# Cisco Talos 发现一个 Windows 植入程序,由四个 AI 模型投票决定其下一步行动 > Cisco Talos 记录了 CLOSEDQUORUM,一个由 AI 模型投票决定下一步行动的 Windows 植入程序,并开发了用于发现同类程序的工具 CAIRN。 FireAI Security & Research Team (HisnLabs) · Published 2026-09-28 Canonical: https://hisnlabs.com/zh/news/closedquorum-ai-voting-windows-implant 思科的威胁情报团队 Cisco Talos 表示,它记录了一个似乎是首个把下一步行动交给一组 AI 模型、而不是人类操作者来决定的 Windows 植入程序 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。研究人员 Ryan Fetterman 在 2026 年 9 月 22 日发布的报告中介绍了 CLOSEDQUORUM,这是一个用 Go 编写的 64 位 Windows 程序 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。 ## 背景 Talos 是通过 CAIRN 发现 CLOSEDQUORUM 的,CAIRN 是它在同一天发布的研究工具包 [[2]](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/)。CAIRN 是 Cognitive Artifact Intelligence Research Network 的缩写,它通过阅读代码而不是运行代码,在程序中搜寻攻击者把 AI 接入其工具时留下的痕迹:提示文本、AI 服务商的地址、API 密钥和越狱措辞 [[2]](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/)。 ## 发现 Talos 明确说明了哪些已经确认、哪些尚未确认:它所检查的样本附带的是占位用的、无法使用的 API 密钥。据 BleepingComputer 报道,研究人员表示“我们尚未确认其在真实环境中的部署” [[3]](https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/)。这表明它是 Talos 在测试 CAIRN 时捕获的一个可运行的概念验证或模板,而不是已确认被用于攻击真实受害者的程序。 CLOSEDQUORUM 会依次查询最多四家 AI 服务商,即 Google Gemini、DeepSeek、Qwen 和 Mistral,要求每一家从一个固定菜单中投票选出下一步:窃取(获取已保存的密码和加密货币钱包数据)、注入(在另一个正在运行的程序中执行代码)、驻留(在重启后继续存在),或横向移动(扩散到另一台机器;Talos 发现这一选项在其检查的副本中无法工作) [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。得票最多的行动会被执行;平票时按固定顺序决定,依次为 DeepSeek、Qwen、Mistral、Gemini,结果被发布到一个 Discord webhook,整个环节中没有任何人参与 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/)。正如 Talos 所说:“由于人在回路中不再是瓶颈,工作量的转移放大了速度和规模的效应。” [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/) ## 对 Mac 用户的影响 CLOSEDQUORUM 被编译为只能在 Windows 上运行;它无法在 macOS 上运行,因此无论如何打开或点击,Mac 都不会被这个具体的程序感染。但其背后的模式适用于任何电脑:一个必须不断询问 AI 服务商下一步该做什么的程序,就必须不断联系该服务商的服务器以获取答案,这会在网络上形成一种独特而可见的形态,即在没有明显正当理由的情况下反复向 AI 模型 API 端点发起出站调用。这种形态是一个网络事实,而不是 Windows 独有的事实;与从程序内部阅读其代码相比,从程序外部观察它连接到哪里往往更容易发现这种形态。 > 查看 Mac 上哪些 App 已经在与 AI 服务商通信,以及原因。免费试用 FireAI 17 天,按 App 查看每一个出站连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 建议 1. 在 Windows 电脑上,保持操作系统和终端防护为最新版本;与其把它当作一个要搜寻的具体文件,不如把它视为其他程序可能模仿的一种模式。 2. 在 Mac 上,养成检查哪些 App 和后台进程正在建立出站连接的习惯,而不只是看打开了哪些 App。 3. 如果某个 App 没有明显理由作为 AI 客户端,却反复联系 api.openai.com、api.anthropic.com 或 generativelanguage.googleapis.com 等 AI 服务商端点,值得仔细查看。 4. 根据连接实际的去向来判断,而不是根据 App 的名称或图标。 5. 在小型办公室或家庭网络中,对网络上的每一台设备都提出同样的问题,而不只是 Mac。 ## 与 FireAI 的关系 FireAI 是一款 macOS App。它不在 Windows 上运行,也无法保护 Windows 电脑免受 CLOSEDQUORUM 或任何类似程序的侵害;家庭或办公网络中的 Windows 电脑需要另行检查。 - [调查连接](https://hisnlabs.com/zh/docs/investigate-a-connection)会为 App 建立的任何连接生成一份简短档案:没有开发者签名、使用原始 IP 而非域名,或该 App 首次联系该目标地址。 - [实时世界地图](https://hisnlabs.com/zh/docs/world-map)显示 App 的流量实际发往哪家公司、哪个国家,因此一个悄悄访问 AI 服务商的进程不会只是日志中的又一行。 - 一旦判断某个目标地址不受欢迎,[按 App 设置规则](https://hisnlabs.com/zh/docs/per-app-rules)可以拦截某个特定 App,或某家公司的整套基础设施。 - [威胁情报源](https://hisnlabs.com/zh/docs/threat-intelligence-feeds)每天一次用可选开启的公开拦截列表核对出站连接,并且只拦截这些列表确实确认的内容。 - FireAI 自身的本机 AI [Ask FireAI](https://hisnlabs.com/zh/docs/on-device-ai-model) 在 Mac 本地运行,分析所见内容时从不需要联系云服务商。 FireAI 不扫描文件,也不会把有害软件作为代码或磁盘上的行为加以检测或清除;它无法凭名称或文件签名识别 CLOSEDQUORUM。它提供的是对 Mac 上 App 把数据发往何处的可见性和控制,如果类似程序将来瞄准 Mac,正是这一点能让此类模式显现出来。 > 一个必须不断询问 AI 模型下一步该做什么的程序,就必须不断回连。FireAI 以同样的方式呈现 Mac 的网络,一次一个连接。 [Download FireAI for Mac](https://hisnlabs.com/en/download) ## 局限 Talos 明确表示,它尚未确认 CLOSEDQUORUM 已被部署用于攻击真实目标,因此其迄今的实际影响尚不清楚 [[3]](https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/)。两份 Talos 报告都没有说明样本是如何获得的,也没有说明 CAIRN 已在多大范围内用于检查其他软件,因此在这一个例子之外,这种 AI 投票模式有多普遍尚无定论 [[1]](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/) [[2]](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/)。 免费试用 [HisnLabs 的 FireAI](https://hisnlabs.com/zh/download) 17 天。 ## Sources - [Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant](https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/) - [Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware](https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/) - [BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions](https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/)