夜雨聆风学习资料网

ARTICLE · 1080857

当恶意软件开始向AI征求意见:CLOSEDQUORUM 带来的网络安全新问题

当恶意软件开始向AI征求意见:CLOSEDQUORUM 带来的网络安全新问题
不再持续等待人类攻击者下命令

模型自己投票决定攻击下一步

AI代替人类黑客进行自动化攻击,在业内已不是什么大新闻。

但是,2026 年 9 月 22 日披露的全球首个公开记录的 Windows 11 本地 AI 植入程序 ClosedQuorum,让自动化提到了新高度。

它不用再等人类黑客的命令或联系,而是组建了一个AI模型“决策委员会”。Gemini、DeepSeek、Qwen、Mistral等模型直接投票决定下一步攻击动作。获得最多票数的将立刻执行。

它尚未被证实用于真实攻击,公开流传的样本也不是一款能够直接完整运行的成熟攻击工具。

但其设计已经提出了一个现实问题:当攻击者开始把决策环节交给AI,网络防御需要作出哪些改变?

一、四个AI模型,组成恶意软件的“决策小组”

传统恶意软件通常依赖命令与控制服务器(C2)。攻击者通过服务器向被感染设备发送指令,例如收集信息、窃取凭据或执行其他操作。防守方则可以通过识别恶意域名、IP地址和异常通信,寻找并切断这条控制链路。

CLOSEDQUORUM是怎么做的?

根据分析,它可以接入DeepSeek、Qwen、Mistral和Google Gemini四类大语言模型服务。

程序收集目标设备的基本环境信息,将其交给模型,并要求模型从预先设定的动作中作出选择。多个模型依次给出判断后,程序统计投票结果,再调用相应的功能模块执行动作。

这些动作包括窃取凭据、代码注入和建立持久化机制等。样本虽然还包含横向移动的决策选项,但公开版本没有实现对应的执行模块。

也就是说,并不是AI获得了任意控制计算机的能力,而是开发者提前准备好一组恶意功能,再让AI决定什么时候调用哪一个。人类负责设计攻击工具,AI负责其中一部分战术选择。

这一变化看似不大,却改变了攻击者与恶意软件之间的分工。

二、更动态化的攻击行为

AI不仅提高攻击者的效率,还可能承担原本必须由人类完成的部分工作。人类攻击者受到工作时间、注意力和操作能力限制,而自动化决策系统24小时在线,攻击规模也将进一步扩大。

而且,恶意软件的行为,也开始动态化,会根据现场情况动态改变。

传统恶意软件通常按照预设逻辑执行。引入了模型决策团后,同一个程序可以根据不同环境信息选择不同动作,攻击行为分析更加复杂。换句话说:人类的对手不再是普通的程序,而是一个未知的动态黑盒。

三、更难辨别

另一个值得注意的设计,是将商业AI服务用于战术决策。

传统C2服务器通常具有攻击者专门部署的网络基础设施。防守方一旦识别出相关地址,就有机会进行封锁和追踪。

商业AI服务则不同。企业内部的合法应用也可能访问这些服务,因此不能简单地把连接AI平台的流量全部视为恶意行为。这让安全检测面临新的挑战:同样是访问AI接口,究竟是正常业务,还是恶意软件正在获取下一步攻击指令?

这也是AI时代网络安全的一项重要变化:仅仅知道系统连接了哪里,可能已经不够;还需要理解它正在做什么。

四、从“AI辅助攻击”到“AI参与攻击决策”

CLOSEDQUORUM调用四个模型投票只是一种技术实现方式。更重要的是,它展示了攻击链中一个角色变化:过去,AI主要负责帮助人类攻击者完成具体任务;现在,攻击者开始尝试让AI直接承担部分战术决策。

一个模型给出错误建议,和一个模型的建议被自动转化为系统操作,风险并不相同。这正是AI进入网络安全攻防实践后,需要重新审视的边界。

当AI开始参与决定下一步行动,安全问题就不再只是“它会生成什么内容”,还包括“它的判断能够改变什么”。

资料来源

1. Cisco Talos,Ryan Fetterman,The Closed Quorum: Inside the first reported autonomous AI C2 implant。

https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/

2. BleepingComputer,New ClosedQuorum Windows malware uses AI for attack decisions。

https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/

3. The Register,Windows CLOSEDQUORUM malware uses AI models to autonomously select post-compromise actions。

https://www.theregister.com/security/2026/09/22/windows-closedquorum-malware-uses-ai-models-to-autonomously-select-post-compromise-actions/

【征稿启事】2026 IEEE网络韧性与内生安全国际会议(IEEE CRESS 2026)相约南京,诚邀投稿!

第九届“强网”拟态防御国际精英挑战赛设计安全大赛报名启动!

征集令 | 第二批 “人工智能+制造” 场景应用水平评价(AIQ)企业开始申报!

欢迎报名!“联盟货架” 征集工作正式启动

聚力协同发展 | 中国质量认证中心有限公司南京分公司正式加入联盟,成为副理事长单位

2026-06-17

携手共建产业生态 | 紫光恒越正式升级联盟副理事长单位

2026-06-18

| 往期回顾

AI4E如何重构数字生态系统网络发展范式?

资料下载 | 十五五规划建议全文及说明

《科技日报》整版访谈邬江兴院士:将“安全基因”植入人工智能系统

里程碑时刻:智己LS9 Hyper搭载原创内生安全技术

邬江兴院士:构建内生安全质量检测体系,筑牢人类可控可信 AI 根基

人工智能内生安全让“千里马”跑得快又跑得稳——邬江兴院士解读AI安全应对新思路

重磅发布 | 行业首部《智能网联汽车内生安全白皮书》,智己LS9 Hyper全球首搭中国原创内生安全系统

相关学习资料