夜雨聆风学习资料网

ARTICLE · 1099564

紧急预警!AI恶意软件与新型RAT集中爆发:CLOSEDQUORUM让四个AI模型投票决定攻击行动

紧急预警!AI恶意软件与新型RAT集中爆发:CLOSEDQUORUM让四个AI模型投票决定攻击行动

从“AI辅助攻击”到“AI自主决策”,恶意软件的架构正在发生质变


事件概述

2026年9月下旬,安全研究领域接连披露了多起具有里程碑意义的恶意软件动态,集中展示了网络攻击正在从 “人类操作、工具辅助” 向 “AI自主决策、工具执行” 的范式转变。
Cisco Talos披露了CLOSEDQUORUM——首个公开记录的、使用多个商业大语言模型进行自主战术决策的Windows恶意软件。该恶意软件向DeepSeek、Qwen、Mistral和Google Gemini四个AI模型发送主机侦察数据,要求它们从“窃取”“注入”“持久化”“移动”四个预设动作中选择下一步,然后根据多数投票结果执行决策。
与此同时,微软披露了AI代理型黑客组织JadePuffer(Storm-3168)在Azure环境中的破坏性攻击活动;安全厂商还发现了针对17款浏览器的Python信息窃取器,以及使用Tailscale的tailcat工具绕过传统C2域名封锁的Kothamine RAT。


经过

CLOSEDQUORUM:四个AI模型“投票”决定攻击行动

CLOSEDQUORUM是一个基于Go语言编写的64位Windows植入程序和信息窃取器,其核心创新在于将商业大语言模型作为自主战术决策层,取代传统的命令与控制(C2)服务器。
决策机制:该恶意软件向DeepSeek、Qwen、Mistral和Google Gemini四个AI提供商依次发送查询,提供主机的侦察数据,并将AI的响应约束为四个预设动作:“窃取”(steal)、“注入”(inject)、“持久化”(persist)和“移动”(move)。四个模型的独立判定被统计票数,得票最多的动作被执行。在平票情况下,按提供商优先级进行固定裁决——当前版本中,DeepSeek是默认的平票裁决者。
能力模块:“窃取”动作可转储LSASS内存、收集Chrome、Edge和Firefox的保存凭证,以及从MetaMask、Exodus和以太坊钱包中提取数据。“注入”动作执行进程镂空和Early Bird APC注入。“持久化”动作通过注册表Run键、计划任务和永久WMI事件订阅建立冗余生存机制,同时抑制ETW遥测以减少防御者可见的日志。
数据外传:收集到的数据经过加密和分段后,通过操作员控制的Discord webhook外传。Talos将这种架构描述为 “努力位移”(effort displacement) ——不是让人类操作员更高效,而是移除人类操作员作为攻击链瓶颈的限制。
关键限定:公开分析的CLOSEDQUORUM样本是一个 “惰性模板” ,包含占位符API密钥和虚拟Discord webhook,因此Talos未能观测到完整的决策循环,也没有确认其在真实攻击中的部署。开发痕迹与2025年以来的卡片交易论坛活动相关联,表明开发者背景是出于经济动机的欺诈,而非国家支持的行动。

JadePuffer:AI代理型黑客组织扩展至Azure

微软追踪的JadePuffer(Storm-3168) 此前被Sysdig在2026年7月描述为首个有记录的LLM驱动勒索软件行动。微软的最新报告显示,该组织已将活动延伸至Azure云环境。
攻击时间线:2026年6月,JadePuffer利用两个被攻陷的服务主体(service principal)对某机构的Azure租户发起协调攻击。第一个服务主体进行了超过15小时的侦察,执行300余次成功的读取操作来映射虚拟机、订阅和资源组。约90分钟后,第二个服务主体在5秒内枚举了两个订阅下的资源。
破坏阶段:侦察完成后,攻击者进入7分钟的破坏窗口,尝试删除超过100个存储账户(多数成功),同时删除Key Vault、Function App和App Service计划。攻击还针对Azure Site Recovery和备份保护锁,意图削弱恢复能力。
凭证收割:破坏行动结束后约30分钟,同一服务主体返回并发出超过30次成功的ListKeys请求,获取存储账户访问密钥,重点关注与Site Recovery相关的账户。
初始入侵:微软无法确定攻击者如何获得初始访问权限,但发现其中一个服务主体的客户端ID、客户端密钥和租户ID此前曾被该机构员工以明文张贴在公开的GitHub议题中。议题虽经编辑移除密钥,但内容仍可从编辑历史中查阅。

