[ Início ]
Vol. 2 (abr. 2026) | Pp. 346–348 | ISSN 3086-6103
CLOSEDQUORUM: malware que consulta modelos de IA antes de agir
Após ser implantado, o CLOSEDQUORUM consulta modelos de IA para escolher sua próxima ação na máquina comprometida. O caso mostra uma tentativa de automatizar a tomada de decisões no pós-comprometimento. A Cisco Talos publicou a análise em 22 de setembro de 2026. Há, porém, uma distinção essencial entre capacidade documentada e ataque observado: os pesquisadores confirmaram por análise estática a lógica de decisão, mas não relataram uma execução completa dessa arquitetura nem confirmaram uso do malware em ataques reais. A amostra de distribuição analisada traz chaves de API e um webhook do Discord fictícios.
Como funciona
O CLOSEDQUORUM é um executável de 64 bits para Windows, compilado em Go. Ao iniciar, ele reúne informações do host (nome da máquina, versão do Windows, arquitetura, quantidade de CPUs e privilégios administrativos) e usa esse contexto nas consultas a até quatro provedores: DeepSeek, Qwen, Mistral e Google Gemini. Cada modelo deve responder em um formato JSON definido pelo malware e escolher entre ações previamente implementadas. O implante contabiliza os votos e executa a opção mais votada. Em caso de empate, prevalece a primeira resposta na ordem de prioridade: DeepSeek, Qwen, Mistral e Gemini. Se todas as consultas falharem, o código aguarda e tenta novamente, em vez de executar uma ação padrão. A IA escolhe entre capacidades existentes, ela não cria livremente uma nova cadeia de ataque.
Decisão |
Comportamento documentado |
steal |
Aciona a coleta de credenciais do LSASS e de navegadores, além de dados de carteiras de criptomoedas. |
inject |
Gera shellcode e segue para process hollowing ou injeção por Early Bird APC, conforme os parâmetros retornados. |
persist |
Executa o módulo de persistência do implante. |
move |
Aparece entre as opções oferecidas aos modelos, mas não tem rotina correspondente na versão de distribuição analisada. |
O Discord cumpre outro papel nessa arquitetura: o webhook foi projetado para enviar ao operador a decisão escolhida, dados da execução e material coletado. Segundo a Talos, os dados destinados à exfiltração são criptografados com AES-256-GCM e codificados em Base64 antes do envio. Assim, as APIs de IA são usadas para orientar as decisões, enquanto o Discord serve para reporte e recebimento de dados.
Por que o caso importa
No caso GhostCommit, já abordado no Diário, a preocupação era outra: instruções maliciosas colocadas em uma imagem para influenciar um agente de IA durante uma tarefa legítima. Aqui, o uso da IA parte do próprio implante, que consulta modelos para selecionar uma ação ofensiva. São mecanismos diferentes, mas ambos exigem que o analista observe onde a decisão automatizada entra no fluxo e quais permissões ou capacidades podem transformar essa decisão em dano.
O CLOSEDQUORUM ainda é um exemplo limitado: depende de APIs externas, respostas válidas e credenciais configuradas; a versão pública analisada não estava pronta para operar de ponta a ponta. Mesmo sem evidência de campanha ativa, ele oferece uma hipótese concreta para as equipes de defesa: quando decisões táticas passam a ser automatizadas, o sinal mais forte pode estar na sequência de ações e não em um único domínio, hash ou alerta.
Referências
- [1] – New ClosedQuorum Windows malware uses AI for attack decisions
- [2] – The Closed Quorum: Inside the first reported autonomous AI C2 implant
- [3] – Cisco Talos Finds Windows Malware That Takes Orders From Four AI Models
- [4] – GhostCommit: prompt injection em imagens coloca agentes de IA como parceiros para exfiliação de dados sensíveis
[D]iário Threat Watch #001 – Mirai botnet
Recentemente, nossos sensores detectaram cerca de 42 tentativas de infecção originadas de Amsterdã. Durante a análise, identificamos um repositório contendo…
Alerta: vulnerabilidade crítica no Cisco ISE sob exploração remota ativa (CVE-2026-76460)
A Cisco publicou em 16 de setembro de 2026 uma atualização de segurança emergencial para a CVE-2026-76460, vulnerabilidade crítica de…
Atualização sobre a exploração ativa da cadeia MikroTik RouterOS
Novos dados de exposição publicados após nosso alerta de 10 de setembro de 2026 ampliam a dimensão do problema envolvendo…
Alerta: Falha crítica no GitLab permite leitura não autenticada de arquivos
Estamos cientes de uma vulnerabilidade de path transversal no GitLab, catalogada como CVE-2026-85706. Divulgada nesta quinta-feira (10/09), a falha já…
Alerta: MikroTik RouterOS entra no KEV da CISA com exploração ativa da cadeia MikroTrick
Resumo executivo O CERT Polska confirmou exploração ativa de vulnerabilidades críticas no MikroTik RouterOS, concatenadas em uma cadeia de ataque…
Alerta: Vulnerabilidade antiga da Fortinet entra no KEV da CISA com exploração ativa
O CVE-2025-25249, uma falha de heap-based buffer overflow no daemon cw_acd (CAPWAP) de produtos Fortinet (FortiOS, FortiSwitchManager e FortiSASE), foi…