Cisco Talos hat ein Windows-Malware-Implantat entdeckt, das kommerzielle KI-Modelle nutzt, um nach der Kompromittierung eines Systems zu entscheiden, was es tun soll.
Die als CLOSEDQUORUM bezeichnete Malware lässt DeepSeek, Qwen, Mistral und Google Gemini über Aktionen wie den Diebstahl von Zugangsdaten, Persistenz und Code-Injektion abstimmen. Nach Angaben von Talos handelt es sich, soweit bekannt, um das erste öffentlich dokumentierte Windows-Implantat, das diese Art KI-gesteuerten Entscheidungsprozesses für taktisches Command-and-Control nutzt.
Talos konnte CLOSEDQUORUM bislang nicht in realen Angriffen bestätigen. Das öffentlich verbreitete Sample enthält Platzhalter für KI-API-Schlüssel und einen Dummy-Discord-Webhook, weshalb die Forscher keinen vollständigen Ablauf beobachten konnten. Eine statische Analyse bestätigte die Entscheidungsschleife, während Entwicklungs-Builds zeigten, dass sich Provider-Zugangsdaten beim Kompilieren einfügen lassen.
Das Design folgt dem breiteren Aufstieg von KI-Unterstützung bei realen Eindringversuchen und behält dabei vertraute Endpoint-Verhaltensweisen bei, nach denen Verteidiger suchen können.
Wie CLOSEDQUORUM KI-Abstimmungen in Angriffsaktionen umsetzt
Cisco Talos bezeichnete CLOSEDQUORUM als das erste öffentlich dokumentierte Windows-Implantat, das nach eigener Kenntnis dieses Modell für taktisches Command-and-Control nutzt. Die 16,4 MB große 64-Bit-Go-Executable sammelt Informationen über den Host und übermittelt sie an bis zu vier LLM-Anbieter.
Jedes Modell wählt aus einem festen Menü: steal, inject, persist, oder move. Der öffentliche Build verfügt über keinen Handler für move, sodass drei ausführbare Aktionen verbleiben. CLOSEDQUORUM führt die Aktion mit den meisten Stimmen aus; die Modelle entwickeln keine neuen Angriffstechniken.
Wenn steal gewinnt, leert die Malware den LSASS-Speicher, um Windows-Zugangsdaten auszulesen, sammelt gespeicherte Passwörter aus Chrome, Edge und Firefox und sucht nach Daten von MetaMask-, Exodus- und Ethereum-Wallets. Die kürzlich offengelegte PEEP-Malware zielt ebenfalls auf Chromium-Browser ab, um Zugangsdaten zu stehlen und Sitzungen zu kapern.
CLOSEDQUORUM verschlüsselt gestohlene Daten mit AES-256-GCM, codiert sie mit Base64 und sendet sie über einen vom Betreiber kontrollierten Discord-Webhook. Außerdem unterstützt die Malware Prozessinjektion und Persistenz über Registry-Run-Schlüssel, geplante Tasks und dauerhafte Windows-Management-Instrumentation-Ereignisabonnements.
Die Erkennung hängt vom Verhalten ab, nicht allein vom KI-Datenverkehr
Kommerzielle KI-Dienste erzeugen legitimen Datenverkehr, daher sind Verbindungen zu Modellanbietern für sich genommen schwache Indikatoren. Talos empfiehlt, sie mit LSASS-Zugriff, Prozessinjektion, Persistenz, Discord-Webhook-Kommunikation und Aktivitäten in zufälligen Abständen von fünf bis 15 Minuten zu korrelieren. Dieses Timing kann die Angriffsfläche gegenüber kurzlebigen automatisierten Analysen verringern – ein zunehmendes Problem, da sich Malware an Sandbox-Umgebungen anpasst.
Organisationen können Erkennung und Prävention mit mehreren Maßnahmen verschärfen:
- Ausführung nicht vertrauenswürdigen Codes einschränken. Nutzen Sie Anwendungssteuerung oder Allowlisting, um Systeme auf genehmigte Anwendungen und Code zu beschränken.
- Schutz von Zugangsdaten härten. Verwenden Sie Credential Guard und den LSA-Schutz auf unterstützten Systemen, reduzieren Sie lokale Administratorrechte und halten Sie privilegierte Zugangsdaten von Browsern auf allgemeinen Endpoints fern.
- Ausgehenden KI- und Discord-Datenverkehr kontrollieren. Beschränken Sie den Zugriff auf genehmigte Anwendungen und untersuchen Sie unerwartete Prozesse, die mehrere KI-Anbieter oder Discord-Webhooks kontaktieren.
- Endpoint- und Netzwerksignale korrelieren. Suchen Sie nach LSASS-Zugriff, Prozessinjektion, Persistenz über WMI oder geplante Tasks, KI-API-Datenverkehr und wiederkehrenden Aktivitäten im Abstand von fünf bis 15 Minuten.
- Persistenz und Manipulation von Telemetriedaten überwachen. Lösen Sie bei ungewöhnlichen Run-Schlüsseln, dauerhaften WMI-Abonnements, geplanten Tasks und Versuchen, Event Tracing for Windows zu beeinträchtigen, einen Alarm aus.
- Pläne zur Reaktion auf Vorfälle mit Zugangsdiebstahl testen. Übungen sollten die Isolierung von Endpoints, die Untersuchung von LSASS, das Zurücksetzen von Zugangsdaten oder Widerrufen von Tokens, die Gefährdung von Browsern und Wallets sowie verdächtige ausgehende Kommunikation abdecken.
CLOSEDQUORUM wurde im Rahmen von Talos' CAIRN-Forschungsframework entdeckt. WIRED berichtete, dass der Forscher Ryan Fetterman rund 20 weitere Beispiele für KI-integrierte Malware identifizierte, während er CAIRN entwickelte. Allerdings sollte man nicht davon ausgehen, dass diese Samples wie CLOSEDQUORUM autonom funktionieren.
Der Fund belegt keine weitverbreitete Kampagne autonomer Malware. Er zeigt, dass aktuelle KI-Dienste einen begrenzten Teil der Angriffsentscheidungen übernehmen können, während Zugriff auf Zugangsdaten, Persistenz, Prozessinjektion und Exfiltration weiterhin erkennbare Ansatzpunkte für die Erkennung bleiben
Möchten Sie mehr über KI-Tipps, Tricks und Prompting-Techniken erfahren? Wir zeigen Ihnen Wie Sie mit KI sprechen – kostenlos! Probieren Sie unseren sechseinhalbminütigen Kurs an der The Neuron Academy aus und lernen Sie einige einfache Möglichkeiten kennen, bessere Prompts zu schreiben und nützlichere Ergebnisse von KI zu erhalten, oder stöbern Sie sieben Tage lang kostenlos in unserem anderen KI-Kurs. Hier finden Sie alle Lektionen →.





