Cisco Talos heeft een nieuwe malwarevariant geïdentificeerd genaamd CLOSEDQUORUM, die als eerste bekend staat om volledig autonome command and control (C2) uit te voeren met behulp van kunstmatige intelligentie. Deze malware, gevonden via het CAIRN-project, kan zelfstandig beslissingen nemen over haar volgende acties zonder dat een menselijke operator deze hoeft aan te sturen. Hoewel er geen bevestiging is van daadwerkelijke inzet in het wild, zijn er aanwijzingen dat de ontwikkelaar actief was op criminele fora sinds 2025.
CLOSEDQUORUM illustreert een nieuwe fase in cyberaanvallen waarbij een deel van de aanvalsketen wordt overgedragen aan AI-systemen. Dit betekent dat de malware niet alleen sneller en op grotere schaal kan opereren, maar ook zonder menselijke tussenkomst kan doorgaan, ongeacht werktijden of aandacht van een aanvaller. De malware maakt gebruik van een besloten groep van maximaal vier commerciële grote taalmodellen (LLM's) – DeepSeek, Qwen, Mistral en Google Gemini – die gezamenlijk stemmen over de volgende actie. De uitvoering van deze beslissing gebeurt volledig autonoom door de malware zelf.
De architectuur van CLOSEDQUORUM is zo opgezet dat de vier LLM-providers onafhankelijk worden bevraagd en hun uitspraken worden geteld om tot een meerderheid te komen. Dit proces maakt het mogelijk dat de malware tactische keuzes maakt, zoals het verzamelen van gebruikerscredentials en cryptowallets, zonder dat er een dedicated C2-server of menselijke operator nodig is. Hoewel de publieke versie van de malware placeholder API-sleutels bevat, bevestigt statische analyse de werking van deze autonome beslissingslus.
Met de release van CAIRN, een open-source onderzoeks toolkit voor het volgen van AI-geïntegreerde malware, wil Cisco Talos inzicht bieden in de opkomende dreigingen die AI in cyberaanvallen mogelijk maken. CLOSEDQUORUM is het eerste voorbeeld van hoe AI niet alleen de snelheid en schaal van aanvallen vergroot, maar ook een volledige fase van de aanvalsketen kan overnemen, wat een nieuwe uitdaging vormt voor informatiebeveiliging.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *