Cisco Talos hat mit CLOSEDQUORUM einen Windows-Trojaner analysiert, der vier kommerzielle KI-Modelle per Mehrheitsentscheid über seinen nächsten Angriffsschritt abstimmen lässt. Das rund 16 Megabyte große Schadprogramm fragt dafür DeepSeek, Qwen, Mistral und Google Gemini parallel ab und führt die gewählte Aktion eigenständig aus. Einen Einsatz in freier Wildbahn hat Talos bislang nicht nachgewiesen.
Malware lässt vier KI-Anbieter über Angriffsschritte abstimmen
Der in Go geschriebene, 64-Bit-Windows-Trojaner sammelt zunächst Rechnername, Betriebssystem-Version und Administratorrechte des infizierten Systems. Diese Angaben füllt CLOSEDQUORUM in einen festen System-Prompt ein, der die Modelle anweist, ausschließlich ausführbare Entscheidungen zu liefern, und schickt die Anfrage an DeepSeek, Qwen, Mistral und Google Gemini. Jedes Modell antwortet in einem festen JSON-Format mit einer von vorab definierten Optionen. Die häufigste Antwort gewinnt per Mehrheitsentscheid, bei Gleichstand entscheidet zuerst DeepSeek, dann Qwen, Mistral und zuletzt Gemini. Der im Programmcode gefundene Kompilierungs-Zeitstempel datiert auf den 17. Juni 2026 – die Malware kursiere damit vermutlich schon seit mindestens drei Monaten, bevor Talos sie am 22. September 2026 öffentlich machte.
Zu den vordefinierten Aktionen, unter denen die KI-Modelle wählen, gehört der gleichzeitige Diebstahl von Windows-Zugangsdaten aus dem Speicher des Systemprozesses LSASS, gespeicherten Passwörtern der Browser Chrome, Edge und Firefox sowie Krypto-Wallets wie MetaMask, Exodus und Ethereum-Clients. Für tiefere Systemeingriffe erzeugt die Malware Schadcode und schleust ihn per Process Hollowing oder Early-Bird-APC-Injection in laufende Prozesse ein. Zur dauerhaften Präsenz nutzt sie Registry-Autostart-Einträge, geplante Aufgaben und WMI-Ereignisabonnements. Gestohlene Daten verschlüsselt CLOSEDQUORUM mit AES-256-GCM und schleust sie über einen Discord-Webhook aus dem Netzwerk.
Talos veröffentlicht Jagdwerkzeug CAIRN gegen KI-Malware
Gemeinsam mit der Analyse veröffentlichte Talos das quelloffene Werkzeug CAIRN (Cognitive Artifact Intelligence Research Network), das gezielt nach KI-gesteuerter Malware anhand von Metadaten-Mustern sucht. Die öffentlich kursierende Programmversion ist nicht einsatzfähig: Sie enthält nur Platzhalter-API-Schlüssel und eine funktionslose Discord-Webhook-Adresse. Ob CLOSEDQUORUM je gegen echte Opfer eingesetzt wurde, ist unabhängig nicht verifiziert – belastbare Hinweise darauf fehlen bislang völlig. Codespuren verknüpfen die Entwicklerin oder den Entwickler mit Untergrundforenbeiträgen zum Handel gestohlener Kreditkartendaten, die bis ins Jahr 2025 zurückreichen.
Für die Erkennung rät The Hacker News unter Berufung auf Talos, nicht den Zugriff auf KI-Dienste pauschal zu blockieren, da auch legitime Software sie nutzt, sondern auf Verhaltensmuster zu achten: parallele Anfragen an mehrere KI-Anbieter aus ungewöhnlichen Windows-Programmen, LSASS-Zugriffe, neue Persistenzmechanismen und Discord-Datenverkehr in zufälligen Fünf-bis-15-Minuten-Intervallen. Talos stellt dafür die Snort-Regel 1:66984 sowie YARA-Signaturen bereit. Für volle Wirksamkeit ist nach Einschätzung der Forscher häufig zusätzlich eine TLS-Inspektion der Netzwerkverbindungen nötig, weil sich die Abfragen sonst kaum vom Datenverkehr legitimer KI-Anwendungen unterscheiden lassen.
Dass CLOSEDQUORUM handelsübliche KI-Dienste statt einer eigenen Angreifer-Infrastruktur nutzt, passt zu einem Muster, vor dem Sicherheitsforscher schon länger warnen: Erst im August riefen OpenAI, Anthropic und mehr als hundert weitere Unternehmen in einem offenen Brief zu mehr Investitionen in die Abwehr KI-gestützter Angriffe auf, und chinesische Hackergruppen setzen nach Angaben der Sicherheitsfirma TeamT5 bereits im großen Stil auf DeepSeek für Exploit-Code. Offen bleibt, ob CLOSEDQUORUM ein isoliertes Experiment bleibt oder zum Vorbild für eine neue Generation KI-gesteuerter Malware wird – und ob die vier genutzten Anbieter Missbrauchsmuster wie parallele Abfragen an mehrere Konkurrenten künftig erkennen, bevor ein Schadprogramm sie in freier Wildbahn einsetzt.

