The Pulse
Cisco Talos individua un malware che lascia all’IA scegliere il prossimo attacco
Cisco Talos ha identificato CLOSEDQUORUM, un campione di malware per Windows che usa diversi modelli commerciali di IA per selezionare azioni offensive circoscritte, anche se il binario disponibile al pubblico non è funzionante e non è stat

AI.info Team ·
Cisco Talos ha identificato un campione di malware per Windows che delega le decisioni tattiche a modelli commerciali di intelligenza artificiale, ma la scoperta è accompagnata da un’importante precisazione: i ricercatori non hanno confermato che l’impianto sia stato usato in attacchi reali. Il binario osservato pubblicamente contiene chiavi API segnaposto e un webhook Discord fittizio, perciò, così com’è distribuito, non è funzionante.
Talos descrive il malware, denominato CLOSEDQUORUM, come il primo impianto per Windows documentato pubblicamente noto per applicare un ciclo decisionale basato sull’IA alle attività di comando e controllo. Secondo l’azienda, il campione può chiedere a un massimo di quattro modelli linguistici di grandi dimensioni di scegliere tra un insieme circoscritto di azioni offensive, per poi eseguire la decisione che prevale senza ulteriori istruzioni da parte di un operatore umano. La ricerca è stata pubblicata il 22 settembre 2026, insieme al rilascio del toolkit open source CAIRN di Talos, pensato per monitorare i malware che integrano l’IA.
La distinzione tra uno strumento criminale funzionante e una dimostrazione tecnica è importante. Talos afferma che alcuni elementi presenti nel binario collegano il suo sviluppatore a post su forum criminali relativi alle frodi con carte, risalenti al 2025, ma non sostiene che CLOSEDQUORUM sia stato usato contro delle vittime. La scoperta documenta un’architettura e un meccanismo decisionale funzionante, non una campagna confermata.
«CLOSEDQUORUM va considerato non come un malware sofisticato, ma come una dimostrazione del fatto che la svolta architetturale verso l’automazione delle catene di attacco è imminente.»
Ryan Fetterman, ricercatore di sicurezza, Cisco Talos
Quattro modelli al posto di un server C2 tradizionale
Le tradizionali infrastrutture di comando e controllo mettono a disposizione di un operatore un server, un dominio o un indirizzo attraverso cui impartire istruzioni. CLOSEDQUORUM, invece, integra i fornitori di modelli nel proprio sistema di controllo. Secondo Talos, l’impianto può interrogare in sequenza DeepSeek, Qwen, Mistral e Google Gemini, raccogliere le loro decisioni e selezionare l’azione che ottiene più voti.
Il malware è un eseguibile per Windows a 64 bit da 16,4 megabyte, scritto in Go. Il codice che orchestra i modelli invia a ciascun fornitore informazioni sull’host e sul contesto dell’attacco, quindi interpreta la risposta per ricavarne una decisione strutturata. Le opzioni disponibili includono steal, inject, persist e move; la versione distribuita non prevede alcuna funzione per move.
Il voto è volutamente limitato. I modelli non restituiscono istruzioni senza vincoli che l’impianto possa interpretare come codice arbitrario. Devono produrre un oggetto valido conforme allo schema previsto dal malware, e la decisione selezionata deve corrispondere a una funzionalità già implementata nel binario. Secondo Talos, questa struttura racchiude una fase tattica di un’intrusione in un insieme ristretto di opzioni eseguibili.
CLOSEDQUORUM prende di mira credenziali e wallet
L’azione steal combina tre funzioni: estrarre le credenziali dalla memoria LSASS di Windows, recuperare le password salvate in Chrome, Edge e Firefox e cercare dati relativi a wallet di criptovalute. Talos ha inoltre individuato codice per l’iniezione nei processi, la persistenza e la generazione di payload.
Prima di inviare queste informazioni al gruppo di modelli, l’impianto raccoglie il nome dell’host, la versione di Windows, il numero di processori, l’architettura del sistema e lo stato dei privilegi di amministratore. Nei successivi cicli decisionali è possibile aggiornare il processo bersaglio. La risposta del modello include un campo con il ragionamento e parametri di esecuzione; il malware li invia a un operatore tramite un webhook Discord, insieme alla decisione selezionata e ai dati di telemetria.
