Un nuevo malware para Windows llamado ClosedQuorum utiliza los modelos de IA Google Gemini, DeepSeek, Qwen y Mistral para decidir qué hacer durante las fases posteriores a la intrusión, según investigadores de Cisco Talos.
El malware basado en Go funciona sin comandos de un operador humano. Recopila información de reconocimiento y usa un sistema de votación para elegir su siguiente acción en los equipos infectados. Cuando hay empate, DeepSeek tiene prioridad, seguido de Qwen, Mistral y Gemini. Los modelos solo pueden elegir entre decisiones predefinidas.
La información robada se envía a los operadores mediante un webhook de Discord, por lo que el ataque puede automatizarse por completo después de la entrega. Talos afirma que este diseño podría dar más velocidad y capacidad de ampliación a las operaciones maliciosas, además de permitir que la cadena de ataque continúe en cualquier momento.
Los investigadores señalan posibles limitaciones: los límites de frecuencia, las respuestas de los modelos con formato incorrecto o la indisponibilidad temporal de las API comerciales podrían interrumpir el proceso. Como el malware no es sofisticado, no está claro si ClosedQuorum es una prueba o un experimento. Talos no ha confirmado su uso en la práctica, aunque los artefactos del binario relacionaron a su desarrollador con publicaciones sobre carding en foros delictivos que se remontan a 2025.
El binario analizado contiene credenciales de API de marcador de posición y un webhook de Discord ficticio. Cisco Talos descubrió ClosedQuorum mediante CAIRN, su kit de herramientas de código abierto para rastrear malware integrado con IA.
Comentarios
0Aún no hay comentarios. Escribe el primero.