CLOSEDQUORUM laat een Windows-malwarebestand zelf de volgende C2-actie kiezen via een quorum van maximaal vier taalmodellen, zonder voortdurende opdrachten van een menselijke operator, meldt Cisco Talos.
Voor een Nederlandse ondernemer verplaatst het risico zich daarmee van een herkenbare server naar een samenhang van gedragingen. Een proces dat meerdere AI-providers aanspreekt en tegelijk toegang zoekt tot Windows-credentials, procesinjectie of persistentie, vraagt om detectie die verbanden ziet, ook wanneer elk onderdeel op zichzelf legitiem lijkt.
De beslisser zit in het implantaat
CLOSEDQUORUM is een 16,4 MB groot 64-bits Windows-programma in Go. De code stuurt één gestructureerde prompt naar maximaal vier commerciële modellen: DeepSeek, Qwen, Mistral en Gemini. Hun antwoorden worden verzameld en via een meerderheidsstem teruggebracht tot één beslissing. Het implantaat voert die keuze daarna zelf uit.
De vier modellen worden na elkaar geraadpleegd. Bij een gelijke stand bepaalt de vaste volgorde van de stemmen welke keuze wint, met DeepSeek voorop. Als alle modellen falen, kiest het implantaat volgens Talos geen veilige standaardactie, maar wacht het en probeert het later opnieuw. De prompts kunnen onder meer hostnaam, Windows-versie, CPU-aantal, beheerdersstatus en het doelproces bevatten.
Die keuze is beperkt tot een vast schema, geen vrije chat. In de onderzochte build kan steal LSASS-geheugen, browserwachtwoorden en cryptowallets verzamelen. inject kiest tussen procesinjectievarianten en persist legt persistentie aan. move heeft in het distributiebestand geen handler. Het model bepaalt dus niet onbeperkt wat de computer kan, maar kiest zelfstandig uit een vooraf ingebouwde set aanvalshandelingen.

Rapportage, demonstratie en waarneming
Het is belangrijk om drie dingen uit elkaar te houden. Talos reconstrueerde de autonome beslisloop via statische analyse en zag in ontwikkelbuilds dat provider-credentials en een Discord-webhook bij het bouwen van het bestand kunnen worden ingebouwd. Het openbare distributiebestand bevatte dummy-API-sleutels en een dummy-webhook, waardoor Talos geen volledige end-to-end-run observeerde. Cisco Talos heeft ook geen bevestiging van inzet in het wild. De onderzoekers koppelen de artefacten wel aan berichten op criminele forums over carding, die teruggaan tot 2025.
Talos publiceert het onderzoek samen met CAIRN, een open-source toolkit die AI-sporen in malware opzoekt via metadata zoals provider-eindpunten, prompts en orkestratielogica. Dat maakt het onderzoek ook relevant voor de manier waarop verdedigers nieuwe AI-integratie in malware kunnen volgen, zonder elk bestand eerst uit te voeren.
De detectie verschuift naar gedrag
Een traditioneel C2-model steunt op een eigen domein, IP-adres of protocol. CLOSEDQUORUM gebruikt daarentegen commerciële AI-eindpunten die ook door legitieme software worden aangeroepen. Een losse blokkade op DeepSeek, Mistral, Gemini of Discord zegt daarom weinig.
Talos beschrijft een combinatie van signalen die veel specifieker is:
- AI-providerverkeer vanuit een onverwacht Windows-programma.
- Verzoeken aan meerdere modelproviders binnen korte tijd.
- Gestructureerde prompts met hostinformatie of taal over aanvalsmogelijkheden.
- Toegang tot LSASS, procesinjectie of WMI-persistentie vanuit hetzelfde proces.
- Terugkerende activiteit met willekeurige tussenpozen van vijf tot vijftien minuten.
Voor een organisatie met endpoint-, netwerk- en identiteitslogs wordt de relevante logvraag daarmee: welk proces roept meerdere AI-providers aan, met welk account, en welke Windows-handeling volgt daarna? Dat verband is moeilijker te vangen in een handtekening, maar het is precies het spoor dat een autonome C2-lus achterlaat.
De technische noviteit is niet dat malware een taalmodel gebruikt. Het nieuwe dreigingsmodel ontstaat wanneer modeluitvoer de volgende aanvalshandeling kiest en rechtstreeks aan uitvoerbare functies wordt gekoppeld. Dat is nog geen bewijs van een actieve campagne, maar het maakt concreet waarom cyberweerbaarheid naast signatures ook gedragsketens moet herkennen.
Veelgestelde vragen
AI zonder open achterdeur
Ik ontwerp en bouw AI- en softwareketens waarin rechten, data en gedrag vanaf het begin zijn meegenomen. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan, zodat je niet alleen een slimme demo hebt maar een beheersbaar systeem.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