Talos afferma che i dati sottratti vengono cifrati con AES-256-GCM e inviati a Discord in blocchi codificati in base64. Il rapporto descrive la cifratura come un metodo di offuscamento, non come una netta separazione tra sviluppatore e operatore: la chiave deriva dalla data corrente, il che significa che, in teoria, lo sviluppatore potrebbe decifrare il materiale esfiltrato dall’operatore.
Il campione pubblico è un modello inattivo
Il campione a disposizione dei ricercatori non contiene credenziali funzionanti. I valori delle API dei modelli sono impostati su dummy_api_key e la destinazione Discord è configurata come dummy_webhook_url. Talos afferma che le versioni di sviluppo dimostrano che lo sviluppatore poteva compilare copie personalizzate, inserendo in fase di compilazione le chiavi API e il webhook di un operatore.
Questa modalità suggerisce un modello di servizio in cui lo sviluppatore fornisce malware configurato, mentre gli operatori si occupano della distribuzione. Talos descrive la struttura ipotizzata come un servizio di fornitura di credenziali, con l’orchestrazione autonoma dei modelli a distinguere il prodotto. L’azienda presenta esplicitamente questa valutazione come un’inferenza basata sulle versioni disponibili, non come prova di una struttura di distribuzione confermata.
Il binario contiene anche diversi meccanismi pensati per rendere più difficile l’analisi, tra cui intervalli di interrogazione casuali e tecniche associate all’iniezione nei processi e alla persistenza. Queste caratteristiche accrescono l’interesse tecnico del campione, ma non cambiano la principale precisazione di Talos: nella versione distribuita pubblicamente non è stata osservata un’esecuzione completa dall’inizio alla fine.
Per i difensori conta individuare la combinazione
Talos consiglia ai difensori di concentrarsi sui comportamenti correlati, anziché bloccare un singolo dominio o fornitore. Un software legittimo può contattare un servizio di IA o Discord, ma un eseguibile per Windows che contatta diversi fornitori di modelli e, nello stesso tempo, accede a LSASS, inietta codice in processi sospesi o crea meccanismi di persistenza costituisce un segnale più distintivo.
L’azienda indica diversi comportamenti da rilevare: richieste a intervalli brevi verso più fornitori di IA, prompt strutturati che contengono informazioni sull’host o termini relativi a funzionalità offensive, attività tramite webhook Discord provenienti dallo stesso processo ed esecuzioni ripetute a intervalli casuali da cinque a quindici minuti. Per visualizzare i prompt stessi, potrebbe essere necessario ricorrere alla telemetria dei fornitori o all’ispezione TLS.
CLOSEDQUORUM mette anche in luce i punti deboli di questo approccio. I rifiuti dei modelli, i limiti delle API, le risposte malformate e l’indisponibilità dei fornitori possono interrompere il ciclo decisionale. Se i modelli sono in parità, Talos ha rilevato che l’implementazione risolve il risultato seguendo l’ordine dei fornitori, dando priorità a DeepSeek, seguito da Qwen, Mistral e Gemini.
CAIRN trasforma un campione in un’attività di monitoraggio
Talos ha rilasciato CAIRN come toolkit open source per monitorare i malware che integrano l’IA. L’azienda afferma che il progetto esaminerà campioni che vanno dalle prove di concetto sperimentali a campagne potenzialmente attive.
Per ora, CLOSEDQUORUM va considerato soprattutto un caso di riferimento documentato, non la prova di un’ondata estesa di attacchi. La sua importanza sta nel dimostrare che un impianto può tradurre l’output di un modello in azioni tattiche circoscritte senza che un operatore debba impartire ogni singolo comando. Il campione disponibile potrebbe essere inattivo, ma il ciclo decisionale, le integrazioni con i fornitori e gli indicatori utili alla difesa sono abbastanza concreti da poter essere testati subito dai team di sicurezza.