Cisco Talos araştırmacılarına göre ClosedQuorum adlı yeni bir Windows kötü amaçlı yazılımı, saldırının ihlal sonrası aşamalarında ne yapılacağına karar vermek için Google Gemini, DeepSeek, Qwen ve Mistral yapay zekâ modellerini kullanıyor.
Go tabanlı kötü amaçlı yazılım, insan operatörden gelen komutlar olmadan çalışıyor. Bulaştığı sistemlerde keşif verilerini topluyor ve sonraki eylemi seçmek için bir oylama sistemi kullanıyor. Oylar eşit çıktığında öncelik DeepSeek'te; onu Qwen, Mistral ve Gemini izliyor. Modeller yalnızca önceden belirlenmiş kararlar arasından seçim yapabiliyor.
Çalınan bilgiler Discord webhook'u üzerinden operatörlere gönderiliyor; bu da saldırının teslimattan sonra tamamen otomatikleşebileceği anlamına geliyor. Talos, bu tasarımın kötü amaçlı operasyonlara daha fazla hız ve ölçekleme potansiyeli sağlayabileceğini ve saldırı zincirinin her an devam etmesine izin verebileceğini belirtiyor.
Araştırmacılar bazı sınırlamalara dikkat çekiyor: oran sınırlarına ulaşılması, model çıktısının hatalı biçimlenmesi veya ticari API'lerin geçici olarak kullanılamaması süreci aksatabilir. Kötü amaçlı yazılım gelişmiş olmadığı için ClosedQuorum'un bir test mi yoksa deney mi olduğu belirsiz. Talos'un bunun gerçek dünyada kullanıldığına dair doğrulaması yok; ancak ikili dosyadaki bulgular geliştiriciyi 2025'e kadar uzanan kartçılıkla ilgili suç forumu paylaşımlarına bağladı.
İncelenen ikili dosyada yer tutucu API kimlik bilgileri ve sahte bir Discord webhook'u bulunuyor. Cisco Talos, ClosedQuorum'u yapay zekâ entegre kötü amaçlı yazılımları izlemek için geliştirdiği açık kaynaklı CAIRN araç seti üzerinden keşfetti.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.