CLOSEDQUORUM: Cisco Talos нашла первый малварь с автономным ИИ-управлением

Коротко о главном
22 сентября 2026 года Cisco Talos описала CLOSEDQUORUM — первый публично задокументированный Windows-имплант, который делегирует выбор следующего действия не человеку и не выделенному C2-серверу, а комитету из четырёх коммерческих ИИ-моделей и голосованием выбирает, что делать дальше. Одновременно Talos выложила в открытый доступ инструмент CAIRN для поиска и классификации малвари со встроенным ИИ. Образец нефункционален и в реальных атаках пока не замечен, но сам класс угрозы для команд разработки и защиты — новый.
Практический вывод простой: автономность ИИ-агентов перестаёт быть только продуктовой темой и становится темой моделирования угроз. Если ваш продукт или инфраструктура работают с ИИ-агентами, поверхность атаки стоит пересмотреть уже сейчас — с этого мы и начинаем в проектах по аудиту информационной безопасности и тестированию на проникновение.
Ключевой сдвиг в том, что решение об атаке принимает не оператор, а машина. CLOSEDQUORUM показывает, как «квадрат» из готовых LLM превращается в автономный управляющий контур зловреда, а вместе с ним — почему контроль за ИИ-агентами и изоляция окружений выходят на первый план в задачах безопасности облака и DevOps.
Что такое CLOSEDQUORUM
CLOSEDQUORUM — 64-битный исполняемый файл под Windows размером около 16,4 МБ, написанный на Go. Его отличие от классического зловреда в архитектуре управления: вместо ожидания команд от человека-оператора или обращения к атакующему C2-серверу имплант сам запрашивает у ИИ-моделей, какое действие выполнить следующим. Talos описывает эту схему как «закрытый кворум, куда люди не допускаются»: имплант «не требует ни постоянных команд от человека-оператора, ни заданий от выделенного, управляемого злоумышленником C2-сервера».
Именно поэтому Talos называет находку первым зарегистрированным автономным ИИ-имплантом C2. Управляющий сервер — традиционно самое уязвимое звено инфраструктуры атаки: его блокируют, отслеживают, по нему выходят на операторов. CLOSEDQUORUM демонстрирует концепцию, в которой этого звена нет вовсе, а логику принятия решений берут на себя внешние языковые модели.
Как работает голосование четырёх моделей
После запуска имплант обращается к четырём коммерческим большим языковым моделям — DeepSeek, Qwen, Mistral и Google Gemini — и предлагает каждой выбрать следующий шаг из фиксированного меню: украсть данные, внедрить код или закрепиться в системе. Действие, набравшее большинство голосов, и выполняется. При равенстве голосов приоритет отдаётся DeepSeek, затем Qwen, Mistral и Gemini — в этом порядке.
Такая схема плюрального голосования делает поведение зловреда менее предсказуемым и распределяет «интеллект» атаки между несколькими независимыми провайдерами. Ни одна модель по отдельности не управляет имплантом полностью, а сам список действий задан заранее — модели лишь выбирают из него. Это принципиально иной механизм по сравнению с обычным вредоносом, где логику жёстко прописывает автор.
Что имплант пытается похитить
Цель CLOSEDQUORUM — учётные данные и криптокошельки. По разбору Talos, имплант нацелен на доменные и локальные учётные записи Windows через дамп LSASS, пароли из браузеров (Chrome, Edge, Firefox) и криптовалютные кошельки (MetaMask, Exodus, Ethereum). Набор целей — стандартный для инфостилеров; необычна именно надстройка, которая решает, когда и что запускать.
При этом важно не переоценивать текущую угрозу. Публично доступная сборка нефункциональна: в ней зашиты плейсхолдерные API-ключи и фиктивные webhook-адреса, а против реальных целей она не тестировалась. Артефакты из бинарника связали разработчика с публикациями на криминальных форумах по кардингу, датируемыми 2025 годом, но подтверждённых атак в реальной среде Talos не зафиксировала.
CAIRN: как это вообще нашли
Вместе с разбором Talos выпустила CAIRN — открытый исследовательский инструментарий для охоты, классификации и отслеживания малвари со встроенным ИИ. CAIRN работает исключительно по метаданным файла, не запуская и даже не скачивая сам образец: он ищет «когнитивные артефакты» — следы, которые ИИ-зловред оставляет в коде и метаданных, включая встроенные промпты, API-эндпоинты, оркестрационную логику и текст для обхода ИИ-песочниц.
Анализ построен по уровням: первый подтверждает наличие ИИ-строк, второй добавляет поведенческий контекст и отличает рабочую интеграцию ИИ от случайной, третий подтверждает принадлежность к известным семействам. По данным Talos, CAIRN отслеживает развитие ИИ-малвари с июля 2025 года — с момента появления семейства LAMEHUG.
Что это значит для команд разработки и защиты
Главный сигнал — не конкретный образец, а направление. Атакующие переносят логику управления в готовые языковые модели, и это меняет привычные детект-подходы: блокировка одного C2-домена больше не гарантирует остановку кампании, а поведение зловреда становится вариативным от запуска к запуску. Для SOC и команд реагирования это довод в пользу поведенческой детекции и контроля исходящего трафика к API языковых моделей.
Для продуктовых команд вывод шире. Автономные ИИ-агенты — та же технологическая база, что и у легитимных ассистентов в вашем стеке; значит, к ИИ-агентам в собственной инфраструктуре нужно относиться как к отдельной поверхности атаки: ограничивать привилегии, изолировать окружения, логировать вызовы моделей и запрещать агентам произвольный доступ к секретам и учётным данным. Ровно эти вопросы мы закрываем в аудите безопасности и пентесте: где агент может выйти за периметр, какие ключи ему реально доступны и как обнаружить аномальное обращение к внешним LLM.
Часто задаваемые вопросы
Это уже реальная атака? Нет. По данным Cisco Talos, публичная сборка CLOSEDQUORUM нефункциональна — в ней плейсхолдерные API-ключи и фиктивные webhook-адреса, а против реальных целей она не применялась. Это доказательство концепции и первый задокументированный образец класса, а не активная кампания.
Какие модели использует имплант? Четыре коммерческих LLM — DeepSeek, Qwen, Mistral и Google Gemini. Каждая голосует за следующее действие из фиксированного меню, побеждает вариант с большинством голосов; при равенстве приоритет у DeepSeek, затем Qwen, Mistral и Gemini.
Что такое CAIRN? Открытый инструментарий Cisco Talos для поиска малвари со встроенным ИИ. Он анализирует только метаданные файла, не запуская образец, и ищет «когнитивные артефакты» — промпты, API-эндпоинты, оркестрационную логику и текст обхода ИИ-песочниц.
Что делать команде уже сейчас? Относиться к ИИ-агентам как к поверхности атаки: ограничить их привилегии, изолировать окружения, логировать вызовы моделей, контролировать исходящий трафик к API LLM и провести аудит того, к каким секретам и учётным данным агенты имеют доступ.
Источники
Cisco Talos — «The Closed Quorum: Inside the first reported autonomous AI C2 implant», 22 сентября 2026 года (первоисточник).
Help Net Security — «Researchers uncover malware that uses AI to choose its next move», 22 сентября 2026 года.
Ваши ИИ-агенты — под контролем?
Проведём аудит безопасности и пентест инфраструктуры с ИИ-агентами: проверим изоляцию окружений, границы привилегий, доступ к секретам и учётным данным, контроль исходящих вызовов к LLM — чтобы автономный агент не стал точкой входа для атаки.