夜雨聆风学习资料网

ARTICLE · 1082672

【热点】首个自主AI恶意软件现身:没有操作员

【热点】首个自主AI恶意软件现身:没有操作员

【热点】首个自主AI恶意软件现身:没有操作员

9 月 22 日,Cisco Talos 发布了一份让安全圈警觉的报告:他们发现了公开记录中首款把战术决策交给 AI 的 Windows 恶意程序,代号 CLOSEDQUORUM。它不连传统的攻击者服务器,也不需要人下指令——落地后会依次问四家大模型:接下来干什么。

四个模型投票,多数说了算

这个用 Go 编写的 16.4MB 程序内置「模型编排器」,依次调用 DeepSeek、通义千问、Mistral 与 Google Gemini 的接口,把主机名、系统版本、管理员权限塞进提示词,要求模型扮演「资深恶意软件策略师」,只从四个动作中选一个:窃取、注入、驻留、转移。程序按多数票决定动作,平票时按固定顺序裁决。选择「窃取」时,它会从内存抓取凭据、从 Chrome、Edge、Firefox 捞出保存的密码,并扫描 MetaMask、Exodus 这类加密钱包;偷到的内容用 AES-256-GCM 加密后通过 Discord webhook 外传。Talos 拿到的是占位密钥和地址,说明它还没在真实攻击中出现,更像一套准备卖给其他犯罪分子的工具。

它改变的不是速度,是人手的必要性

Talos 把这种变化称作「工作量转移」。过去谈 AI 与网络攻击,说的是攻击者更快、产出更多,但人依然掌控目标和时机;这一次被移走的是整段决策环节。人的注意力、时间与精力都有上限,能自己做判断的系统不会因为攻击者睡觉就停下来。麻烦则在于防守方式:封域名、封 IP 这类手段效能下降,因为流量走的是合法的大模型接口和聊天服务。

防守思路要改成看行为组合

Talos 同时开源了 CAIRN 工具,用来从样本里提取提示词模板、接口密钥等特征。检测建议是看行为组合:陌生的 Windows 程序对外请求大模型接口、短时间内向多家模型发出相似请求、同一进程又向 Discord webhook 发数据——几件事叠在一起出现,就值得拦下来。攻击者也有软肋:模型拒答、触发限流、输出格式不符要求、账号被封禁,任何一条都会让链子停住——自主化并没让这类程序无懈可击,只是把人力的限制换成了模型与基础设施的限制。

资本侧,钱还在往里加

与安全警报同时发生的,是融资没有慢下来。法国 Mistral 完成三星领投的 30 亿欧元轮次,估值超 210 亿欧元;数据标注公司 Snorkel AI 拿到 3.5 亿美元融资、估值 35 亿美元,年化收入一年内涨约 17 倍;Firecrawl 完成 7500 万美元 B 轮;面向受监管行业做本地化部署的 Go.AI 拿到 8500 万美元 A 轮,客户超 200 家,日均处理 1250 万次查询,年化收入涨约 8 倍。一边是被自动化的攻击,一边是被加注的防守与私有化方案,两条线正在同时加速。

小略AI视角

对企业而言,这类新闻的现实意义不是「要不要买安全产品」,而是把自家的 AI 使用边界搞清楚:哪些数据允许出网、哪些模型接口允许被调用、谁定期看日志。把数据留在内网、模型放在本地本身就是一层防线——这也是小略AI 做企业 AI 落地时,方案设计环节就要确认的事。

— 扫码了解「小略AI」如何让你的企业又轻又快 —

资料来源

  • Cisco Talos 研究报告,经 SC Media《First 'autonomous AI C2 implant' uses panel of models to vote on next task》报道,2026-09-22
  • Cybersecurity Now《CLOSEDQUORUM, the malware that asks four AI models what to do next》,2026-09
  • AI Briefing《AI News Today》模型与融资动态汇总,2026-09-23

本文基于公开资料整理,仅供学习与参考,不构成投资或决策建议。

相关学习资料