22 de septiembre de 2026. Investigadores de Cisco Talos han analizado ClosedQuorum, un malware desarrollado en Go que utiliza modelos de Google Gemini, DeepSeek, Qwen y Mistral AI para decidir de forma autónoma sus siguientes acciones en equipos Windows comprometidos.
El implante recopila información de reconocimiento y somete las posibles acciones a un sistema de votación. En caso de empate, DeepSeek tiene prioridad para tomar la decisión final, seguido de Qwen, Mistral y Gemini. Las opciones disponibles están limitadas a un conjunto predefinido: robo de credenciales y activos, inyección de código, persistencia y movimiento lateral.
La opción de robo ejecuta de forma simultánea el volcado de credenciales de LSASS, el robo de credenciales de Chrome, Edge y Firefox, y la extracción de fondos de carteras de criptomonedas como MetaMast, Exodus y Ethereum. La función de inyección genera shellcode y recurre al process hollowing o a la inyección Early Bird APC, mientras que el módulo de persistencia ejecuta las funciones correspondientes. Aunque el movimiento lateral figura entre las decisiones posibles, la versión analizada no incluye un controlador para llevarlo a cabo.
Los datos obtenidos se envían a los operadores mediante un webhook de Discord, lo que permite automatizar la cadena de ataque después de la entrega inicial del malware. Cisco Talos describe ClosedQuorum como el primer implante de Windows documentado públicamente que delega decisiones tácticas de mando y control en un panel de modelos de IA.
Los investigadores advierten de que el enfoque puede acelerar y ampliar las operaciones maliciosas, pero también depende de APIs comerciales y puede verse afectado por límites de uso, respuestas malformadas o interrupciones del servicio. No han confirmado un despliegue de ClosedQuorum en operaciones reales. El binario examinado contiene credenciales de API y un webhook de Discord de prueba, aunque sus desarrolladores podrían sustituirlos en compilaciones personalizadas.
La investigación se inició a través de CAIRN, un kit de herramientas de código abierto publicado por Cisco Talos para rastrear y analizar malware integrado con IA. La organización señala que los artefactos del binario vinculan al desarrollador con publicaciones en foros criminales relacionados con el carding desde 2025.
Fuente: BleepingComputer.