O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 346–348  |  ISSN 3086-6103

CLOSEDQUORUM: malware que consulta modelos de IA antes de agir

Após ser implantado, o CLOSEDQUORUM consulta modelos de IA para escolher sua próxima ação na máquina comprometida. O caso mostra uma tentativa de automatizar a tomada de decisões no pós-comprometimento. A Cisco Talos publicou a análise em 22 de setembro de 2026. Há, porém, uma distinção essencial entre capacidade documentada e ataque observado: os pesquisadores confirmaram por análise estática a lógica de decisão, mas não relataram uma execução completa dessa arquitetura nem confirmaram uso do malware em ataques reais. A amostra de distribuição analisada traz chaves de API e um webhook do Discord fictícios.


Como funciona

O CLOSEDQUORUM é um executável de 64 bits para Windows, compilado em Go. Ao iniciar, ele reúne informações do host (nome da máquina, versão do Windows, arquitetura, quantidade de CPUs e privilégios administrativos) e usa esse contexto nas consultas a até quatro provedores: DeepSeek, Qwen, Mistral e Google Gemini. Cada modelo deve responder em um formato JSON definido pelo malware e escolher entre ações previamente implementadas. O implante contabiliza os votos e executa a opção mais votada. Em caso de empate, prevalece a primeira resposta na ordem de prioridade: DeepSeek, Qwen, Mistral e Gemini. Se todas as consultas falharem, o código aguarda e tenta novamente, em vez de executar uma ação padrão. A IA escolhe entre capacidades existentes, ela não cria livremente uma nova cadeia de ataque.

Decisão

Comportamento documentado

steal Aciona a coleta de credenciais do LSASS e de navegadores, além de dados de carteiras de criptomoedas.
inject Gera shellcode e segue para process hollowing ou injeção por Early Bird APC, conforme os parâmetros retornados.
persist Executa o módulo de persistência do implante.
move Aparece entre as opções oferecidas aos modelos, mas não tem rotina correspondente na versão de distribuição analisada.

O Discord cumpre outro papel nessa arquitetura: o webhook foi projetado para enviar ao operador a decisão escolhida, dados da execução e material coletado. Segundo a Talos, os dados destinados à exfiltração são criptografados com AES-256-GCM e codificados em Base64 antes do envio. Assim, as APIs de IA são usadas para orientar as decisões, enquanto o Discord serve para reporte e recebimento de dados.


Por que o caso importa

No caso GhostCommit, já abordado no Diário, a preocupação era outra: instruções maliciosas colocadas em uma imagem para influenciar um agente de IA durante uma tarefa legítima. Aqui, o uso da IA parte do próprio implante, que consulta modelos para selecionar uma ação ofensiva. São mecanismos diferentes, mas ambos exigem que o analista observe onde a decisão automatizada entra no fluxo e quais permissões ou capacidades podem transformar essa decisão em dano.

O CLOSEDQUORUM ainda é um exemplo limitado: depende de APIs externas, respostas válidas e credenciais configuradas; a versão pública analisada não estava pronta para operar de ponta a ponta. Mesmo sem evidência de campanha ativa, ele oferece uma hipótese concreta para as equipes de defesa: quando decisões táticas passam a ser automatizadas, o sinal mais forte pode estar na sequência de ações e não em um único domínio, hash ou alerta.


Referências

Categorias: Ataques, Cisco, Malware, Microsoft, Uncategorized, Windows.