ARTICLE · 1080857
当恶意软件开始向AI征求意见:CLOSEDQUORUM 带来的网络安全新问题

模型自己投票决定攻击下一步

AI代替人类黑客进行自动化攻击,在业内已不是什么大新闻。
但是,2026 年 9 月 22 日披露的全球首个公开记录的 Windows 11 本地 AI 植入程序 ClosedQuorum,让自动化提到了新高度。
它不用再等人类黑客的命令或联系,而是组建了一个AI模型“决策委员会”。Gemini、DeepSeek、Qwen、Mistral等模型直接投票决定下一步攻击动作。获得最多票数的将立刻执行。
它尚未被证实用于真实攻击,公开流传的样本也不是一款能够直接完整运行的成熟攻击工具。
但其设计已经提出了一个现实问题:当攻击者开始把决策环节交给AI,网络防御需要作出哪些改变?
传统恶意软件通常依赖命令与控制服务器(C2)。攻击者通过服务器向被感染设备发送指令,例如收集信息、窃取凭据或执行其他操作。防守方则可以通过识别恶意域名、IP地址和异常通信,寻找并切断这条控制链路。
CLOSEDQUORUM是怎么做的?
根据分析,它可以接入DeepSeek、Qwen、Mistral和Google Gemini四类大语言模型服务。
程序收集目标设备的基本环境信息,将其交给模型,并要求模型从预先设定的动作中作出选择。多个模型依次给出判断后,程序统计投票结果,再调用相应的功能模块执行动作。
这些动作包括窃取凭据、代码注入和建立持久化机制等。样本虽然还包含横向移动的决策选项,但公开版本没有实现对应的执行模块。
也就是说,并不是AI获得了任意控制计算机的能力,而是开发者提前准备好一组恶意功能,再让AI决定什么时候调用哪一个。人类负责设计攻击工具,AI负责其中一部分战术选择。
这一变化看似不大,却改变了攻击者与恶意软件之间的分工。
AI不仅提高攻击者的效率,还可能承担原本必须由人类完成的部分工作。人类攻击者受到工作时间、注意力和操作能力限制,而自动化决策系统24小时在线,攻击规模也将进一步扩大。
而且,恶意软件的行为,也开始动态化,会根据现场情况动态改变。
传统恶意软件通常按照预设逻辑执行。引入了模型决策团后,同一个程序可以根据不同环境信息选择不同动作,攻击行为分析更加复杂。换句话说:人类的对手不再是普通的程序,而是一个未知的动态黑盒。
另一个值得注意的设计,是将商业AI服务用于战术决策。
传统C2服务器通常具有攻击者专门部署的网络基础设施。防守方一旦识别出相关地址,就有机会进行封锁和追踪。
商业AI服务则不同。企业内部的合法应用也可能访问这些服务,因此不能简单地把连接AI平台的流量全部视为恶意行为。这让安全检测面临新的挑战:同样是访问AI接口,究竟是正常业务,还是恶意软件正在获取下一步攻击指令?
这也是AI时代网络安全的一项重要变化:仅仅知道系统连接了哪里,可能已经不够;还需要理解它正在做什么。
CLOSEDQUORUM调用四个模型投票只是一种技术实现方式。更重要的是,它展示了攻击链中一个角色变化:过去,AI主要负责帮助人类攻击者完成具体任务;现在,攻击者开始尝试让AI直接承担部分战术决策。
一个模型给出错误建议,和一个模型的建议被自动转化为系统操作,风险并不相同。这正是AI进入网络安全攻防实践后,需要重新审视的边界。
当AI开始参与决定下一步行动,安全问题就不再只是“它会生成什么内容”,还包括“它的判断能够改变什么”。
资料来源
1. Cisco Talos,Ryan Fetterman,The Closed Quorum: Inside the first reported autonomous AI C2 implant。
https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
2. BleepingComputer,New ClosedQuorum Windows malware uses AI for attack decisions。
https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/
3. The Register,Windows CLOSEDQUORUM malware uses AI models to autonomously select post-compromise actions。
https://www.theregister.com/security/2026/09/22/windows-closedquorum-malware-uses-ai-models-to-autonomously-select-post-compromise-actions/




聚力协同发展 | 中国质量认证中心有限公司南京分公司正式加入联盟,成为副理事长单位
2026-06-17

2026-06-18
