Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CLOSEDQUORUM: Cisco Talos нашла первый малварь с автономным ИИ-управлением

23 сентября 2026·7 мин чтения
CLOSEDQUORUMИИ-малварь
CLOSEDQUORUM: первый малварь с автономным ИИ-управлением

Коротко о главном

22 сентября 2026 года Cisco Talos описала CLOSEDQUORUM — первый публично задокументированный Windows-имплант, который делегирует выбор следующего действия не человеку и не выделенному C2-серверу, а комитету из четырёх коммерческих ИИ-моделей и голосованием выбирает, что делать дальше. Одновременно Talos выложила в открытый доступ инструмент CAIRN для поиска и классификации малвари со встроенным ИИ. Образец нефункционален и в реальных атаках пока не замечен, но сам класс угрозы для команд разработки и защиты — новый.

Практический вывод простой: автономность ИИ-агентов перестаёт быть только продуктовой темой и становится темой моделирования угроз. Если ваш продукт или инфраструктура работают с ИИ-агентами, поверхность атаки стоит пересмотреть уже сейчас — с этого мы и начинаем в проектах по аудиту информационной безопасности и тестированию на проникновение.

Ключевой сдвиг в том, что решение об атаке принимает не оператор, а машина. CLOSEDQUORUM показывает, как «квадрат» из готовых LLM превращается в автономный управляющий контур зловреда, а вместе с ним — почему контроль за ИИ-агентами и изоляция окружений выходят на первый план в задачах безопасности облака и DevOps.

Что такое CLOSEDQUORUM

CLOSEDQUORUM — 64-битный исполняемый файл под Windows размером около 16,4 МБ, написанный на Go. Его отличие от классического зловреда в архитектуре управления: вместо ожидания команд от человека-оператора или обращения к атакующему C2-серверу имплант сам запрашивает у ИИ-моделей, какое действие выполнить следующим. Talos описывает эту схему как «закрытый кворум, куда люди не допускаются»: имплант «не требует ни постоянных команд от человека-оператора, ни заданий от выделенного, управляемого злоумышленником C2-сервера».

Именно поэтому Talos называет находку первым зарегистрированным автономным ИИ-имплантом C2. Управляющий сервер — традиционно самое уязвимое звено инфраструктуры атаки: его блокируют, отслеживают, по нему выходят на операторов. CLOSEDQUORUM демонстрирует концепцию, в которой этого звена нет вовсе, а логику принятия решений берут на себя внешние языковые модели.

Как работает голосование четырёх моделей

После запуска имплант обращается к четырём коммерческим большим языковым моделям — DeepSeek, Qwen, Mistral и Google Gemini — и предлагает каждой выбрать следующий шаг из фиксированного меню: украсть данные, внедрить код или закрепиться в системе. Действие, набравшее большинство голосов, и выполняется. При равенстве голосов приоритет отдаётся DeepSeek, затем Qwen, Mistral и Gemini — в этом порядке.

Такая схема плюрального голосования делает поведение зловреда менее предсказуемым и распределяет «интеллект» атаки между несколькими независимыми провайдерами. Ни одна модель по отдельности не управляет имплантом полностью, а сам список действий задан заранее — модели лишь выбирают из него. Это принципиально иной механизм по сравнению с обычным вредоносом, где логику жёстко прописывает автор.

Что имплант пытается похитить

Цель CLOSEDQUORUM — учётные данные и криптокошельки. По разбору Talos, имплант нацелен на доменные и локальные учётные записи Windows через дамп LSASS, пароли из браузеров (Chrome, Edge, Firefox) и криптовалютные кошельки (MetaMask, Exodus, Ethereum). Набор целей — стандартный для инфостилеров; необычна именно надстройка, которая решает, когда и что запускать.

