Programmeur werkt op een laptop tijdens een technologie-evenement
Nieuws22 september · 15:164 min leestijd

CLOSEDQUORUM laat AI de volgende C2-stap kiezen

Cisco Talos beschrijft CLOSEDQUORUM, een Windows-implantaat dat via vier taalmodellen zelfstandig de volgende aanvalshandeling kiest. De publieke build is inert en inzet in het wild is niet bevestigd, maar het detectiemodel verschuift naar gedrag.

CLOSEDQUORUM laat een Windows-malwarebestand zelf de volgende C2-actie kiezen via een quorum van maximaal vier taalmodellen, zonder voortdurende opdrachten van een menselijke operator, meldt Cisco Talos.

Voor een Nederlandse ondernemer verplaatst het risico zich daarmee van een herkenbare server naar een samenhang van gedragingen. Een proces dat meerdere AI-providers aanspreekt en tegelijk toegang zoekt tot Windows-credentials, procesinjectie of persistentie, vraagt om detectie die verbanden ziet, ook wanneer elk onderdeel op zichzelf legitiem lijkt.

De beslisser zit in het implantaat

CLOSEDQUORUM is een 16,4 MB groot 64-bits Windows-programma in Go. De code stuurt één gestructureerde prompt naar maximaal vier commerciële modellen: DeepSeek, Qwen, Mistral en Gemini. Hun antwoorden worden verzameld en via een meerderheidsstem teruggebracht tot één beslissing. Het implantaat voert die keuze daarna zelf uit.

De vier modellen worden na elkaar geraadpleegd. Bij een gelijke stand bepaalt de vaste volgorde van de stemmen welke keuze wint, met DeepSeek voorop. Als alle modellen falen, kiest het implantaat volgens Talos geen veilige standaardactie, maar wacht het en probeert het later opnieuw. De prompts kunnen onder meer hostnaam, Windows-versie, CPU-aantal, beheerdersstatus en het doelproces bevatten.

Die keuze is beperkt tot een vast schema, geen vrije chat. In de onderzochte build kan steal LSASS-geheugen, browserwachtwoorden en cryptowallets verzamelen. inject kiest tussen procesinjectievarianten en persist legt persistentie aan. move heeft in het distributiebestand geen handler. Het model bepaalt dus niet onbeperkt wat de computer kan, maar kiest zelfstandig uit een vooraf ingebouwde set aanvalshandelingen.

Schema van CLOSEDQUORUM met vier taalmodellen, een meerderheidsstem en vier uitvoerbare acties, bron: Cisco Talos
Schema van CLOSEDQUORUM met vier taalmodellen, een meerderheidsstem en vier uitvoerbare acties, bron: Cisco Talos

Rapportage, demonstratie en waarneming

Het is belangrijk om drie dingen uit elkaar te houden. Talos reconstrueerde de autonome beslisloop via statische analyse en zag in ontwikkelbuilds dat provider-credentials en een Discord-webhook bij het bouwen van het bestand kunnen worden ingebouwd. Het openbare distributiebestand bevatte dummy-API-sleutels en een dummy-webhook, waardoor Talos geen volledige end-to-end-run observeerde. Cisco Talos heeft ook geen bevestiging van inzet in het wild. De onderzoekers koppelen de artefacten wel aan berichten op criminele forums over carding, die teruggaan tot 2025.

Talos publiceert het onderzoek samen met CAIRN, een open-source toolkit die AI-sporen in malware opzoekt via metadata zoals provider-eindpunten, prompts en orkestratielogica. Dat maakt het onderzoek ook relevant voor de manier waarop verdedigers nieuwe AI-integratie in malware kunnen volgen, zonder elk bestand eerst uit te voeren.

De detectie verschuift naar gedrag

Een traditioneel C2-model steunt op een eigen domein, IP-adres of protocol. CLOSEDQUORUM gebruikt daarentegen commerciële AI-eindpunten die ook door legitieme software worden aangeroepen. Een losse blokkade op DeepSeek, Mistral, Gemini of Discord zegt daarom weinig.

