恶意软件开始让大模型投票

Cisco Talos 披露 ClosedQuorum:这款 Windows 恶意软件会调用 Gemini、DeepSeek、Qwen 和 Mistral,以多数投票决定窃密、持久化和横向移动等行动。
恶意软件不再等攻击者下命令,而是让四家大模型现场投票
Cisco Talos 于 9 月 22 日披露了 ClosedQuorum,一款会把部分攻击决策交给多家大型语言模型的 Windows 恶意软件。按照 Talos 的分析,这个使用 Go 语言编译的植入程序能够依次调用 Google Gemini、DeepSeek、Qwen 和 Mistral,并根据模型的多数意见,决定入侵设备后下一步应该收集什么信息、维持何种权限,以及是否继续向其他设备扩散。
ClosedQuorum 是一种将大语言模型纳入战术决策环节的 Windows 植入程序。它与常见的“用 AI 编写钓鱼邮件”不同:AI 不是攻击前的内容生产工具,而是恶意软件运行期间的决策组件。
Talos 将其称为首个公开记录的、把战术指挥与控制决策委托给一组商业大模型的 Windows 植入程序。这个“首个”需要严格限定在公开记录、Windows 植入程序和多模型决策三个条件内,并不意味着 ClosedQuorum 是第一款使用生成式 AI 的恶意软件,也不意味着它已经造成大规模感染。
截至 9 月 23 日,公开信息主要来自 Talos 对样本的逆向分析,尚未披露明确的受害者数量、感染规模、攻击组织归属和实际经济损失。因此,ClosedQuorum 更值得被视为一个已经出现的技术路线,而不是一场已经全面爆发的攻击活动。

它把大模型变成了一个临时“作战委员会”
多模型投票是 ClosedQuorum 最核心的设计。所谓多模型投票,是指同一个问题被提交给多个模型,再按照多数结果或预设优先级选出最终动作,以降低单个模型回答不稳定带来的影响。
根据 Talos 对样本的分析,ClosedQuorum 会先在被入侵设备上进行侦察,再把相关环境信息整理成受约束的 JSON 决策请求。模型并不能任意生成和执行代码,而是在恶意软件预先定义的一组动作中做选择,随后由本地功能模块真正执行。
这种架构更像“菜单选择”而不是“AI 自由编程”。大模型负责判断哪道菜值得点,恶意程序自身则已经准备好了窃取凭证、搜索钱包、进程注入、建立持久化等工具。
Talos 发现的样本会按顺序查询 DeepSeek、Qwen、Mistral 和 Gemini,并以多数票确定下一步行动。若结果打平,样本还设置了确定性的裁决顺序,优先级依次为 DeepSeek、Qwen、Mistral 和 Gemini,这意味着攻击者并没有把最终控制权完全交给随机生成结果。
| 决策环节 | ClosedQuorum 的做法 | 实际意义 | |---|---|---| | 环境侦察 | 收集设备、账户和可用数据等上下文 | 判断当前主机是否值得继续投入资源 | | 模型咨询 | 依次调用 Gemini、DeepSeek、Qwen、Mistral | 避免依赖单一模型的回答 | | 输出约束 | 要求模型返回预定义的结构化字段 | 防止自然语言回答无法被程序解析 | | 冲突处理 | 多数投票,平票时使用固定优先级 | 保证程序最终一定能选择动作 | | 本地执行 | 调用恶意软件内置功能模块 | 模型作决策,传统恶意代码负责落地 |
ClosedQuorum 的危险之处不是某个模型特别擅长攻击,而是四个通用模型被包装成了一套自动化编排层。对攻击者而言,这套编排层可以在没有人工操作员持续在线的情况下,根据每台设备的情况选择更有价值的目标。
它想找的不是“所有数据”,而是最值钱的数据
ClosedQuorum 的目标是提高单台受害设备的信息采集价值。传统信息窃取程序通常按照固定清单批量抓取浏览器数据、文件和钱包信息,而 ClosedQuorum 试图先判断环境,再决定哪些模块值得执行。
Talos 披露的功能包括浏览器登录凭证收集、加密货币信息提取、恶意程序持久化、进程注入以及横向传播。样本关注 Chrome、Edge 和 Firefox 等浏览器,也会寻找 MetaMask、Exodus 和以太坊钱包相关信息。
部分动作涉及访问高敏感度的系统区域,例如针对 LSASS 进程内存的凭证获取。LSASS 是 Windows 的本地安全机构子系统服务,负责处理用户登录和部分身份验证数据,因此也是终端安全产品重点监控的对象。
