CLOSEDQUORUM sposta nel malware le decisioni post-compromissione
Cisco Talos ha identificato CLOSEDQUORUM, un binary Windows che prende da solo le decisioni di comando e controllo dopo la compromissione. È il primo implant Windows, per quanto documentato pubblicamente, a usare LLM per scegliere le mosse successive senza un operatore umano sempre presente.
Il malware non aspetta istruzioni in tempo reale. Invia il contesto a più modelli e usa il loro responso per selezionare una mossa da un insieme limitato di azioni già previste: così la fase post-compromissione può continuare anche quando l’attaccante non è online. Talos collega inoltre gli artefatti del campione a un sviluppatore attivo su forum criminali dal 2025, ma non conferma impieghi in the wild.
Per chi monitora malware e intrusioni, il cambio sta nell’assunzione di fondo: non tutta la catena dipende più da un operatore che digita comandi uno per uno. Questo rende più credibili fasi di permanenza e raccolta eseguite senza supervisione continua, e sposta l’attenzione su comportamenti autonomi del binario più che su singole finestre di attività umana.
New ClosedQuorum Windows malware uses AI for attack decisions
A new Windows malware named ClosedQuorum uses Google Gemini, DeepSeek, Qwen, and Mistral AI models to autonomously determine the actions to take during post-compromise stages of an attack.