← All posts / Research

人類禁入:首個全自主 AI 命令與控制惡意軟體 CLOSEDQUORUM 解析

Cisco Talos 開源 CAIRN 工具包獵捕 AI 整合惡意軟體,並藉此記錄到 CLOSEDQUORUM——一個將下一步行動交給四個商用 LLM 投票表決的 Windows 植入體,成為首份被公開記錄的全自主 AI 命令與控制架構。

人類禁入:首個全自主 AI 命令與控制惡意軟體 CLOSEDQUORUM 解析

多年來,關於 AI 輔助網路攻擊最令人安心的一句話是:人類操作者永遠在迴路裡——指揮工具、挑選目標、核准每一步。9 月 22 日,Cisco Talos 發布的研究正式終結了這個假設。一個被團隊命名為 CLOSEDQUORUM 的 Windows 植入體,會把「下一步該做什麼」交給一個由商用大型語言模型組成的委員會表決,然後直接執行決策。沒有操作者指令,沒有攻擊者自建的 C2 伺服器。Talos 稱其為首個被公開記錄、具備全自主命令與控制(C2)能力的 Windows 植入體。

這項揭露伴隨 CAIRN(Cognitive Artifact Intelligence Research Network)的開源發布——這是 Talos 為獵捕這類威脅而打造的工具包。兩者合起來,為 Talos 所謂的「工作量移轉」(effort displacement)——把攻擊的整個階段從人類手上轉移給機器——提供了至今最清晰的實例:它不再是理論,而是已經在流通的犯罪工具。

一個沒有人類席位的投票委員會

CLOSEDQUORUM 是一個 16.4 MB、64 位元的 Windows 執行檔,以 Go 編譯並開啟 CGO 以直接呼叫 Windows 系統函式。它的攻擊功能——憑證傾印、程序注入、持久化——以現代惡意軟體標準而言並不稀奇。真正讓它獨一無二的設計,是把 LLM 服務商當作 C2 基礎設施本身。

傳統 C2 要求攻擊者自建可歸因、可封鎖的基礎設施:網域、IP、監聽器。憑證透明度紀錄和威脅情資饋流會在這些基礎設施被使用前就將其曝光。CLOSEDQUORUM 則是呼叫最多四個商用 LLM 端點——DeepSeek、Qwen、Mistral 與 Google Gemini——與每天數千個合法應用程式使用的 API 相同。

Talos 稱為 ModelOrchestrator 的元件會以循序方式查詢每個服務商,提示詞內含主機脈絡:主機名稱、作業系統架構、CPU 數量、Windows 版本、管理員狀態,以及目前鎖定的程序。回應被反序列化為型別化的決策結構,再以多數決(plurality voting)裁決——每個模型的表決累加計數,最高票勝出。命名是刻意的:法定人數(quorum)是需要最低參與人數的決策機構,而這場會議是閉門的。四個模型投票,零個人類獲准入場。

從二進位檔萃取出的系統提示詞直白得嚇人:「你是一名進階惡意軟體戰略家。只提供可執行的決策。」 LLM 委員會不能用自由文字回應——必須輸出 JSON 物件,且 Decision 欄位必須對應到實際功能,否則整個回應直接作廢。這套受限詞彙把開放式的決策空間壓縮成四個可執行的動詞:

  • steal——同時執行 LSASS 記憶體傾印、瀏覽器憑證竊取(Chrome、Edge、Firefox)與加密錢包提取(MetaMask、Exodus、以太坊錢包)
  • inject——產生 shellcode 後依模型的結構化輸出,選擇以 PEB 遍歷進行程序鏤空(process hollowing)或 Early Bird APC 注入
  • persist——建立登錄檔 Run 機碼、排程工作,以及每 60 秒觸發一次的 WMI 事件訂閱
  • move——橫向移動,在公開散佈版中未實作

平手時由固定的優先順序裁決——DeepSeek 優先,其次 Qwen、Mistral、Gemini——這是最大值搜尋迴圈採嚴格比較的副產物。若所有服務商都失敗或拒絕,後備決策是字面字串 consensus,它沒有對應的功能處理器;植入體會休眠重試,而不是貿然行動。每次勝出決策連同模型的推理過程,會透過 Discord webhook 即時回報給操作者——這是單向的情資饋送,不是控制通道。

憑證即服務,賣點是自主性

Talos 的靜態分析發現,公開散佈的二進位檔是無害的模板:API 金鑰初始化為 dummy_api_key,webhook 為 dummy_webhook_url。但開發版建置證明了編譯時期的憑證注入。據此推斷的商業模式是:為每個操作者產生客製化執行檔,竊得的資料以 AES-256-GCM 加密送達操作者的 Discord 頻道——不過 Talos 指出,對稱金鑰僅由當前日期推導,意味著開發者能解密任何操作者的贓物。二進位檔中的痕跡將開發者連回 2025 年的信用卡詐欺論壇貼文。目前尚無實際野外部署的確認。

重點在於這項服務的差異化:買到 CLOSEDQUORUM 的操作者,不需要在線上也能跑攻擊行動。用 Talos 的話說,植入體「不會在攻擊者睡著時離線」。

CAIRN:為惡意軟體中的 AI 指紋建立檔案

CLOSEDQUORUM 是透過 CAIRN 發現的。這個 9 月 21 日開源的研究工具包走詮釋資料優先路線:在不執行二進位檔的前提下,萃取提示詞模板、API 金鑰與越獄字串,再以這些 AI 指紋對樣本分類與群聚。名字借自健行者堆在步道上的石堆——路徑的標記。

背後故事很說明問題。2025 年 7 月,烏克蘭 CERT-UA 記錄到 LAMEHUG 植入體透過 Hugging Face API 呼叫 Qwen 編碼模型取得指令時,Talos 研究員 Ryan Fetterman 預期「AI 惡意軟體將大爆發」。一年後的回顧只找到約九個有名有姓的家族,其中幾個還是研究概念驗證。為了挖更深而打造 CAIRN 之後,Fetterman 在幾個月的使用中額外發現約 二十個案例——他告訴 WIRED,這片地景「比公開報導的更複雜、更多元」。

為什麼行為偵測現在勝過網域封鎖

自主性是雙面刃。服務商拒絕、速率限制、格式錯誤的輸出、固定的裁決順序,以及對商用 API 的依賴,全都是防禦方可以利用的失敗模式。而且因為 C2 就是一組合法的 API 端點,封鎖網域幾乎無用。Talos 的偵測建議因此是行為導向:留意來自身分不明的 Windows 執行檔的 AI 服務商 API 流量;注意短時間內對多個模型服務商的相似請求;把組合訊號——同一個程序既存取 LSASS、又聯繫多個 LLM 服務商、又張貼到 Discord webhook、又以隨機化的 5–15 分鐘間隔重複執行——視為警訊,因為沒有單一指標能識別這套架構。

Talos 將 CLOSEDQUORUM 定位為先例而非精湛技藝:它證明了用普通的 API 存取與現有商用模型,就能把操作者從攻擊的特定階段中完全移除。AI 對攻擊方的影響至今以速度與規模衡量;第三個維度——完全取代人類的工作量——如今已被示範、被記錄、也可以被防禦。在自主攻擊營運成熟之前建立這些防禦的窗口,目前仍然開著。