| 能力类别 | 公开分析中提到的目标 | 对受害者的主要风险 | |---|---|---| | 浏览器窃密 | Chrome、Edge、Firefox 凭证与会话数据 | 邮箱、企业系统和云服务账户被接管 | | 钱包信息提取 | MetaMask、Exodus、以太坊钱包相关数据 | 数字资产被转移或钱包身份暴露 | | 凭证获取 | Windows 身份验证相关数据 | 本机账户和域账户进一步失陷 | | 进程注入 | 将恶意逻辑隐藏到其他进程中 | 增加检测和溯源难度 | | 持久化 | 在重启或重新登录后继续运行 | 延长攻击者在终端内的驻留时间 | | 横向移动 | 尝试向其他可达设备扩散 | 单机事件升级为企业网络事件 |
这种“先评估、再窃取”的思路并不神秘,却非常适合大模型。模型无需具备零日漏洞发现能力,只要能根据主机角色、账户类型、文件线索和钱包痕迹判断优先级,就可能减少无效动作,并让自动化攻击更接近人工操作员的筛选逻辑。
真正的变化,是 C2 从远程遥控变成了本地自治
指挥与控制系统是攻击者向被入侵设备发送任务、接收结果并调整行动的基础设施,通常简称 C2。传统恶意软件会定期连接攻击者控制的服务器,获取“下载文件”“窃取数据”或“继续潜伏”等命令。
ClosedQuorum 并没有完全消灭网络通信,但它改变了命令来源。样本可以把侦察结果交给外部大模型,让模型返回下一步决策,而不必等待人类攻击者逐台查看和手动下令。
| 架构类型 | 决策者 | 自动化程度 | 主要短板 | |---|---|---:|---| | 传统固定逻辑恶意软件 | 程序内置规则 | 中 | 无法根据复杂环境灵活调整 | | 人工控制的 C2 木马 | 远程攻击者 | 低至中 | 操作成本高,难以同时处理大量终端 | | 单模型 AI 恶意软件 | 一个大模型 | 高 | 单点失效,输出容易波动 | | ClosedQuorum 式多模型架构 | 多模型投票加本地执行模块 | 高 | 延迟、费用、网络暴露面和模型拒答都更高 |
多模型架构带来的最大收益是规模化,而不是凭空获得新的攻击能力。一个攻击者过去只能同时关注有限数量的高价值设备,而自动化决策系统理论上可以对每台主机分别评估,把人工精力留给最值得处理的目标。
这种变化也让恶意软件更接近 Agent。AI Agent 是能够读取环境状态、选择工具并根据反馈继续行动的软件系统,而 ClosedQuorum 展示的是 Agent 工作流被嵌入恶意代码后的负面版本:环境是受害者电脑,工具是窃密与持久化模块,目标函数则是最大化攻击收益。
这还不是“无敌恶意软件”,甚至有不少明显弱点
ClosedQuorum 的概念很激进,但它的工程实现未必比成熟攻击框架更可靠。多数投票只能减少输出随机性,不能保证结论正确,更不能解决四个模型共享相似偏见和安全限制的问题。
多个模型同时参与还会放大网络特征。程序需要访问多家模型服务,产生不同于普通办公软件的域名解析、TLS 连接和请求节奏;如果这些访问来自一个没有 AI 使用需求的终端,反而可能成为醒目的异常信号。
外部模型服务也不是稳定的攻击基础设施。服务商可以封禁凭据、调整内容安全策略、限制调用频率和保留风控日志,而企业出口网关也可以直接阻断未经批准的生成式 AI 服务。
模型调用还会引入成本和延迟。ClosedQuorum 若对每个决策都查询四个模型,其响应时间必然高于本地规则引擎;当设备离线、网络受限、服务不可用或凭据失效时,所谓自主决策链也可能直接中断。
样本体积和编译特征同样不能被过度解读。补充分析显示,ClosedQuorum 样本是一个约 16.4 MB 的 64 位 Windows 可执行文件,并由 Go 编译,但“大体积 Go PE 文件”本身不是恶意证据,正常的跨平台应用、打包程序和桌面软件也可能具有类似特征。
Talos 对这一点保持了必要的克制。其研究强调,基于元数据和 AI 相关字符串的狩猎只能用于缩小样本范围,最终判断仍需依靠逆向工程、行为分析和网络证据,不能看到模型名称就认定程序属于 AI 恶意软件。
防守重点不该是封杀所有 AI,而是抓住行为组合
企业不应把所有连接 Gemini、DeepSeek、Qwen 或 Mistral 的程序一概视为威胁。开发工具、浏览器插件和办公软件都可能合法调用大模型,单纯封禁域名容易制造大量误报,也会影响正常业务。