Talos beschrijft een combinatie van signalen die veel specifieker is:

  • AI-providerverkeer vanuit een onverwacht Windows-programma.
  • Verzoeken aan meerdere modelproviders binnen korte tijd.
  • Gestructureerde prompts met hostinformatie of taal over aanvalsmogelijkheden.
  • Toegang tot LSASS, procesinjectie of WMI-persistentie vanuit hetzelfde proces.
  • Terugkerende activiteit met willekeurige tussenpozen van vijf tot vijftien minuten.

Voor een organisatie met endpoint-, netwerk- en identiteitslogs wordt de relevante logvraag daarmee: welk proces roept meerdere AI-providers aan, met welk account, en welke Windows-handeling volgt daarna? Dat verband is moeilijker te vangen in een handtekening, maar het is precies het spoor dat een autonome C2-lus achterlaat.

De technische noviteit is niet dat malware een taalmodel gebruikt. Het nieuwe dreigingsmodel ontstaat wanneer modeluitvoer de volgende aanvalshandeling kiest en rechtstreeks aan uitvoerbare functies wordt gekoppeld. Dat is nog geen bewijs van een actieve campagne, maar het maakt concreet waarom cyberweerbaarheid naast signatures ook gedragsketens moet herkennen.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

AI zonder open achterdeur

Ik ontwerp en bouw AI- en softwareketens waarin rechten, data en gedrag vanaf het begin zijn meegenomen. Van meedenken en ontwerp tot realiseren en automatiseren, self-hosted waar dat kan, zodat je niet alleen een slimme demo hebt maar een beheersbaar systeem.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

Drie runs met een goedkoop AI-model vinden meer lekken dan één dure run
Nieuws
5 min

21 aug 12:22

Drie runs met een goedkoop AI-model vinden meer lekken dan één dure run

Aikido verbrandde 11,7 miljard tokens om tien AI-modellen op 32 verse CVE's te testen. Drie runs DeepSeek V4 Pro kosten 295 dollar en vinden er 28, meer dan een enkele pass van Opus 5 of Grok 4.6.

Zo bouw je een leverancier-onafhankelijke AI-stack
Gids
10 min

16 jun 19:00

Zo bouw je een leverancier-onafhankelijke AI-stack

Eén AI-leverancier die zijn prijzen verhoogt of een model offline haalt, kan je operatie platleggen. Ik laat je een dunne routerlaag bouwen met open-weight achtervang en budgetbewaking, zodat je nooit aan één aanbieder vastzit.

Nvidia versnelt Chinese open modellen en noemt een verbod erop een omzetrisico
Nieuws
4 min

28 aug 06:23

Nvidia versnelt Chinese open modellen en noemt een verbod erop een omzetrisico

Nvidia versnelt Qwen3.8-27B op zijn eigen RTX-kaarten en noemt in het kwartaalrapport van 26 augustus een verbod op DeepSeek, Qwen of Kimi een risico voor zijn resultaten. Die risicoparagraaf staat er al sinds februari.

Ramp lanceert modelrouter Router.com, voorlopig alleen in de VS
Nieuws
4 min

21 aug 02:09

Ramp lanceert modelrouter Router.com, voorlopig alleen in de VS

Ramp lanceert Router.com, een API die elk AI-verzoek naar het goedkoopste geschikte model stuurt en volgens het bedrijf 40 procent inferentiekosten scheelt. Alleen te gebruiken in de VS, op Amerikaanse infrastructuur.

Qwen passeert 3 miljard downloads en verdringt Llama en Gemma
Nieuws
5 min

15 aug 12:35

Qwen passeert 3 miljard downloads en verdringt Llama en Gemma

Alibaba's open Qwen-modellen zijn in zes maanden 3 miljard keer gedownload en gaan Meta en Google voorbij. Het cijfer komt van Alibaba zelf, terwijl Hugging Face op de eigen Hub ruim 2 miljard telt.

Pinterest prijst open-source AI aan zonder te zeggen dat er een Chinees model in zit
Nieuws
5 min

7 aug 20:36

Pinterest prijst open-source AI aan zonder te zeggen dat er een Chinees model in zit

Pinterest bespaart ruim 92 procent met open modellen, maar noemde op zijn kwartaalcijfers niet dat Alibaba's Qwen eronder zit. Wat dat betekent voor de vraag welk model er onder je eigen leverancier draait.