ClosedQuorum: اولین بدافزار ویندوزی که تصمیمات حمله را به AI می‌سپارد

security news

بدافزار جدید ویندوزی به نام ClosedQuorum با زبان Go نوشته شده و از مدل‌های هوش مصنوعی Google Gemini، DeepSeek، Qwen و Mistral برای تصمیم‌گیری خودکار در مراحل پس از نفوذ استفاده می‌کند.

مکانیزم تصمیم‌گیری: بدافزار بدون هیچ دستور انسانی، بر اساس اطلاعات شناسایی و یک سیستم رأی‌گیری (Voting System) مرحله بعدی را تعیین می‌کند. در صورت تساوی آرا، اولویت تصمیم‌گیری نهایی به ترتیب با DeepSeek، Qwen، Mistral و Gemini است.

گزینه‌های تصمیم‌گیری از پیش تعریف‌شده

  • Steal: اجرای همزمان استخراج اعتبارنامه LSASS، سرقت اعتبارنامه مرورگرها (Chrome، Edge، Firefox) و استخراج کیف‌پول‌های رمزارز (MetaMask، Exodus، Ethereum).
  • Inject: تولید شل‌کد و سپس استفاده از Process Hollowing یا Early Bird APC Injection.
  • Persist: اجرای ماژول ماندگاری بدافزار
  • Move: به‌عنوان گزینه حرکت جانبی تعریف شده، اما نسخه تحلیل‌شده فاقد هندلر مربوطه است و این عمل را اجرا نمی‌کند.

انتقال داده‌ها: اطلاعات سرقت‌شده از طریق Discord Webhook به اپراتورها ارسال می‌شود. به این ترتیب، به‌جز مرحله تحویل بدافزار، کل حمله می‌تواند به‌طور کامل خودکار انجام شود.

نکات کلیدی

  • Cisco Talos این بدافزار را اولین ایمپلنت ویندوزی می‌داند که تصمیمات تاکتیکی C2 را به یک پنل مدل‌های هوش مصنوعی واگذار می‌کند.
  • این رویکرد سرعت و مقیاس‌پذیری عملیات مخرب را افزایش می‌دهد و تعامل انسانی را حذف می‌کند، اما ممکن است در صورت محدودیت نرخ (Rate Limits)، خروجی نامعتبر یا غیرفعال بودن موقت APIهای تجاری با چالش مواجه شود.
  • پیچیدگی بدافزار پایین است و مشخص نیست آیا آزمایشی است یا خیر، اما Talos آن را نشانه «چرخش معماری به سمت خودکارسازی زنجیره حمله» می‌داند.
  • تأییدی از استقرار در دنیای واقعی وجود ندارد، اما آثاری از باینری نشان می‌دهد توسعه‌دهنده آن با پست‌هایی در انجمن‌های مجرمانه مرتبط با Carding از سال ۲۰۲۵ در ارتباط بوده است.
  • باینری تحلیل‌شده حاوی اعتبارنامه‌های API جایگزین (Placeholder) و یک Discord Webhook جعلی است که سازندگان می‌توانند در نسخه‌های سفارشی خود آن‌ها را جایگزین کنند.
  • این بدافزار از طریق CAIRN، یک جعبه‌ابزار متن‌باز Cisco Talos برای ردیابی و تحلیل بدافزارهای مجهز به هوش مصنوعی، کشف شده است.

https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/