Python信息窃取器:MaaS模式针对17款浏览器

K7 Security Labs识别了一个基于Python的信息窃取器构建器,采用恶意软件即服务(MaaS) 模式运营。操作员配置一个webhook,即可生成定制的Windows载荷。
窃取范围:该信息窃取器针对17款基于Chromium的浏览器和Firefox,窃取保存的密码、支付卡记录、Cookie、浏览历史、Discord令牌、Roblox会话Cookie、Wi-Fi密码以及主机、位置和系统配置文件数据。它使用浏览器加密密钥和Windows Data Protection API(DPAPI) 来恢复受保护的浏览器数据,使用AES-256-GCM解密Chrome格式数据。
规避与持久化:载荷可通过Nuitka或PyInstaller编译,并通过调试器检测、虚拟机检测、磁盘大小检测和延迟库加载来规避分析。持久化通过Windows Run注册表值和登录时触发的计划任务实现。webhook配置使用XOR和Base64编码混淆。

Kothamine RAT:用Tailscale的tailcat绕过C2域名封锁

Kothamine是一个未记录的C/C++ Windows远程访问木马,通过恶意npm包(如dotnet-runtime-base)分发,至少从2026年7月起就在开发或传播。
超过30条命令:该RAT支持系统、进程、文件和Shell控制,以及加载额外的DLL插件。部分版本包含浏览器Cookie和剪贴板窃取、截图、摄像头和麦克风录制,以及收集Steam、Minecraft和Discord相关数据。
技术演进:早期版本使用Tailscale VPN进行C2通信。近期版本则采用Tailscale的tailcat工具——一个无需账户或设备注册的开源数据平面。agent将tailcat提取到%ROAMING%\TailscalePortable\tailcat.exe,并通过命令tailcat.exe forward tc… 18080:4444将本地端口18080转发到操作员节点的4444端口。Kothamine通过socket连接到127.0.0.1:18080进行通信,使用AES-GCM加密消息。
规避效果:由于没有传统的C2域名,传统的域名封锁策略完全失效。Tailcat不需要账户,基于地址和公钥的持有来建立连接,使其成为恶意软件通信的理想隐蔽通道。


危害

“努力位移”:AI从工具变为攻击链的决策组件

CLOSEDQUORUM的核心意义不在于其单个能力模块——这些技术(LSASS转储、浏览器凭证窃取、进程注入)在商品化信息窃取器中早已存在。其意义在于Talos描述的 “努力位移” :移除历史上限制入侵进展的人类瓶颈。
人类操作员受工作时间、认知负荷和同时监控多个入侵的实际困难所限。一个能独立决定是窃取凭证、注入进程还是持久化的植入程序,在攻击链的有限片段内移除了这一约束。CSA评估认为,CLOSEDQUORUM 不代表广义的自主攻击规划,而是加装在传统攻击后工具上的受限决策路由层。

云身份成为攻击者的“合法武器”

JadePuffer的攻击揭示了云环境中身份攻击的独特危险性。服务主体是机器身份,通常拥有广泛的权限,其活动在日志中看起来像正常的云管理操作。Corsica Technologies的CISO指出:“一旦攻击者持有应用身份,他们的活动可能看起来像普通的云管理。 ”
攻击者的速度构成了新的挑战。Swimlane的架构师指出:“在那个速度下,AI SOC需要在损害扩散之前将身份活动与云变化关联起来。 ”

传统C2封锁策略的双重失效

Kothamine使用tailcat和CLOSEDQUORUM使用商业AI API,代表了C2规避的两个不同方向:
Kothamine的tailcat:没有域名可供封锁,没有账户可供追踪,通信通过加密的WireGuard隧道进行
CLOSEDQUORUM的AI API:植入程序联系的是DeepSeek、Qwen、Mistral和Gemini的端点——数千个合法应用每天都在使用的相同地址
防御者无法封锁这些AI服务,因为那会破坏合法的业务操作。Talos建议的检测策略是寻找AI驱动决策循环必然留下的指纹:对已知LLM提供商端点的DNS查询、硬编码的系统提示词、API密钥形状的字符串、结构化JSON响应模式,以及连接这些元素的编排逻辑。

云凭证的“永久污染”

微软在JadePuffer报告中强调了一个关键教训:任何曾出现在公开仓库、议题、拉取请求或gist中的凭证,都应被视为永久泄露,无论原始帖子是否后来被编辑或删除。JadePuffer的初始访问很可能正是源于GitHub议题编辑历史中残留的服务主体凭证。