При этом важно не переоценивать текущую угрозу. Публично доступная сборка нефункциональна: в ней зашиты плейсхолдерные API-ключи и фиктивные webhook-адреса, а против реальных целей она не тестировалась. Артефакты из бинарника связали разработчика с публикациями на криминальных форумах по кардингу, датируемыми 2025 годом, но подтверждённых атак в реальной среде Talos не зафиксировала.

CAIRN: как это вообще нашли

Вместе с разбором Talos выпустила CAIRN — открытый исследовательский инструментарий для охоты, классификации и отслеживания малвари со встроенным ИИ. CAIRN работает исключительно по метаданным файла, не запуская и даже не скачивая сам образец: он ищет «когнитивные артефакты» — следы, которые ИИ-зловред оставляет в коде и метаданных, включая встроенные промпты, API-эндпоинты, оркестрационную логику и текст для обхода ИИ-песочниц.

Анализ построен по уровням: первый подтверждает наличие ИИ-строк, второй добавляет поведенческий контекст и отличает рабочую интеграцию ИИ от случайной, третий подтверждает принадлежность к известным семействам. По данным Talos, CAIRN отслеживает развитие ИИ-малвари с июля 2025 года — с момента появления семейства LAMEHUG.

Что это значит для команд разработки и защиты

Главный сигнал — не конкретный образец, а направление. Атакующие переносят логику управления в готовые языковые модели, и это меняет привычные детект-подходы: блокировка одного C2-домена больше не гарантирует остановку кампании, а поведение зловреда становится вариативным от запуска к запуску. Для SOC и команд реагирования это довод в пользу поведенческой детекции и контроля исходящего трафика к API языковых моделей.

Для продуктовых команд вывод шире. Автономные ИИ-агенты — та же технологическая база, что и у легитимных ассистентов в вашем стеке; значит, к ИИ-агентам в собственной инфраструктуре нужно относиться как к отдельной поверхности атаки: ограничивать привилегии, изолировать окружения, логировать вызовы моделей и запрещать агентам произвольный доступ к секретам и учётным данным. Ровно эти вопросы мы закрываем в аудите безопасности и пентесте: где агент может выйти за периметр, какие ключи ему реально доступны и как обнаружить аномальное обращение к внешним LLM.

Часто задаваемые вопросы

Это уже реальная атака? Нет. По данным Cisco Talos, публичная сборка CLOSEDQUORUM нефункциональна — в ней плейсхолдерные API-ключи и фиктивные webhook-адреса, а против реальных целей она не применялась. Это доказательство концепции и первый задокументированный образец класса, а не активная кампания.

Какие модели использует имплант? Четыре коммерческих LLM — DeepSeek, Qwen, Mistral и Google Gemini. Каждая голосует за следующее действие из фиксированного меню, побеждает вариант с большинством голосов; при равенстве приоритет у DeepSeek, затем Qwen, Mistral и Gemini.

Что такое CAIRN? Открытый инструментарий Cisco Talos для поиска малвари со встроенным ИИ. Он анализирует только метаданные файла, не запуская образец, и ищет «когнитивные артефакты» — промпты, API-эндпоинты, оркестрационную логику и текст обхода ИИ-песочниц.

Что делать команде уже сейчас? Относиться к ИИ-агентам как к поверхности атаки: ограничить их привилегии, изолировать окружения, логировать вызовы моделей, контролировать исходящий трафик к API LLM и провести аудит того, к каким секретам и учётным данным агенты имеют доступ.

Источники

Cisco Talos — «The Closed Quorum: Inside the first reported autonomous AI C2 implant», 22 сентября 2026 года (первоисточник).

Help Net Security — «Researchers uncover malware that uses AI to choose its next move», 22 сентября 2026 года.

Ваши ИИ-агенты — под контролем?

Проведём аудит безопасности и пентест инфраструктуры с ИИ-агентами: проверим изоляцию окружений, границы привилегий, доступ к секретам и учётным данным, контроль исходящих вызовов к LLM — чтобы автономный агент не стал точкой входа для атаки.

Аудит информационной безопасности
Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.