// 4 ZERO-DAY · 5 CVE · 7 EXPLOIT · 1 ADVISORY NELLE ULTIME 24H
Cisco Talos ha documentato ClosedQuorum, il primo impianto Windows che delega decisioni tattiche a quattro LLM commerciali. Il campione analizzato è inerte, ma la

Cisco Talos ha pubblicato l'analisi di ClosedQuorum, il primo impianto Windows documentato pubblicamente che delega decisioni tattiche di command-and-control a un panello di modelli linguistici commerciali. Il malware, scritto in Go e grande 16,4 MB, interroga DeepSeek, Qwen, Mistral e Google Gemini via API. Aggrega le risposte con meccanismo a pluralità ed esegue l'azione vincitrice. La novità non è nel campione stesso — inerte, con chiavi API placeholder e webhook Discord fittizio — ma nella metodologia che lo ha individuato: CAIRN, il toolkit open-source di Talos per tracciare malware AI-integrato senza esecuzione binaria.

Punti chiave
  • ClosedQuorum è il primo impianto Windows documentato pubblicamente con decisioni C2 delegate a un panello di quattro LLM commerciali, secondo Cisco Talos.
  • Il meccanismo di voting a pluralità assegna priorità a DeepSeek in caso di pareggio, seguito da Qwen, Mistral e Gemini; l'analisi indipendente di CyberWarrior76/TID contesta che questa gerarchia sia intenzionale.
  • Le quattro azioni vincolate sono steal, inject, persist e move, ma l'ultima non dispone di handler nel build distribuito analizzato.
  • Talos non ha conferma di deployment in-the-wild; il campione pubblico è inerte e collega lo sviluppatore solo indirettamente a post su forum criminali relativi a carding risalenti al 2025.

Come funziona il quorum decisionale nel malware

La decompilazione con Ghidra condotta da Talos ha estratto la funzione interModelDiscussion(), che opera su una slice di strutture []LLMDecision e un contatore map[string]int. Il ciclo itera su quattro provider — deepseek, qwen, mistral, gemini — e la maggioranza determina l'esecuzione. In caso di pareggio, DeepSeek ha priorità per il tie-break, seguito da Qwen, Mistral e Gemini.

L'analisi indipendente di CyberWarrior76/TID solleva un dubbio metodologico: la priorità potrebbe essere artefatto tecnico dell'ordine di dichiarazione delle costanti stringa nel codice sorgente, non una scelta architetturale deliberata. Tale contestazione non invalida il meccanismo di voting, ma introduce un elemento di incertezza sulla progettazione intenzionale della gerarchia.

Il prompt template estratto dal binario recita: "You are an advanced malware strategist. Provide ONLY executable decisions." Il campo Reasoning nel JSON di risposta conserva la razionale dell'LLM al momento dell'esecuzione, generando artefatti cognitivi rilevabili.

Le quattro azioni e il blocco operativo del campione

Il menu decisionale è vincolato a quattro opzioni. Steal attiva simultaneamente il dump delle credenziali LSASS, il furto da browser (Chrome, Edge, Firefox) e l'estrazione di wallet crypto (MetaMask, Exodus, Ethereum). Inject genera shellcode e utilizza process hollowing o Early Bird APC injection. Persist esegue il modulo di persistenza del malware. Move non ha handler nel build distribuito, secondo Talos e BleepingComputer.

I dati rubati sono esfiltrati via webhook Discord, con crittografia AES-256-GCM in blocchi base64. Questo canale è funzionalmente identico a infrastrutture C2 tradizionali, ma il punto di controllo è spostato: non più un server attacker-controlled, bensì l'interfaccia API di servizi AI legittimi.

Il campione pubblico analizzato è inerte. Talos afferma esplicitamente che il build di distribuzione contiene chiavi API placeholder e webhook Discord fittizio. L'analisi indipendente corrobora: "every API credential initialises to a placeholder". Non emergono vittime confermate, campagne attive o esecuzione end-to-end al di fuori di ambienti di analisi.

CAIRN: il vero story è la metodologia di hunting

Il framework CAIRN, rilasciato da Talos come toolkit open-source, ha permesso di individuare ClosedQuorum operando esclusivamente su metadati: stringhe estratte, label antivirus, comportamento in sandbox. La pipeline comprende 24 acquisition filters, semantic clustering su embedding e un graph explorer. Talos specifica tre tier di classificazione: T1 per artefatti primitivi, T2 per contesto comportamentale, T3 per famiglie operative confermate.

