Перейти к содержимому

Безопасность

Вирус CLOSEDQUORUM спрашивает у четырёх нейросетей, что делать после взлома

Исследователи Cisco Talos нашли вредонос для Windows, который после заражения не ждёт команд от человека. Следующий шаг выбирает голосование Gemini, DeepSeek, Qwen и Mistral.

Иллюстрация к материалу «Вирус CLOSEDQUORUM спрашивает у четырёх нейросетей, что делать после взлома» — рубрика Безопасность
Содержание3 разделов

Коротко

  • Троян на языке Go решает, что делать дальше, голосованием четырёх нейросетей.
  • Заражений в дикой природе исследователи ещё не видели.
  • Выдаёт его поведение: запросы к облачным нейросетям на фоне попыток залезть в память LSASS.

Аналитики Cisco Talos разобрали троян CLOSEDQUORUM. Проникнув в систему Windows, он работает без живого оператора и советуется с четырьмя нейросетями по очереди, как быть дальше. В этом совете Gemini от Google, DeepSeek, Qwen от Alibaba, а также Mistral. Исследователи считают его первым описанным вирусом под Windows, которым управляют именно так.

Как троян CLOSEDQUORUM спрашивает нейросети, что делать

Сочинять вредоносный софт с нуля моделей никто не просит. Им показывают готовое меню действий, и каждая выбирает, какое выполнить следующим. Если мнения разделились поровну, решающий голос у DeepSeek, после него по старшинству идут Qwen, затем Mistral, последним Gemini.

В меню, например, выгрузка памяти LSASS, служебного процесса, где Windows хранит данные для входа, с последующим извлечением учётных записей. Есть кража сохранённых в браузере паролей, а заодно данных криптокошельков. Можно замаскироваться, подселившись в безобидную программу, или прописаться в автозагрузку и пережить перезапуск компьютера.

Зачем такие сложности, авторы отчёта объясняют понятно. Человек, который ведёт атаку, устаёт, отвлекается и когда-то ложится спать. Нейросеть трудится круглые сутки.

Кто создал вирус и как его продают

Реальных заражений CLOSEDQUORUM исследователи ещё не встречали. Внутри файла нашлись зацепки, ведущие к публикациям на кардерских форумах в 2025-м. По всей видимости, троян сдают в аренду. У каждого клиента отдельная сборка: собственные API-ключи нейросетей и собственный Discord-канал, куда сливается добыча. Всё это шифруется по стандарту AES-256-GCM, а ключ обновляется раз в сутки.

Как распознать троян, которым управляет ИИ

Классический антивирус, который ищет знакомые образцы, тут почти бессилен: сборки у покупателей разные. Talos предлагает наблюдать за действиями программ. Тревожный признак, когда на одной машине почти одновременно происходит несколько вещей: какая-то программа ходит к API облачных нейросетей, кто-то читает память LSASS, подсаживает код в замороженные процессы и средствами WMI настраивает себе автозапуск.

Обычному пользователю хватит проверенных правил. Не открывать файлы неизвестного происхождения. Не держать важные пароли в браузере без главного пароля. Включить двухфакторный вход везде, где его предлагают: без второго фактора украденный пароль злоумышленнику почти ничего не даёт. Пошаговый план есть в нашем гайде по защите аккаунтов.

По нашему ощущению, это только начало: связка из трояна и нейросети обходится слишком дёшево, чтобы остаться разовым опытом. А вы как думаете, антивирусы успеют перестроиться?

Источники

Птичка messgo спрашивает, как вам материал

Как вам материал?

Поделиться

Читайте также

Комментарии

Написать комментарий

Без регистрации: имя и почта не нужны, мы подпишем вас случайным именем. Комментарий появится после проверки редакцией.