夜雨聆风学习资料网

ARTICLE · 1061032

4台AI投票派活的黑客程序,连DeepSeek都被白嫖

4台AI投票派活的黑客程序,连DeepSeek都被白嫖

今天中午刷到一条外媒消息,我愣着数了两遍:四台正经商用的 AI 大模型,被迫给一个黑客程序投票选"下一步行动",全程没有一个人下过命令。

发布报告的是思科旗下的安全团队 Talos,日期是 2026 年 9 月 22 日。被起名为 CLOSEDQUORUM 的恶意程序是个 16.4MB 的 Windows 植入体,它不连黑客自己的服务器,不等人发指令,每次行动前干的事是——给 DeepSeek、通义千问、Mistral、谷歌 Gemini 各发一道选择题,谁的答案票数多,就照谁说的做。

四家公司毫不知情,也没人找它们要过授权。它们就这么被拉去,给一个偷密码、摸加密货币钱包的病毒当了免费大脑。

【数据卡】16.4MB 的病毒 · 4 台商用 AI 投票决策 · 0 个人类指令 · 0 个自建服务器

四个商用大模型被拉去给病毒“开会”。(AI生成图)

病毒不需要人,也不需要服务器了

要理解这事有多邪门,先得知道传统电脑病毒是怎么"听指挥"的。

绝大多数病毒背后站着一个人:黑客在暗处种一台服务器,病毒定时汇报"我进了一台机器",人回复"继续"或者"撤"。安全公司找出服务器、一封,病毒的指挥链就断了。2026 年 9 月微软刚端掉的一个黑产平台 EvilTokens,靠的还是钓鱼骗登录令牌这种"笨办法"。

CLOSEDQUORUM 把"人"和"服务器"这两个环节整个删掉了。它把感染电脑的本地情况打包,依次发给四个模型,每个模型从一张选项菜单里挑一个编号,程序唱票,少数服从多数,直接执行。一家公司没拒绝,不代表四家都会拒绝;一家宕机,另外三家照样开会。

病毒藏在你的电脑里,指令却来自云端的大模型。(AI生成图)

第一层:为什么非要四台 AI 投票,一台不行吗

一台当然更省事,但一台有一个致命的麻烦:护栏。

你在聊天框里问 AI"帮我偷邻居 WiFi 密码",它会立刻教育你遵纪守法。可病毒不这么问。据 Talos 报告披露,它发给模型的是格式规范的选择题——这台机器上有浏览器保存的密码,下一步做什么?A 继续潜伏,B 读取密码文件,C 扫描钱包目录,D 清理痕迹。模型收到的看起来像一道模拟题,答完即止。它不知道、也没人告诉它:你的答案,几秒钟后会在某个真实的人的电脑上被执行。

四家公司的护栏宽严不一、脾气不一、宕机时间也不一致。投票制天然免疫三个老问题:一家良心发现拒绝?剩下三家接着选。一家被安全研究员摸出规律?你得同时摸透四家。你想追指令来源?日志分散在四家公司、几个国家——而那四家公司根本不知道自己"参与"过。

更要命的一个细节:据报道,四票出现 2 比 2 平票时,程序什么都不做,下一轮再问。平票僵死这个设计说明作者认真想过"AI 之间会意见不合"这件事——他默认 AI 会拒绝、会犹豫,所以把系统做成容忍分歧、只等共识。四票拿两票就能动手,这门槛比人类很多委员会都低。

第二层:这支"AI 决策部队"的军费,不如你一个视频会员

顺手算一笔账。调用一次商用模型 API 回答这种小选择题,按公开定价折算,花费远不到一分钱人民币。四个模型问一遍,再加上它一晚上反复开会几十轮,总成本大概几毛钱。

几毛钱,买到的是:七个×二十四小时不间断、永不疲劳、永不内疚、分布在多个国家的决策委员会。而它盯上的猎物就在你我家里——普通人家里的密码、证件照、钱包文件,在黑产市场上单条转卖价格从几毛到几十元不等。一台肉鸡一晚上决策几十次,决策费几毛,只要成功掏走一个钱包,几百上千倍的毛利就回来了。

过去网络攻击是"人手驱动"的:一个黑客同时盯几台机器就到极限,反应慢的从来不是手,是脑子。现在决策外包给了模型,一只肉鸡自己就能在几秒内跑完"侦察、表决、行动"一整圈。

第三层:目前它还没真咬人,但咬法已经被验证了

有一句重要的话必须原样传达:Talos 在报告里明确说,尚未确认 CLOSEDQUORUM 在真实环境里大规模作案,公开样本里的模型密钥和回传通道填的是占位符——是坏的。开发痕迹能追溯到 2025 年起的信用卡盗刷论坛,它是 Go 语言写的,定制编译门槛不高,报告推测每个买家可以把自己的密钥编译进专属版本,"一人一版"分发。

"样本未实战"和"模式已跑通"同时成立,才是最麻烦的状态。核弹没落下来,但试爆数据已经公开发布了。

当攻防双方都用上AI,人类只剩定规矩的份。(AI生成图)

思科这次连反制武器都直接开源了:一个叫 CAIRN 的检测工具,专门扫描软件里"调用大模型干什么用"的痕迹。思路很现实——AI 组件正在长进所有普通软件里,光看到"这程序连了模型接口"不足以定罪,关键看它拿模型干什么:是翻译句子,还是挑选下一步偷什么。工具找线索,人下判断。

至于接下来会卷成什么样,以下三段全部是本人的想象,目前一条都不存在:攻击程序学会在递给每个模型的材料里塞不同的私货,把四票拉成一言堂;或者反过来,你电脑里的 AI 助手读到一封被污染的邮件,"自愿"替恶意程序投了赞成票;防守方的 AI 和攻击方的 AI 在毫秒级互相否决、互相诱导,安全工程师的工作从"抓黑客"变成"给两边 AI 定规矩"。但方向大概率跳不出这三条:当攻击和防御都变成 API 调用,对抗的焦点就从代码,转向了提示词。

写在最后

一台 16.4MB 的病毒,4 台它不认识、也不认识它的 AI,0 个人类指令,0 个自建服务器。这件事最扎心的地方不是"AI 变坏了"——AI 连"变坏"都算不上,它只是答了道选择题,答案就替它变成了别人电脑里的行动。

下次你给任何一个"智能"功能点下"允许"的时候,可以在心里多问一句:它做的决定,出了事谁负责?

互动话题:你手机和电脑里,现在装着多少个你已经忘了给过授权的"智能"应用?评论区报个数,我猜很少有人低于 5 个。

如果觉得这类把新技术掰开揉碎的科普对你有用,可以顺手点个关注,每天一篇,不灌水。

免责声明:本文基于 Cisco Talos 2026 年 9 月 22 日公开报告及媒体报道整理。文中"未来推演"段落为作者想象场景,非现有产品功能,不代表任何公司已具备或提供所述能力。配图由 AI 生成。

相关学习资料