Quavon Development
AI Cyber / Agentic Malware4 Min. Lesezeit

ClosedQuorum lässt vier Sprachmodelle über Malware-Aktionen abstimmen

Cisco Talos hat mit CLOSEDQUORUM eine Windows-Malware analysiert, die bis zu vier kommerzielle Sprachmodelle über ihre nächste Aktion abstimmen lässt. Ein vollständiger Einsatz gegen reale Opfer ist nicht bestätigt; die gefundene öffentliche Version enthält Platzhalter-Zugangsdaten.

Redaktion von Quavon DevelopmentVeröffentlicht
Die kurze Antwort

CLOSEDQUORUM delegiert taktische Malware-Entscheidungen an bis zu vier Sprachmodelle von DeepSeek, Qwen, Mistral und Google. Die Modelle wählen aus einem begrenzten Satz bereits implementierter Aktionen; die Software führt die Mehrheitsentscheidung aus. Cisco Talos konnte die Architektur statisch bestätigen, hat aber keinen vollständigen realen Einsatz beobachtet.

Cisco Talos hat eine Windows-Malware analysiert, die taktische Entscheidungen an bis zu vier kommerzielle Sprachmodelle delegiert. CLOSEDQUORUM fragt DeepSeek, Qwen, Mistral und Gemini nach der nächsten Aktion und führt anschließend die Entscheidung mit den meisten Stimmen aus.

Talos bezeichnet die Architektur als ersten öffentlich dokumentierten Windows-Implant dieser Art. Dieser Claim sollte eng gelesen werden: Das Security-Team hat die Architektur durch statische Analyse und Entwicklungsartefakte nachvollzogen, aber keinen vollständigen realen Angriff mit der öffentlich gefundenen Version beobachtet. Die verbreitete Binärdatei enthält Platzhalter statt funktionsfähiger Provider-Zugangsdaten.

Der technische Befund ist trotzdem relevant. CLOSEDQUORUM nutzt Sprachmodelle nicht zum Erzeugen beliebiger Angriffsschritte. Die Software begrenzt den Entscheidungsraum auf bereits implementierte Fähigkeiten und lässt die Modelle innerhalb dieses Raums auswählen. Damit wird ein Problem, das für ein Sprachmodell offen und fehleranfällig wäre, in eine kleine Zahl strukturierter Entscheidungen übersetzt.

Die Modelle entscheiden innerhalb eines festen Aktionsraums

Nach der Analyse von Talos fragt CLOSEDQUORUM die konfigurierten Modelle nacheinander ab. Ihre Antworten werden in ein strukturiertes Format überführt und anschließend gezählt. Die Aktion mit den meisten Stimmen wird ausgewählt.

Das ist ein wichtiger Unterschied zu der Vorstellung, eine Malware lasse ein Modell frei Shell-Kommandos oder Exploits erfinden. Die eigentlichen Fähigkeiten sind bereits in der Software vorhanden. Das Modell entscheidet, welche davon im aktuellen Zustand verwendet werden soll.

Für Angreifer reduziert dieses Muster ein bekanntes Problem agentischer Systeme: Sprachmodelle sind wesentlich zuverlässiger, wenn sie aus einem kleinen, klar definierten Aktionsraum wählen, statt eine komplette technische Operation selbst zu konstruieren.

Cisco nennt diesen Effekt „effort displacement“. Der menschliche Operator muss nicht jede taktische Entscheidung selbst treffen. Ein Teil der Steuerung wird in einen dauerhaften Modell-Loop verschoben.

Kommerzielle AI-Endpunkte ersetzen einen Teil der klassischen Steuerung

Klassische Malware erhält Befehle häufig über Infrastruktur, die vom Angreifer kontrolliert wird. Diese Infrastruktur kann identifiziert und blockiert werden.

CLOSEDQUORUM verschiebt einen Teil dieser Steuerung zu normalen AI-Providern. Für Verteidiger ist ein einzelner Zugriff auf einen bekannten Modellanbieter deshalb kein ausreichendes Erkennungssignal. Dieselben Endpunkte werden von legitimer Software verwendet.

Die relevante Telemetrie entsteht aus dem Zusammenhang. Wenn ein unbekannter Prozess Modell-APIs kontaktiert und gleichzeitig Verhaltensweisen zeigt, die zu einem kompromittierten System passen, wird die Kombination aussagekräftiger als die Domain des AI-Anbieters allein.

