Sicherheit

Cisco Talos entdeckt selbststeuernde KI-Malware CLOSEDQUORUM

3 Min. Lesezeit

TL;DR Too Long; Didn’t read

Das IT-Sicherheitsunternehmen Cisco Talos hat einen Windows-Trojaner namens CLOSEDQUORUM analysiert, der vier kommerzielle KI-Modelle abstimmen lässt, welche Aktion er als Nächstes ausführt. Der rund 16 Megabyte große Code stammt Talos zufolge mindestens vom 17. Juni 2026. Ein Einsatz in freier Wildbahn ist bislang nicht belegt, die verbreitete Version ist wegen Platzhalter-Zugangsdaten funktionsunfähig.

Vier Roboterköpfe strecken je eine mechanische Hand zur Abstimmung über einen Stimmzettel mit Totenkopf-Symbol, im Hintergrund ein Laptop mit Windows-Fenstern und ein Cisco-Talos-Logo-Sticker. Generiertes Bild mit GPT Image 2

Das Wichtigste in Kürze

  • CLOSEDQUORUM lässt vier kommerzielle KI-Modelle per Abstimmung entscheiden, welchen Angriffsschritt es als Nächstes ausführt.
  • Der Code ist laut Kompilierungsdatum mindestens seit 17. Juni 2026 im Umlauf, öffentlich bekannt seit 22. September.
  • Die verbreitete Version ist wegen Platzhalter-Zugangsdaten funktionsunfähig, ein realer Einsatz gilt bislang als unbelegt.
  • Ziel sind Windows-Zugangsdaten, Browser-Passwörter und Krypto-Wallets wie MetaMask, Exodus und Ethereum-Clients.
  • Talos veröffentlicht mit CAIRN ein quelloffenes Werkzeug zur Jagd auf KI-gesteuerte Malware.
  • Codespuren verknüpfen die Entwicklung mit Untergrundforenbeiträgen zu gestohlenen Kreditkartendaten seit 2025.

Cisco Talos hat mit CLOSEDQUORUM einen Windows-Trojaner analysiert, der vier kommerzielle KI-Modelle per Mehrheitsentscheid über seinen nächsten Angriffsschritt abstimmen lässt. Das rund 16 Megabyte große Schadprogramm fragt dafür DeepSeek, Qwen, Mistral und Google Gemini parallel ab und führt die gewählte Aktion eigenständig aus. Einen Einsatz in freier Wildbahn hat Talos bislang nicht nachgewiesen.

Malware lässt vier KI-Anbieter über Angriffsschritte abstimmen

Der in Go geschriebene, 64-Bit-Windows-Trojaner sammelt zunächst Rechnername, Betriebssystem-Version und Administratorrechte des infizierten Systems. Diese Angaben füllt CLOSEDQUORUM in einen festen System-Prompt ein, der die Modelle anweist, ausschließlich ausführbare Entscheidungen zu liefern, und schickt die Anfrage an DeepSeek, Qwen, Mistral und Google Gemini. Jedes Modell antwortet in einem festen JSON-Format mit einer von vorab definierten Optionen. Die häufigste Antwort gewinnt per Mehrheitsentscheid, bei Gleichstand entscheidet zuerst DeepSeek, dann Qwen, Mistral und zuletzt Gemini. Der im Programmcode gefundene Kompilierungs-Zeitstempel datiert auf den 17. Juni 2026 – die Malware kursiere damit vermutlich schon seit mindestens drei Monaten, bevor Talos sie am 22. September 2026 öffentlich machte.

Zu den vordefinierten Aktionen, unter denen die KI-Modelle wählen, gehört der gleichzeitige Diebstahl von Windows-Zugangsdaten aus dem Speicher des Systemprozesses LSASS, gespeicherten Passwörtern der Browser Chrome, Edge und Firefox sowie Krypto-Wallets wie MetaMask, Exodus und Ethereum-Clients. Für tiefere Systemeingriffe erzeugt die Malware Schadcode und schleust ihn per Process Hollowing oder Early-Bird-APC-Injection in laufende Prozesse ein. Zur dauerhaften Präsenz nutzt sie Registry-Autostart-Einträge, geplante Aufgaben und WMI-Ereignisabonnements. Gestohlene Daten verschlüsselt CLOSEDQUORUM mit AES-256-GCM und schleust sie über einen Discord-Webhook aus dem Netzwerk.

