Cisco Talosは、システムへの侵入後に何をすべきかの判断を支援するため、商用AIモデルを利用するWindowsマルウェアのインプラントを発見した。
CLOSEDQUORUMと呼ばれるこのマルウェアは、DeepSeek、Qwen、Mistral、Google Geminiに対し、認証情報の窃取、永続化、コードインジェクションなどの行動について投票させる。Talosによると、これは、戦術的なコマンド・アンド・コントロールにこの種のAI主導の意思決定プロセスを利用するWindowsインプラントとして、同社が把握する限り初めて公に文書化されたものだという。
Talosは、実際の攻撃でCLOSEDQUORUMが使われたことを確認していない。公開配布されたサンプルには、プレースホルダーのAI APIキーとダミーのDiscord Webhookが含まれているため、研究者はエンドツーエンドで動作する様子を観測できなかった。静的解析では意思決定ループが確認され、開発ビルドからは、プロバイダーの認証情報をコンパイル時に埋め込めることが判明した。
この設計は、現実の侵入活動を支援するAIの台頭がより広がる流れに沿う一方で、防御側が追跡できる従来型のエンドポイント上の挙動も維持している。
CLOSEDQUORUMはAIの投票をどのように攻撃行動へ変えるのか
Cisco Talosが説明したCLOSEDQUORUMは、同社の把握する限り、このモデルを戦術的なコマンド・アンド・コントロールに利用する初の公に文書化されたWindowsインプラントだ。容量16.4 MBの64ビットGo実行ファイルは、ホスト情報を収集し、最大4つのLLMプロバイダーに送信する。
各モデルは、固定されたメニューから選択する:steal, inject, persist、またはmove。公開ビルドには「」のハンドラーがなく、実行可能なアクションは3つに限られる。CLOSEDQUORUMは最多票を得たアクションを実行する。モデルが新たな攻撃手法を考案するわけではない。move。
最多票のアクションがsteal選ばれると、マルウェアはWindowsの認証情報を得るためにLSASSメモリをダンプし、Chrome、Edge、Firefoxに保存されたパスワードを収集し、MetaMask、Exodus、Ethereumウォレットのデータを探す。最近開示されたPEEPマルウェアもChromiumブラウザーを標的にすることで、認証情報の窃取やセッションハイジャックを行う。
CLOSEDQUORUMは、盗み出したデータをAES-256-GCMで暗号化してBase64エンコードし、攻撃者が管理するDiscord Webhook経由で送信する。また、プロセスインジェクションや、レジストリのRunキー、スケジュールタスク、永続的なWindows Management Instrumentationイベントサブスクリプションによる永続化にも対応する。
検知の鍵は、AI通信だけでなく挙動を見ること
商用AIサービスは正当な通信にも使われるため、モデルプロバイダーへの接続だけでは有力な指標にならない。Talosは、LSASSへのアクセス、プロセスインジェクション、永続化、Discord Webhook通信、5~15分間隔でランダム化された活動と相関させることを推奨している。このタイミングにより、短時間で終わる自動分析への露出を抑えられる可能性がある。これは、マルウェアがサンドボックスを回避するよう適応する中で、より広がっている問題だ。
組織は、複数の対策によって検知と防御を強化できる。
- 信頼できないコードの実行を制限する。アプリケーション制御や許可リストを利用し、承認済みのアプリケーションとコードだけをシステムで実行できるようにする。
- 認証情報の保護を強化する。サポート対象のシステムではCredential GuardとLSA保護を利用し、ローカル管理者権限を減らす。また、汎用エンドポイントのブラウザーに特権認証情報を保存しない。
- 外向きのAIおよびDiscord通信を管理する。承認済みアプリケーションへのアクセスに限定し、複数のAIプロバイダーやDiscord Webhookに接続する予期しないプロセスを調査する。
- エンドポイントとネットワークのシグナルを相関させる。LSASSへのアクセス、プロセスインジェクション、WMIやスケジュールタスクによる永続化、AI API通信、5~15分間隔で繰り返される活動を探索する。
- 永続化とテレメトリーの改ざんを監視する。異常なRunキー、永続的なWMIサブスクリプション、スケジュールタスク、Event Tracing for Windowsへの干渉を試みる動作を検知する。
- 認証情報窃取を想定してインシデント対応計画をテストする。演習には、エンドポイントの隔離、LSASSの調査、認証情報のリセットまたはトークンの失効、ブラウザーとウォレットの露出、疑わしい外向き通信を盛り込むべきだ。
CLOSEDQUORUMは、Talosの研究フレームワーク「CAIRN」を通じて発見された。WIREDは、研究者のRyan Fettermanが約20種類の追加の事例を特定したと報じている。FettermanはCAIRNの開発中にAI統合型マルウェアを見つけたが、これらのサンプルがCLOSEDQUORUMのように自律的に動作すると考えてはならない。
今回の発見は、自律型マルウェアによる大規模なキャンペーンの存在を示すものではない。現在のAIサービスが攻撃の意思決定の一部を担えること、そして認証情報へのアクセス、永続化、プロセスインジェクション、情報流出が依然として検知可能なポイントであることを示している
AIに関するヒントやコツ、プロンプトのテクニックをもっと知りたいですか?それなら、無料でAIとの話し方を学びましょう!The Neuron Academyの6分間コースを試して、より良いプロンプトを書き、AIからより有用な結果を得るための簡単な方法を学んでください。その他のAIコースも7日間無料で閲覧できます。すべてのレッスンをこちらでチェック →。





