害者的程序。

CLOSEDQUORUM 会依次查询最多四家 AI 服务商，即 Google Gemini、DeepSeek、Qwen 和 Mistral，要求每一家从一个固定菜单中投票选出下一步：窃取（获取已保存的密码和加密货币钱包数据）、注入（在另一个正在运行的程序中执行代码）、驻留（在重启后继续存在），或横向移动（扩散到另一台机器；Talos 发现这一选项在其检查的副本中无法工作） [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。得票最多的行动会被执行；平票时按固定顺序决定，依次为 DeepSeek、Qwen、Mistral、Gemini，结果被发布到一个 Discord webhook，整个环节中没有任何人参与 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。正如 Talos 所说：“由于人在回路中不再是瓶颈，工作量的转移放大了速度和规模的效应。” [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)

## 对 Mac 用户的影响

CLOSEDQUORUM 被编译为只能在 Windows 上运行；它无法在 macOS 上运行，因此无论如何打开或点击，Mac 都不会被这个具体的程序感染。但其背后的模式适用于任何电脑：一个必须不断询问 AI 服务商下一步该做什么的程序，就必须不断联系该服务商的服务器以获取答案，这会在网络上形成一种独特而可见的形态，即在没有明显正当理由的情况下反复向 AI 模型 API 端点发起出站调用。这种形态是一个网络事实，而不是 Windows 独有的事实；与从程序内部阅读其代码相比，从程序外部观察它连接到哪里往往更容易发现这种形态。

> 查看 Mac 上哪些 App 已经在与 AI 服务商通信，以及原因。免费试用 FireAI 17 天，按 App 查看每一个出站连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 建议

1. 在 Windows 电脑上，保持操作系统和终端防护为最新版本；与其把它当作一个要搜寻的具体文件，不如把它视为其他程序可能模仿的一种模式。
2. 在 Mac 上，养成检查哪些 App 和后台进程正在建立出站连接的习惯，而不只是看打开了哪些 App。
3. 如果某个 App 没有明显理由作为 AI 客户端，却反复联系 api.openai.com、api.anthropic.com 或 generativelanguage.googleapis.com 等 AI 服务商端点，值得仔细查看。
4. 根据连接实际的去向来判断，而不是根据 App 的名称或图标。
5. 在小型办公室或家庭网络中，对网络上的每一台设备都提出同样的问题，而不只是 Mac。

## 与 FireAI 的关系

FireAI 是一款 macOS App。它不在 Windows 上运行，也无法保护 Windows 电脑免受 CLOSEDQUORUM 或任何类似程序的侵害；家庭或办公网络中的 Windows 电脑需要另行检查。

- [调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)会为 App 建立的任何连接生成一份简短档案：没有开发者签名、使用原始 IP 而非域名，或该 App 首次联系该目标地址。
- [实时世界地图](https://hisnlabs.com/zh/docs/world-map)显示 App 的流量实际发往哪家公司、哪个国家，因此一个悄悄访问 AI 服务商的进程不会只是日志中的又一行。
- 一旦判断某个目标地址不受欢迎，[按 App 设置规则](https://hisnlabs.com/zh/docs/per-app-rules)可以拦截某个特定 App，或某家公司的整套基础设施。
- [威胁情报源](https://hisnlabs.com/zh/docs/threat-intelligence-feeds)每天一次用可选开启的公开拦截列表核对出站连接，并且只拦截这些列表确实确认的内容。
- FireAI 自身的本机 AI [Ask FireAI](https://hisnlabs.com/zh/docs/on-device-ai-model) 在 Mac 本地运行，分析所见内容时从不需要联系云服务商。

FireAI 不扫描文件，也不会把有害软件作为代码或磁盘上的行为加以检测或清除；它无法凭名称或文件签名识别 CLOSEDQUORUM。它提供的是对 Mac 上 App 把数据发往何处的可见性和控制，如果类似程序将来瞄准 Mac，正是这一点能让此类模式显现出来。

> 一个必须不断询问 AI 模型下一步该做什么的程序，就必须不断回连。FireAI 以同样的方式呈现 Mac 的网络，一次一个连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 局限

Talos 明确表示，它尚未确认 CLOSEDQUORUM 已被部署用于攻击真实目标，因此其迄今的实际影响尚不清楚 [[3]](https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/)。两份 Talos 报告都没有说明样本是如何获得的，也没有说明 CAIRN 已在多大范围内用于检查其他软件，因此在这一个例子之外，这种 AI 投票模式有多普遍尚无定论 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/) [[2]](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/)。

免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。

## Sources

- [Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)
- [Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/)
- [BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions](https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/)
