بدافزار جدید ویندوزی به نام ClosedQuorum با زبان Go نوشته شده و از مدلهای هوش مصنوعی Google Gemini، DeepSeek، Qwen و Mistral برای تصمیمگیری خودکار در مراحل پس از نفوذ استفاده میکند.
مکانیزم تصمیمگیری: بدافزار بدون هیچ دستور انسانی، بر اساس اطلاعات شناسایی و یک سیستم رأیگیری (Voting System) مرحله بعدی را تعیین میکند. در صورت تساوی آرا، اولویت تصمیمگیری نهایی به ترتیب با DeepSeek، Qwen، Mistral و Gemini است.
گزینههای تصمیمگیری از پیش تعریفشده
- Steal: اجرای همزمان استخراج اعتبارنامه LSASS، سرقت اعتبارنامه مرورگرها (Chrome، Edge، Firefox) و استخراج کیفپولهای رمزارز (MetaMask، Exodus، Ethereum).
- Inject: تولید شلکد و سپس استفاده از Process Hollowing یا Early Bird APC Injection.
- Persist: اجرای ماژول ماندگاری بدافزار
-
Move: بهعنوان گزینه حرکت جانبی تعریف شده، اما نسخه تحلیلشده فاقد هندلر مربوطه است و این عمل را اجرا نمیکند.
انتقال دادهها: اطلاعات سرقتشده از طریق Discord Webhook به اپراتورها ارسال میشود. به این ترتیب، بهجز مرحله تحویل بدافزار، کل حمله میتواند بهطور کامل خودکار انجام شود.
نکات کلیدی
- Cisco Talos این بدافزار را اولین ایمپلنت ویندوزی میداند که تصمیمات تاکتیکی C2 را به یک پنل مدلهای هوش مصنوعی واگذار میکند.
- این رویکرد سرعت و مقیاسپذیری عملیات مخرب را افزایش میدهد و تعامل انسانی را حذف میکند، اما ممکن است در صورت محدودیت نرخ (Rate Limits)، خروجی نامعتبر یا غیرفعال بودن موقت APIهای تجاری با چالش مواجه شود.
- پیچیدگی بدافزار پایین است و مشخص نیست آیا آزمایشی است یا خیر، اما Talos آن را نشانه «چرخش معماری به سمت خودکارسازی زنجیره حمله» میداند.
- تأییدی از استقرار در دنیای واقعی وجود ندارد، اما آثاری از باینری نشان میدهد توسعهدهنده آن با پستهایی در انجمنهای مجرمانه مرتبط با Carding از سال ۲۰۲۵ در ارتباط بوده است.
- باینری تحلیلشده حاوی اعتبارنامههای API جایگزین (Placeholder) و یک Discord Webhook جعلی است که سازندگان میتوانند در نسخههای سفارشی خود آنها را جایگزین کنند.
- این بدافزار از طریق CAIRN، یک جعبهابزار متنباز Cisco Talos برای ردیابی و تحلیل بدافزارهای مجهز به هوش مصنوعی، کشف شده است.
https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/