Talos veröffentlicht Jagdwerkzeug CAIRN gegen KI-Malware

Gemeinsam mit der Analyse veröffentlichte Talos das quelloffene Werkzeug CAIRN (Cognitive Artifact Intelligence Research Network), das gezielt nach KI-gesteuerter Malware anhand von Metadaten-Mustern sucht. Die öffentlich kursierende Programmversion ist nicht einsatzfähig: Sie enthält nur Platzhalter-API-Schlüssel und eine funktionslose Discord-Webhook-Adresse. Ob CLOSEDQUORUM je gegen echte Opfer eingesetzt wurde, ist unabhängig nicht verifiziert – belastbare Hinweise darauf fehlen bislang völlig. Codespuren verknüpfen die Entwicklerin oder den Entwickler mit Untergrundforenbeiträgen zum Handel gestohlener Kreditkartendaten, die bis ins Jahr 2025 zurückreichen.

Für die Erkennung rät The Hacker News unter Berufung auf Talos, nicht den Zugriff auf KI-Dienste pauschal zu blockieren, da auch legitime Software sie nutzt, sondern auf Verhaltensmuster zu achten: parallele Anfragen an mehrere KI-Anbieter aus ungewöhnlichen Windows-Programmen, LSASS-Zugriffe, neue Persistenzmechanismen und Discord-Datenverkehr in zufälligen Fünf-bis-15-Minuten-Intervallen. Talos stellt dafür die Snort-Regel 1:66984 sowie YARA-Signaturen bereit. Für volle Wirksamkeit ist nach Einschätzung der Forscher häufig zusätzlich eine TLS-Inspektion der Netzwerkverbindungen nötig, weil sich die Abfragen sonst kaum vom Datenverkehr legitimer KI-Anwendungen unterscheiden lassen.

Dass CLOSEDQUORUM handelsübliche KI-Dienste statt einer eigenen Angreifer-Infrastruktur nutzt, passt zu einem Muster, vor dem Sicherheitsforscher schon länger warnen: Erst im August riefen OpenAI, Anthropic und mehr als hundert weitere Unternehmen in einem offenen Brief zu mehr Investitionen in die Abwehr KI-gestützter Angriffe auf, und chinesische Hackergruppen setzen nach Angaben der Sicherheitsfirma TeamT5 bereits im großen Stil auf DeepSeek für Exploit-Code. Offen bleibt, ob CLOSEDQUORUM ein isoliertes Experiment bleibt oder zum Vorbild für eine neue Generation KI-gesteuerter Malware wird – und ob die vier genutzten Anbieter Missbrauchsmuster wie parallele Abfragen an mehrere Konkurrenten künftig erkennen, bevor ein Schadprogramm sie in freier Wildbahn einsetzt.

Häufige Fragen

Ist CLOSEDQUORUM bereits gegen echte Opfer im Einsatz?

Nach Angaben von Cisco Talos ist das nicht bestätigt. Die öffentlich bekannte Programmversion funktioniert wegen fest einprogrammierter Platzhalter-Zugangsdaten ohnehin nicht.

Wie alt ist die Malware?

Der im Code gefundene Kompilierungs-Zeitstempel weist auf den 17. Juni 2026 hin – die Version kursiert damit vermutlich seit rund drei Monaten, bevor Talos sie am 22. September 2026 offenlegte.

Wie können sich Unternehmen vor CLOSEDQUORUM schützen?

Talos empfiehlt, nicht KI-Dienste pauschal zu sperren, sondern Verhaltensmuster wie parallele Anfragen an mehrere KI-Anbieter, LSASS-Zugriffe oder ungewöhnlichen Discord-Verkehr zu überwachen. Dafür stehen eine Snort-Regel und YARA-Signaturen bereit.

Warum nutzt die Malware ausgerechnet DeepSeek, Qwen, Mistral und Gemini?

Alle vier sind über reguläre kommerzielle Programmierschnittstellen erreichbar, benötigen keinen besonderen Zugriff und lassen sich im Netzwerkverkehr kaum von legitimer KI-Nutzung unterscheiden.

Wer steckt hinter der Entwicklung von CLOSEDQUORUM?

Talos nennt keinen Namen, verweist aber auf Codespuren, die die Entwicklerin oder den Entwickler mit seit 2025 laufenden Untergrundforenbeiträgen zum Handel gestohlener Kreditkartendaten in Verbindung bringen.

Quellen (3)
  1. Cisco Talos: The Closed Quorum – Inside the first reported autonomous AI C2 implant
  2. Cisco-Talos/CAIRN (GitHub)
  3. The Hacker News: This Windows Malware Is Built to Let Up to Four AI Models Vote on Its Next Move

Dein KI-Update für die Arbeitswoche

Einmal pro Woche das Wichtigste aus der KI-Welt – plus ein Praxis-Tipp zum direkt Ausprobieren. Kein Spam, jederzeit abbestellbar.

← Zurück zum Blog