更有效的策略是把模型访问与高风险系统行为关联起来。一个进程单独请求大模型并不罕见,但如果同一进程随后访问浏览器凭证数据库、尝试读取 LSASS、扫描钱包目录、执行进程注入并创建持久化项,其风险等级就应该迅速上调。
安全团队可以优先检查以下信号:
- 监控异常 AI 出站连接。 没有业务需求的终端若连续访问多家模型服务,应进入调查队列。
- 关联敏感数据访问。 模型调用之后紧接浏览器凭证库、钱包目录或身份验证进程访问,属于高价值检测组合。
- 审查进程关系。 新出现的 Go 编译可执行文件若由临时目录、下载目录或脚本宿主启动,需要结合签名、来源和行为判断。
- 限制终端直接访问外部模型。 企业可以通过统一 AI 网关、域名白名单和身份控制减少未知程序直接连接外部服务的机会。
- 强化浏览器与钱包隔离。 高价值账户应使用硬件安全密钥、多因素认证和独立设备,避免浏览器会话成为单点失陷入口。
- 继续依赖行为检测。 凭证转储、进程注入、异常持久化和横向移动依然是可观测行为,AI 并不会让这些动作在系统层面消失。
ClosedQuorum 也给模型厂商提出了新的滥用检测问题。模型安全过去主要关注有害回答,而自主恶意软件会把请求包装成结构化决策,并可能把危险动作隐藏在看似抽象的标签中,服务商需要结合账户行为、请求频率、固定提示词和异常客户端特征识别机器化滥用。
从 LAMEHUG 到 ClosedQuorum,AI 正从辅助模块走向决策层
生成式 AI 与恶意软件的结合正在出现清晰的自主性升级。2025 年 7 月公开的 LAMEHUG 等样本已经展示了在攻击活动中使用大模型的可能性,而 ClosedQuorum 进一步把多个模型放进运行时决策回路,并试图减少人类操作员参与。
Talos 为此同步推出了 CAIRN,即 Cognitive Artifact Intelligence Research Network。CAIRN 是一套用于发现、分类和追踪 AI 集成型恶意软件的开源研究工具,其目标是从样本元数据、字符串、模型服务痕迹和代码关系中寻找候选对象,再由研究人员进一步验证。
CAIRN 的出现说明安全行业正在调整样本分类方法。过去的恶意软件分析关注加壳、命令服务器、漏洞利用和持久化机制,现在还需要回答另一个问题:模型在攻击链中究竟只是生成文本,还是已经能够读取状态、选择动作并影响执行路径。
ClosedQuorum 的意义大于它当前的实战能力
ClosedQuorum 目前最值得关注的地方,是它证明了“多模型决策加传统恶意模块”已经可以被装进一个 Windows 可执行文件。攻击者不需要训练专门的网络攻击模型,也不需要让大模型直接输出复杂代码,只需要把模型放在判断层,就能获得一定程度的环境适应能力。
这条路线的门槛比训练攻击专用模型低得多。Gemini、DeepSeek、Qwen 和 Mistral 都是通用模型,真正的恶意性来自调用者提供的上下文、系统提示、动作集合和执行模块,而不是模型品牌本身。
ClosedQuorum 也不应被包装成“AI 已经接管网络攻击”的证据。它仍然依赖传统入侵前提、外部网络、可用的服务凭据和预先编写好的恶意功能,最终执行的仍是安全行业熟悉的凭证窃取、进程注入和持久化技术。
更准确的判断是,恶意软件正在获得一个廉价而通用的决策层。这个决策层未必比资深攻击者聪明,却可以 24 小时运行、同时处理更多设备,并在没有人工逐台下令的情况下完成基础筛选。
对于防守方而言,真正需要警惕的不是某一个名为 ClosedQuorum 的样本,而是这套架构被复制之后的规模效应。一旦多模型投票、结构化输出和本地工具调用被做成通用框架,后续变种更换模型、提示词和执行模块的成本都会下降。
截至 2026 年 9 月 23 日,ClosedQuorum 仍更像一个危险的先行样本,而不是成熟且不可阻挡的攻击平台。但它已经把行业问题从“攻击者会不会用 AI”推进到了下一阶段:当恶意软件自己开始选择目标和行动,安全产品能否在它完成决策闭环之前识别并切断链路。
参考来源
- IT之家:Win11 恶意软件 ClosedQuorum 披露 — 汇总 Cisco Talos 于 2026 年 9 月 22 日发布的样本分析,介绍多模型决策、Windows 平台攻击能力及自动化运行方式。