Genau deshalb ist die Architektur auch für Unternehmen interessant, die keine CLOSEDQUORUM-Infektion erwarten. Sobald interne Software und Agenten dieselben AI-Provider verwenden, verlieren einfache Domain-Blocklisten weiter an Aussagekraft. Endpoint-Telemetrie und Prozessidentität werden wichtiger.

CAIRN sucht nach Spuren der AI-Integration

Talos hat CLOSEDQUORUM mit einem neuen Forschungswerkzeug namens CAIRN gefunden. Das Projekt versucht, AI-integrierte Malware über sogenannte „cognitive artifacts“ zu erkennen.

Dazu gehören beispielsweise Modellnamen, Provider-Endpunkte, Prompt-Fragmente und andere Metadaten, die entstehen, wenn Software Sprachmodelle funktional einbindet. CAIRN ordnet solche Artefakte und verbindet Samples über gemeinsame Merkmale.

Der Ansatz ergänzt klassische Malware-Analyse. Ein Binary muss nicht erst vollständig verstanden werden, bevor ein Analyst erkennt, dass es mit einem Modellprovider kommuniziert oder AI-spezifische Logik enthält.

Das funktioniert allerdings nur dort, wo entsprechende Spuren vorhanden und sichtbar sind. Ein Angreifer kann Strings verschleiern, Provider wechseln oder Modellaufrufe über eigene Infrastruktur weiterleiten. CAIRN ist deshalb ein Hunting-Ansatz, keine allgemeine Erkennungsgarantie für AI-gestützte Malware.

Ein dokumentierter Prototyp ist noch keine aktive Kampagne

Bei CLOSEDQUORUM ist die Evidenzgrenze besonders wichtig.

Talos fand mehrere Entwicklungsstände und konnte die Entscheidungsarchitektur statisch nachvollziehen. Das Unternehmen verbindet den Entwickler außerdem mit älteren Beiträgen in kriminellen Foren. Einen vollständigen Einsatz der beschriebenen Architektur gegen reale Opfer hat Talos aber nicht bestätigt.

The Hacker News hat die Analyse unabhängig aufgegriffen und weist ebenfalls darauf hin, dass die öffentlich untersuchte Version mit Dummy-Zugangsdaten nicht funktionsfähig ist.

Damit wäre es falsch, CLOSEDQUORUM als laufende autonome Angriffskampagne darzustellen. Belegt ist eine entwickelte Malware-Architektur, die kommerzielle Sprachmodelle für taktische Entscheidungen vorsieht.

Gerade diese Einschränkung macht den Befund technisch brauchbar. Verteidiger können die Architektur untersuchen, bevor ein belastbarer Nachweis für breite reale Nutzung existiert.

Der neue Teil ist die Orchestrierung, nicht die einzelne Malware-Funktion

Die in CLOSEDQUORUM eingebauten schädlichen Funktionen sind für sich genommen kein neuer Malware-Typ. Neu ist die Entscheidungsschicht darüber.

Die Software gibt mehreren Modellen denselben begrenzten Entscheidungskontext, aggregiert ihre Antworten und übersetzt das Ergebnis wieder in eine ausführbare Aktion. Das ähnelt Multi-Agent- und Model-Routing-Architekturen aus legitimen AI-Systemen, wird hier aber für einen schädlichen Zweck eingesetzt.

Für Defender entsteht daraus eine konkrete Beobachtung: AI-Missbrauch muss nicht an ungewöhnlich großen Prompts oder einem einzelnen verdächtigen Modellaufruf erkennbar sein. Ein kompromittierter Prozess kann normale kommerzielle AI-Endpunkte als Teil seiner Steuerungslogik verwenden.

Talos' Analyse zeigt bislang einen begrenzten und offenbar experimentellen Fall. Ob solche Architekturen im realen Malware-Betrieb zuverlässig genug sind, ist offen. Provider-Refusals, Rate Limits, fehlerhafte strukturierte Antworten und abgeschaltete Accounts bleiben Abhängigkeiten, die klassische selbst betriebene Steuerungsinfrastruktur nicht in derselben Form hat.

Starten wir durch

Sollen wir uns das ansehen?

Erzählen Sie uns, was entstehen soll. Sie bekommen eine ehrliche Einschätzung zu Umfang, Zeitrahmen und Risiken — und eine klare Antwort, ob wir das richtige Team dafür sind.

Kostenloses Erstgespräch
Oder E-Mail senden

Antwort in der Regel innerhalb von 24 Stunden