
Содержание3 разделов
Коротко
- Троян на языке Go решает, что делать дальше, голосованием четырёх нейросетей.
- Заражений в дикой природе исследователи ещё не видели.
- Выдаёт его поведение: запросы к облачным нейросетям на фоне попыток залезть в память LSASS.
Аналитики Cisco Talos разобрали троян CLOSEDQUORUM. Проникнув в систему Windows, он работает без живого оператора и советуется с четырьмя нейросетями по очереди, как быть дальше. В этом совете Gemini от Google, DeepSeek, Qwen от Alibaba, а также Mistral. Исследователи считают его первым описанным вирусом под Windows, которым управляют именно так.
Как троян CLOSEDQUORUM спрашивает нейросети, что делать
Сочинять вредоносный софт с нуля моделей никто не просит. Им показывают готовое меню действий, и каждая выбирает, какое выполнить следующим. Если мнения разделились поровну, решающий голос у DeepSeek, после него по старшинству идут Qwen, затем Mistral, последним Gemini.
В меню, например, выгрузка памяти LSASS, служебного процесса, где Windows хранит данные для входа, с последующим извлечением учётных записей. Есть кража сохранённых в браузере паролей, а заодно данных криптокошельков. Можно замаскироваться, подселившись в безобидную программу, или прописаться в автозагрузку и пережить перезапуск компьютера.
Зачем такие сложности, авторы отчёта объясняют понятно. Человек, который ведёт атаку, устаёт, отвлекается и когда-то ложится спать. Нейросеть трудится круглые сутки.
Кто создал вирус и как его продают
Реальных заражений CLOSEDQUORUM исследователи ещё не встречали. Внутри файла нашлись зацепки, ведущие к публикациям на кардерских форумах в 2025-м. По всей видимости, троян сдают в аренду. У каждого клиента отдельная сборка: собственные API-ключи нейросетей и собственный Discord-канал, куда сливается добыча. Всё это шифруется по стандарту AES-256-GCM, а ключ обновляется раз в сутки.
Как распознать троян, которым управляет ИИ
Классический антивирус, который ищет знакомые образцы, тут почти бессилен: сборки у покупателей разные. Talos предлагает наблюдать за действиями программ. Тревожный признак, когда на одной машине почти одновременно происходит несколько вещей: какая-то программа ходит к API облачных нейросетей, кто-то читает память LSASS, подсаживает код в замороженные процессы и средствами WMI настраивает себе автозапуск.
Обычному пользователю хватит проверенных правил. Не открывать файлы неизвестного происхождения. Не держать важные пароли в браузере без главного пароля. Включить двухфакторный вход везде, где его предлагают: без второго фактора украденный пароль злоумышленнику почти ничего не даёт. Пошаговый план есть в нашем гайде по защите аккаунтов.
По нашему ощущению, это только начало: связка из трояна и нейросети обходится слишком дёшево, чтобы остаться разовым опытом. А вы как думаете, антивирусы успеют перестроиться?
Источники

Как вам материал?



Комментарии