"CLOSEDQUORUM is, to our knowledge, the first publicly documented Windows implant to apply this model to tactical command and control (C2)." — Cisco Talos

L'analisi indipendente di CyberWarrior76/TID contesta il framing dell'"autonomy ladder" ormai standard nella copertura mediatica di questa classe di minacce: "The 'autonomy ladder' framing now standard in coverage of this class is wrong in sequence and misleading in consequence." Il campione non rappresenta un salto evolutivo verso l'autonomia artificiale generale, bensì una proof-of-concept che sostituisce il bottleneck umano con un bottleneck sistemico di servizi di terze parti.

CAIRN dimostra che questi artefatti cognitivi — prompt template, endpoint API, logica di orchestrazione — sono sufficienti per il hunting senza download o esecuzione binaria. Il limite attuale è che il rilevamento si basa ancora sulla presenza di stringhe AI, non sull'analisi di scopo e comportamento.

Cosa fare adesso

ClosedQuorum non è una minaccia immediata: il campione è inerte, nessuna vittima è confermata, non esiste attribuzione a gruppo nominato. Il rischio strutturale è diverso. Secondo l'analisi di Unit 42, il 97% dei sample AI-enabled malware esiste solo in sandbox o repository; solo 12 campioni su 405 sono stati osservati in telemetry di produzione. La cifra non è specifica di ClosedQuorum, ma qualifica l'ecosistema.

Le implicazioni concrete per i difensori si concentrano su tre aree. Primo: il traffico multi-provider LLM e i pattern di voting lasciano impronte rilevabili. I team di sicurezza devono evolvere dal rilevamento basato su firme a un'analisi del comportamento d'insieme, monitorando chiamate API sequenziali a provider AI da processi non autorizzati. Secondo: i rate limit delle API, la revoca delle chiavi e il logging dei provider diventano vettori di interruzione operativa per questo modello di C2. Terzo: il campo Reasoning preservato nel JSON di risposta offre un'opportunità metodologica — la coerenza temporale e semantica delle razionali LLM potrebbe costituire fingerprint distintivo in futuri sistemi di detection.

Il brief non documenta misure correttive specifiche per ClosedQuorum. Non emerge alcuna indicazione su patch, configurazioni o controlli da parte delle fonti primarie. La metodologia CAIRN resta il riferimento operativo: 24 acquisition filters, 26 YARA rules secondo l'analisi indipendente, e una pipeline di semantic clustering che non richiede esecuzione binaria.

La tensione tra proof-of-concept e adozione reale

Gli artefatti nel binario collegano lo sviluppatore a post su forum criminali relativi a carding dal 2025. Questo collegamento è indiretto e non consente attribuzione nominale. L'identità dell'attore, la motivazione, l'esistenza di build funzionali in ambienti controllati e il vettore di initial access restano non documentati.

La vera novità architetturale è la separazione funzionale tra compromissione e controllo. Nei sistemi C2 tradizionali, l'operatore è il bottleneck e il punto di fallimento. Nel modello ClosedQuorum, il bottleneck diventa l'ecosistema AI commerciale stesso. Questo non elimina il rischio, ma lo ristruttura: il malware diviene operativamente dipendente dalla disponibilità di servizi legittimi, con implicazioni non ancora esplorate in termini di responsabilità provider e capacità di interdizione.

L'analisi indipendente parafrasa la tesi di Talos con una sintesi efficace: "The defensive window is open and it is closing for a structural reason, not a tactical one." La finestra è aperta perché gli artefatti sono ancora rilevabili; si chiude perché la metodologia, una volta dimostrata, verrà rifinita e occultata.

ClosedQuorum è un avvertimento architetturale, non un'emergenza operativa. Il suo valore sta nell'aver costretto i difensori a costruire strumenti come CAIRN prima che la minaccia diventasse operativa. La metodologia è la vera novità; il malware è solo il caso d'uso che l'ha resa necessaria.

Le informazioni sono state verificate sulle fonti citate e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. bleepingcomputer.com
  2. radar.offseq.com
  3. blog.talosintelligence.com
  4. cyberwarrior76.substack.com
  5. unit42.paloaltonetworks.com
  6. cybersecuritynews.com
  7. cert.gov.ua
  8. deals.bleepingcomputer.com