四個模型投票,人類禁止旁聽:直擊 CLOSEDQUORUM——首個自主式 AI C2 植入體
Cisco Talos 公開分析 CLOSEDQUORUM:一款 Windows 惡意植入體,把指揮控制權交給 DeepSeek、Qwen、Mistral 與 Gemini 四個商業 LLM 組成的評議會,在沒有人類操作者介入的情況下投票決定每一步攻擊行動。
多年來,資安圈對「AI 輔助網路攻擊」的安心說法一直是:人類還在決策迴圈裡。AI 能寫出更逼真的釣魚信件、產生更多惡意程式變體,但挑選目標、操作工具、決定下一步的仍然是人。2026 年 9 月 22 日,Cisco Talos 發布的一份分析正式終結了這種安全感:一款名為 CLOSEDQUORUM 的 Windows 惡意植入體,把指揮控制(C2)的決策權交給一個由四個商業大型語言模型組成的評議會——並直接執行它們表決通過的行動。就 Talos 所知,這是首個被公開記錄、以 LLM 作為自主戰術 C2 的 Windows 植入體。
CLOSEDQUORUM 是什麼
CLOSEDQUORUM 是一個 16.4 MB 的 64 位元 Windows 執行檔,以 Go 語言編譯(啟用 CGO,混合 C 程式碼以直接呼叫 Windows 系統函式)。就個別攻擊能力而言,它沒有任何新意:傾印 LSASS 記憶體竊取 Windows 憑證、竊取 Chrome/Edge/Firefox 儲存的瀏覽器密碼、從 MetaMask、Exodus 與 Ethereum 錢包路徑萃取加密貨幣錢包資料、透過 Early Bird APC 或處理程序鏤空(process hollowing)注入程式碼,以及利用登錄檔 Run 機碼、排程任務與 WMI 事件訂閱建立持久化。
真正的創新在於架構。傳統惡意軟體需要攻擊者自行架設 C2 伺服器:網域、IP、通訊協定、監聽器。這類基礎設施可被歸因、可被封鎖、替換成本高昂,而且會透過憑證透明度日誌與威脅情資來源被追蹤。CLOSEDQUORUM 完全沒有這些。它的 C2 基礎設施,就是商業 AI API 生態系統本身。在每個決策週期,這個執行檔會依序呼叫最多四個 LLM 服務供應商——DeepSeek、Qwen、Mistral 與 Google Gemini——這些端點每天被成千上萬個合法應用程式使用。
評議會如何運作
這個名字取得很精確。「法定人數」(quorum)是指需要最低參與人數才能行動的決策體;CLOSEDQUORUM 的評議會由最多四個 LLM 供應商組成,而且會議是閉門的——人類不得進入。在內部實作上,Talos 稱之為 ModelOrchestrator 的元件逐一查詢四個供應商,每個回應被反序列化為強型別的 Go 結構,彙集成一組決策清單,再由 interModelDiscussion() 函式以相對多數決選出最終行動:每個供應商的決策各為一個計數器加一,最高票者勝出。
多供應商設計是刻意為之的韌性策略。當三個模型仍能回傳判決時,單一模型的安全拒答、逾時、觸發防護機制或格式錯誤,都失去了實質否決權。若所有模型全部失敗,後備「決策」是一個沒有對應能力處理器的共識字串,迴圈只會休眠重試,不會貿然行動。
模型也不是在自由發揮。它們被約束在一個強型別 JSON 結構描述裡——一套極小的「攻擊決策語言」。從二進位檔中擷取出的系統提示詞寫著:「你是一名進階惡意軟體策略家。只提供可執行的決策。」提示詞模板列舉了所有選項,並在執行期代入目標環境脈絡:主機名稱、作業系統架構、CPU 數量、Windows 版本、管理員權限狀態,以及每輪更新的目標處理程序。合法決策直接對應到能力處理器:steal 同時執行 LSASS 傾印、瀏覽器憑證竊取與錢包萃取;inject 產生 shellcode 後依模型指定的攻擊類型選擇處理程序鏤空或 APC 注入;persist 建立持久化機制;move 在公開散布版本中沒有對應處理器。任何無法解析為已知決策的回應都會被丟棄。
平手時的處理完全確定且偏向 DeepSeek:找最大值的迴圈依送出順序迭代並採嚴格比較,因此平手時最先被查詢的供應商勝出——順位是 DeepSeek、Qwen、Mistral、Gemini。
憑證竊取即服務的商業模式
