跳转到主要内容

AI恶意软件ClosedQuorum攻击Win11:先思考,后窃取

AI恶意软件ClosedQuorum攻击Windows 11:先思考,后窃取

想象一下,恶意软件不等待命令。它降落在你的电脑上,环顾四周,然后自行决定窃取什么。这正是Cisco Talos研究人员在9月22日博客文章中描述的内容:一种名为ClosedQuorum的新型AI驱动威胁。

它的不同之处

大多数恶意软件是傀儡。远程攻击者拉线操控,告诉它何时抓取密码或传播到其他机器。ClosedQuorum切断了这根线。一旦进入Windows 11系统,它便接入AI模型——Google Gemini、DeepSeek、Qwen和Mistral——来规划下一步行动。它像踩点的窃贼一样权衡选项:窃取浏览器登录凭证?清空加密钱包?深入潜伏并扩散?然后它进行投票。是的,模型之间通过投票系统选择最有利可图的路径。

Image

该恶意软件用Go语言编写,完全自主运行。无需人类操作员。它侦察环境,然后行动。

首个AI委托的C2植入体

Talos称ClosedQuorum是“首个公开记录的Windows植入体”,将战术指挥与控制(C2)决策交给AI。通常,C2指的是恶意软件与攻击者服务器之间的来回通信。在这里,恶意软件不需要该服务器就能存活。即使命令服务器离线,植入体也能凭借已有知识继续工作。

为什么这很重要?速度和规模。曾经需要人类分析师完成的任务——评估目标、选择攻击策略——现在在 infiltration 后几秒内就能完成。攻击者能以更低成本攻击更多设备。而依赖识别C2流量模式的传统防御?它们突然变得不那么有效了。

你能做什么

Talos分享了技术细节,并敦促防御者警惕这些自主植入体。对于我们其他人来说,基本措施仍然重要:及时更新系统补丁,开启多因素认证,并在点击可疑链接或打开奇怪文件前三思。这些步骤不会阻止所有威胁,但能提高门槛。

关键要点

  • ClosedQuorum是针对Windows 11的AI驱动恶意软件,利用Gemini和DeepSeek等模型自主决策。
  • 它无需人类命令即可运作,通过AI模型间的投票系统选择攻击路径。
  • 被Cisco Talos描述为首个AI委托的C2植入体,即使命令服务器离线也能继续运作。
  • 这提升了攻击者的速度和可扩展性,挑战了传统的基于流量的防御。
  • 基本防护——打补丁、多因素认证、谨慎对待链接——仍然至关重要。