AI · 2 ore fa

CLOSEDQUORUM sposta nel malware le decisioni post-compromissione

Cisco Talos ha identificato CLOSEDQUORUM, un binary Windows che prende da solo le decisioni di comando e controllo dopo la compromissione. È il primo implant Windows, per quanto documentato pubblicamente, a usare LLM per scegliere le mosse successive senza un operatore umano sempre presente.

Il malware non aspetta istruzioni in tempo reale. Invia il contesto a più modelli e usa il loro responso per selezionare una mossa da un insieme limitato di azioni già previste: così la fase post-compromissione può continuare anche quando l’attaccante non è online. Talos collega inoltre gli artefatti del campione a un sviluppatore attivo su forum criminali dal 2025, ma non conferma impieghi in the wild.

Per chi monitora malware e intrusioni, il cambio sta nell’assunzione di fondo: non tutta la catena dipende più da un operatore che digita comandi uno per uno. Questo rende più credibili fasi di permanenza e raccolta eseguite senza supervisione continua, e sposta l’attenzione su comportamenti autonomi del binario più che su singole finestre di attività umana.

Cronologia

Fonti

3 fonti che coprono questa storia

Part of the PlainSec briefing for 2026-09-22

Editions

Storie correlate