Un malware per Windows delega a un gruppo di modelli di intelligenza artificiale la scelta della prossima mossa dell’attacco, eliminando la necessità di un controllo continuo da parte dell’operatore. È ClosedQuorum, analizzato da Cisco Talos come il primo impianto Windows pubblicamente documentato a utilizzare gli LLM come infrastruttura di comando e controllo (C2) tattico.
Il malware, un eseguibile Windows da 16,4 MB, interroga in sequenza DeepSeek, Qwen, Mistral e Google Gemini. I modelli ricevono informazioni sul sistema compromesso e votano tra un insieme di azioni disponibili: furto di informazioni, iniezione di codice, persistenza e movimento. La decisione con più voti viene quindi eseguita automaticamente dal malware. In caso di parità, prevale un ordine prestabilito che mette DeepSeek al primo posto.
L’architettura sostituisce il tradizionale server C2 gestito dall’attaccante con le API di provider AI utilizzati normalmente da applicazioni legittime. Il malware può così continuare il proprio ciclo decisionale senza ricevere istruzioni costanti dall’operatore. Tra le funzionalità individuate da Talos figurano il furto delle credenziali conservate in LSASS e nei browser Chrome, Edge e Firefox, oltre alla ricerca di portafogli di criptovalute.
Talos non ha confermato l’impiego di ClosedQuorum in attacchi reali. Il campione pubblico contiene infatti chiavi API e webhook fittizi e l’analisi dell’autonomia è stata ricostruita principalmente attraverso l’analisi statica del codice. Alcuni artefatti del malware hanno tuttavia permesso ai ricercatori di collegare lo sviluppatore a post del 2025 su forum criminali legati al carding.
La novità, secondo Talos, non riguarda soltanto la velocità o la scalabilità offerte dall’AI agli attaccanti, ma quello che i ricercatori definiscono “effort displacement”: il trasferimento di una fase dell’attacco dall’operatore al sistema. In questo modello, l’AI non si limita ad assistere l’attaccante, ma prende decisioni operative all’interno di un perimetro predefinito e le traduce direttamente in azioni.
La stessa ricerca evidenzia però alcuni punti deboli: rifiuti dei modelli, limiti delle API, risposte non valide e dipendenza dai provider possono interrompere il processo. Per i difensori, Talos suggerisce quindi di concentrarsi sulla combinazione dei comportamenti: traffico verso più provider AI generato da un eseguibile inatteso, accesso a LSASS, tecniche di process injection o persistenza e comunicazioni verso webhook Discord.
ClosedQuorum è stato individuato attraverso CAIRN, il toolkit open source di Cisco Talos per la ricerca di malware che integrano l’AI. La metodologia analizza i cosiddetti cognitive artifacts, come template di prompt, endpoint dei provider, chiavi API e stringhe associate all’uso dei modelli, per individuare e correlare campioni potenzialmente AI-integrated.