防御建议

CLOSEDQUORUM的检测策略

关联检测:安全团队应更新检测逻辑,对LSASS内存访问、进程注入技术和从同一主机短时间内向多个不同AI提供商域的出站连接的共现发出告警。这种组合是CLOSEDQUORUM架构的强候选签名。
监控Discord外传:EDR平台应被调优以标记在凭证访问行为之后立即出现的Discord webhook流量。
关注异常AI API调用:没有合法业务理由调用消费级或开发者级LLM API的进程发出的出站连接,应被视为可疑指标而非常规开发者活动。

JadePuffer的防护重点

审计公开代码库:立即扫描GitHub和内部代码仓库,查找暴露的Azure服务主体密钥、客户端ID和租户ID。
凭证轮换:对所有服务主体和工作负载身份实施凭证轮换策略,特别是用于自动化CI/CD管道的身份。
最小权限:对服务主体应用最小权限原则,确保它们只拥有特定功能所需的最低权限。一个既能枚举整个租户资源清单又能删除存储账户和Key Vault的身份,正是该攻击利用的访问模式。
监控异常读取量:审计服务主体的异常读取量和跨订阅枚举速度。JadePuffer的侦察阶段——持续数小时的数百次读取操作,随后是数秒内的枚举爆发——是区别于正常应用行为的可检测模式。
保护恢复基础设施:验证删除锁和Azure备份保护锁是否实际应用于Site Recovery基础设施和其他恢复关键资源,因为该攻击专门针对这些控制。

Kothamine和Python窃取器的通用防护

监控Tailscale/tailcat的异常使用:组织应监控未经授权使用Tailscale或tailcat等网络工具的行为。
Kothamine的tailcat路径为%ROAMING%\TailscalePortable\tailcat.exe,相关进程和网络连接可作为检测指标。
审计Defender排除项:定期审计Windows Defender排除列表和计划任务,查找如MicrosoftEdgeUpdateTask等持久化机制。
严格审查npm包:严格审查npm包,检查仓库历史、维护者和依赖项声誉。Kothamine通过dotnet-runtime-base等恶意npm包分发。

在技术防护层面,以下厂商的方案可提供针对性支撑:

科力锐的勒索拦截系统可监控异常外联行为和可疑进程注入,对CLOSEDQUORUM的Discord外传和Kothamine的C2通信进行检测与阻断。其灾备方案确保在攻击导致数据损坏后快速恢复业务。
亚信安全的AI XDR架构可对脚本、注入、内存攻击进行行为检测。针对CLOSEDQUORUM通过商业AI API进行决策的特点,其终端安全产品可监控异常进程行为和命令与控制通信,帮助识别非授权AI服务调用。


总结

这四组动态共同描绘了一幅恶意软件架构正在发生质变的图景。
CLOSEDQUORUM代表了AI从攻击者的工具转变为恶意软件本身的组件。虽然公开样本是惰性模板、尚未确认在野部署,但它证明了技术上可行的架构:一个单独的开发者,在大约一周内,使用商业上可获得的AI服务,就能构建出具有自主决策能力的植入程序。Talos的结论是: “CLOSEDQUORUM最好被理解为攻击链自动化架构转变即将到来的演示,而非一个复杂的恶意软件。”
JadePuffer则展示了AI代理型攻击者如何以机器速度在云环境中执行复杂操作。15小时侦察、7分钟破坏、30分钟凭证收割——这个节奏远超人类SOC的响应能力。而初始入口很可能只是一个被编辑但未被删除的GitHub议题中的明文凭证。
Kothamine的tailcat和Python窃取器的MaaS模式则代表了攻击基础设施的“去域名化”和“服务化” 。没有C2域名可供封锁,没有恶意基础设施可供追踪——攻击者的通信隐藏在合法的WireGuard隧道和商业AI API中。
防御的重心必须从“封锁已知的坏东西”转向“检测不正常的行为组合”。一个进程查询LSASS内存、然后联系多个AI提供商、然后通过Discord webhook外传数据——这个行为链不会因为API密钥的更换而改变。一个服务主体在数小时内执行数百次读取、然后突然开始大规模删除操作——这个模式不会因为凭证的轮换而消失。
当AI成为恶意软件的一部分,当合法云服务成为攻击基础设施,当机器速度超越人类响应能力——防御者需要重新思考“检测”意味着什么。
紧急预警!Citrix NetScaler两枚0Day RCE漏洞遭在野利用,官方补丁“迟到”,部分机构已紧急下线设备
紧急预警!新型远控木马ChainScript借ClickFix传播,C2服务器藏在区块链里

网络安全领域深耕几十年,每日分享当下最新网络安全事件,喜欢的朋友可以点点关注~

相关学习资料