一個關鍵但書:Talos 並未證實它在野外實際部署。公開散布的版本是惰性模板——API 金鑰初始化為 dummy_api_key,Discord webhook 為 dummy_webhook_url。但開發版二進位檔顯示供應商憑證會在建構期注入,且來自該二進位檔的跡證將其開發者連回 2025 年起在犯罪論壇上與刷卡詐欺(carding)相關的貼文。Talos 推斷的營運模式是客製化服務:開發者為每個操作者編譯專屬執行檔,把操作者的 webhook 與 API 金鑼燒錄進去;操作者自行負責投放;竊得的資料以 AES-256-GCM 加密(金鑰由日期推導)、切成 1,900 位元組的 Base64 片段、以一秒一則的頻率投遞到操作者的 Discord 頻道。
加密這個細節透露了犯罪市場的成熟度——或其缺乏。由於對稱金鑰由當天日期推導,開發者的基礎設施只要知道日期就能解密任何操作者的贓物,而日期它永遠知道。這是混淆,不是開發者與操作者之間真正的機密性隔離。
力位移:第三個維度
Talos 用一個值得記住的概念來定位這項發現:力位移(effort displacement)。迄今為止,AI 對攻擊方的助益集中在兩個維度——速度(更快的誘餌產製)與規模(更多程式碼變體)。兩者都保留了人類操作者的位置。力位移是第三個維度:把攻擊的整個階段從人轉移給系統。人類操作者受限於注意力、工時與認知負荷;一個能自行執行某階段攻擊鏈的植入體,會在攻擊者下線睡覺後繼續運作。它與速度和規模複合疊加,因為瓶頸——人類——已經被移除。
這個框架也說明了防禦方為何不必恐慌。自主性是用模型與基礎設施的限制換取人類的限制:供應商拒答、速率限制、格式錯誤輸出、可預測的平手順位、受限的行動結構描述,以及對商業 API 的完全依賴。每一項都是失敗模式,也都是防禦切入點。
如何偵測
Talos 的建議是行為導向而非情資指標導向。沒有單一 IOC 能識別這種架構,但組合起來極為醒目:來路不明的 Windows 執行檔對 AI 供應商端點發出 API 流量;短時間內對多個模型供應商的連續請求;含有主機環境脈絡或攻擊能力語言的結構化提示詞(通常只有 TLS 檢查或供應商端遙測看得到);LSASS 存取、處理程序注入或 WMI 持久化等經典手法;同一主機上的 Discord webhook 通訊;以及以隨機 5–15 分鐘區間重複執行的行為。合法應用程式或許會分別連絡 DeepSeek 或 Discord,但會同時接觸多個 AI 供應商、又去碰 LSASS 並建立 WMI 訂閱的,少之又少。
伴隨這次披露,Talos 也開源了發現 CLOSEDQUORUM 的研究工具組 CAIRN(Cognitive Artifact Intelligence Research Network),用於獵捕、分類與追蹤 AI 整合型惡意軟體。Talos 表示 CLOSEDQUORUM 只是系列發現的第一篇——這類威脅將橫跨從實驗性概念驗證到活躍攻擊行動的完整光譜。
為什麼重要
持平地看,CLOSEDQUORUM 並不算是精密的惡意軟體;Talos 自己也這麼說。它的意義在於存在性證明:用現有可取得的模型與普通的付費 API,就能把操作者從入侵行動的有界階段中移除。把戰術攻擊邏輯編碼成模型可讀的環境脈絡、再把結構化的模型輸出直接轉為執行——這套鷹架可以輕易移植到其他攻擊目標。Talos 的結論值得引用:自主化的弧線才剛開始,防禦方此刻仍有一扇開著的窗,可以在自主攻擊行動變得更強大、更普及之前,建立偵測與應變機制。而像這樣直視轉變過程的窗口,正是善用那扇窗的方式。
Sources
- [1] https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
- [2] https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/
- [3] https://www.theregister.com/security/2026/09/22/windows-closedquorum-malware-uses-ai-models-to-autonomously-select-post-compromise-actions/5298435
- [4] https://www.helpnetsecurity.com/2026/09/22/cairn-open-source-framework-ai-malware-closedquorum/
- [5] https://www.scworld.com/news/1st-autonomous-ai-c2-implant-uses-panel-of-models-to-vote-on-next-task