news 2026/9/24 15:52:29

深夜的Windows 11开始自己“投票”偷密码:思科Talos揭开AI恶意软件ClosedQuorum的自主入侵真相

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
深夜的Windows 11开始自己“投票”偷密码:思科Talos揭开AI恶意软件ClosedQuorum的自主入侵真相

如果你的 Windows 11 电脑在深夜突然“自己拿主意”,决定是先翻浏览器里的登录密码,还是先摸走加密钱包,别急着怀疑科幻片桥段。思科 Talos 在 9 月 22 日扔出一颗深水炸弹:一款名叫 ClosedQuorum 的 AI 恶意软件,正在把入侵后的关键选择交给大模型投票决定。它不等你远程下命令,也不要一个固定的黑客服务器一直在线;真正可怕的是,它把攻击者最耗时间的“判断”环节,压缩成几次 API 调用。

ClosedQuorum 的目标环境写得很明白,主要盯着 Windows 11。它本体是一个用 Go 语言编译的 64 位 Windows 可执行文件,体积约 16.4MB,表面看不算精巧,内核思路却足够让防守方后背发凉。过去恶意软件再凶,也大多要回家请示:连上 C2 服务器,取一段指令,再照着做。ClosedQuorum 偏偏把这个“家”拆掉了,转而请来四位外部智囊——谷歌 Gemini、DeepSeek、Qwen 和 Mistral。机器一旦落地,它先收集宿主环境信息,把上下文塞进提示词,再依次询问多家模型:下一步该偷、该注、该留,还是该横向走?

所谓“投票”,并不是四个模型坐下来开圆桌会。每个模型只能在一个固定菜单里做选择,选项被约束在 steal、inject、persist、move 这四个词附近;票数多数者胜出,若出现平局,优先级被写死为 DeepSeek 最先,随后是 Qwen、Mistral,最后才是 Gemini。Talos 把这层机制叫做把战术指挥与控制决策委托给一组商业大语言模型,也正因为这一点,它被描述为首个公开记录、把战术 C2 交给模型面板的 Windows 植入程序。换句话说,AI 没有现场写病毒,它在人类作者画好的笼子里挑选下一步;可问题在于,笼子外连着真金白银。

一旦“偷”字中标,动作会非常脏且非常熟。它同时去碰 LSASS 内存,翻 Chrome、Edge、Firefox 里保存的账号密码,再顺手掏向 MetaMask、Exodus、以太坊相关钱包。选“注”,就生成 shellcode,走进程镂空或 Early Bird APC 注入;选“留”,就拉起持久化模块。至于 move,理论上被放进了菜单,Talos 分析到的公开构建却没有对应处理逻辑,暂时更像一个留到后面的空按钮。战利品不会明晃晃走奇怪端口,而是经 AES-256-GCM 加密后,拆成小块,通过 Discord webhook 回传给运营者;Discord 还顺便承担遥测,报告模型刚才选了什么、理由是什么。执行节奏也被刻意打散:初始延迟大约五分钟,之后按随机 5 到 15 分钟循环,像是为了熬过沙箱的观察窗口。为了少留脚印,它还会覆盖 EtwEventWrite,硬生生掐掉一部分 Windows 事件追踪。

这套东西真正刺痛行业的,不是单项技术多新,而是瓶颈换了位置。以往防守队擅长拉黑域名、封 IP、喂威胁情报,因为传统 C2 总得有个落脚点。ClosedQuorum 把落脚点搬进了 DeepSeek、Qwen、Mistral、Gemini 的 API 端点——那些正是无数正经企业应用每天都在呼叫的地址。你总不能把大模型服务整站屏蔽,否则正常业务先撞墙。检测被迫从“认门牌号”改成“看行为链”:同一个 Windows 进程在短时间内以结构化提示词连续访问多家模型,提示词里带着主机语境和攻击能力措辞,紧接着伴随 LSASS 读取、进程挂起注入、Discord webhook 外传,再叠加毫无规律的 5 到 15 分钟心跳,这一串拼起来才像 ClosedQuorum,单拆任何一块都容易淹没在噪声里。

也得把话说稳。Talos 目前并没有确认它已在野外规模化部署,分析样本里的 API key 还是占位符,更像等待买家定制的模板;但样本并非凭空玩具,开发者痕迹能关联到 2025 年的犯罪论坛发帖,且团队在约一周跨度里抓到六个构建,说明迭代很快。它由 Talos 新放出的 CAIRN 计划捞到:这个开源框架不急着跑二进制,而是专挑“认知痕迹”——提示词模板、提供商端点、API key、越狱词、本地模型运行时——再用采集过滤器、YARA 分层规则、嵌入聚类去串联相似样本。名字取的是登山者叠石标路的意象,意思很直白:凡是把 AI 揉进攻击链的人,都会在路上留下自己的石头。

对普通 Windows 用户,恐慌没必要,松劲更不行。关闭没必要的浏览器密码保存,给重要账号上多因素认证,系统补丁别拖,MetaMask 这类钱包别在主用机里裸奔,收到可执行文件先查信誉再双击;企业侧则该立刻梳理哪些进程有资格访问多家 LLM API,给异常调用、LSASS 触碰和 Discord 外传做行为关联告警。ClosedQuorum 还谈不上成熟到横扫全网,可“模型 quorum 当 C2”的门一旦被推开,复制它不需要天才,只需要几周工程量和一把编译器。过去是黑客睡着,攻击就慢下来;从今以后,真正下线的是人,而机器还在投票。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/24 15:51:20

YOLOv8模型导出TensorRT算子不兼容问题全解析:从算子识别、自定义插件开发到模型转换与性能优化的完整实战指南

🎪 摸鱼匠:个人主页 🎒 个人专栏:《YOLOv8 入门到精通:全栈实战》 🥇 没有好的理念,只有脚踏实地! 文章目录 一、YOLOv8模型导出基础与算子支持问题 1.1 YOLOv8模型导出流程概述 1.2 常见不支持的算子类型分析 1.3 算子兼容性检测方法 二、TensorRT插件开发基础 …

作者头像 李华