思科系统公司旗下Talos威胁情报团队22日发布一套开源工具包,用于追查内嵌人工智能的恶意软件。据SiliconANGLE报道,Talos披露的首个样本名为CLOSEDQUORUM,是一款Windows凭证窃取程序,不依赖命令与控制服务器,其战术决策由四种商业大语言模型投票产生。研究人员称,此前没有其他Windows恶意软件被公开记录为把决策交给模型小组。
这四种模型是Google Gemini、DeepSeek、Qwen和Mistral。CLOSEDQUORUM每5至15分钟按顺序查询它们。这个16.4MB的Go二进制文件会把主机状态交给每个模型,并在系统提示词中告诉模型它是“高级恶意软件策略师”,只能返回可执行决策。得票最多的决策胜出,DeepSeek掌握打破平局权。胜出的指令会交给四个模块之一,分别负责窃取凭证、注入代码、建立持久化或横向移动。
Talos研究员Ryan Fetterman在博客中写道:“会话已经关闭,不允许人类介入。四个模型被依次查询,各自独立判断被统计,二进制文件根据它们的判断行动。”窃取模块同时运行三个收集程序,从进程内存中获取Windows凭证,从Chrome、Edge和Firefox获取保存的密码,并提取MetaMask、Exodus和以太坊密钥库中的钱包文件。所得数据会被加密,并通过Discord webhook传出。持久化则通过注册表运行键、计划任务和Windows Management Instrumentation订阅实现,同时抑制Windows事件跟踪。
目前尚无证据显示CLOSEDQUORUM已被用于攻击任何目标。Talos掌握六个样本,覆盖该开发者约一周的构建链,样本中的痕迹将该开发者与自2025年以来一直在犯罪论坛发布信用卡盗刷内容的账号联系起来。Talos评估这是一种“凭证即服务”操作:开发者构建定制二进制文件,买家负责投递。
Talos将发现该恶意软件的工具包Cognitive Artifact Intelligence Research Network发布在GitHub上。CAIRN基于元数据工作,无需下载或引爆样本。24个采集过滤器寻找AI集成留下的痕迹,包括对商业模型提供商的调用、Python框架导入、本地模型运行时,以及为干扰自动化分析员而植入的自然语言文本。YARA规则将命中结果分为三层,从仅存在AI组件到已命名恶意软件家族,嵌入模型还会对没有任何共同字符串的样本进行分组。
这些过滤器一直在处理自2025年7月以来收集的样本。在追查启动时,语言模型还是附加在载荷上的可选功能;一个自然年之后,模型已在运行载荷,CLOSEDQUORUM处于这一变化轨迹的远端。同样的规避技巧也在扩散:Talos将其追溯到一名红队讲师,12个月内独立行为体的样本开始携带该技巧,并在这过程中从松散脚本进入编译型恶意软件。Fetterman将这一转变描述为“精力转移”,即“攻击链中越来越多的部分”无需操作员即可运行。他写道,人类攻击者受限于“注意力、工作时间和认知负荷”,而模型小组每5至15分钟就会作出回应,且可以无限持续。他认为,防御者仍有窗口研究这一转变,趁其尚未变得普通。