文章总结: ClosedQuorum是2026年9月披露的全球首个公开记录的Windows11本地AI植入程序,其核心创新在于组建由Gemini、DeepSeek、Qwen、Mistral等模型组成的决策委员会,通过投票决定攻击动作,无需等待人类攻击者指令。该设计改变了攻击者与恶意软件的分工,使攻击行为更动态化、更难辨别,并展示了AI从辅助攻击到参与攻击决策的角色转变,对网络防御提出新挑战。
综合评分: 86
文章分类: 恶意软件,AI安全,威胁情报,红队,安全运营
当恶意软件开始向AI征求意见:CLOSEDQUORUM 带来的网络安全新问题
原创
Laurel
Laurel
内生安全联盟
2026年9月26日 11:00
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
不再持续等待人类攻击者下命令
模型自己投票决定攻击下一步
AI代替人类黑客进行自动化攻击,在业内已不是什么大新闻。
但是,2026 年 9 月 22 日披露的全球首个公开记录的 Windows 11 本地 AI 植入程序 ClosedQuorum,让自动化提到了新高度。
它不用再等人类黑客的命令或联系,而是组建了一个AI模型“决策委员会”。Gemini、DeepSeek、Qwen、Mistral等模型直接投票决定下一步攻击动作。获得最多票数的将立刻执行。
它尚未被证实用于真实攻击,公开流传的样本也不是一款能够直接完整运行的成熟攻击工具。
但其设计已经提出了一个现实问题:当攻击者开始把决策环节交给AI,网络防御需要作出哪些改变?
一、四个AI模型,组成恶意软件的“决策小组”
传统恶意软件通常依赖命令与控制服务器(C2)。攻击者通过服务器向被感染设备发送指令,例如收集信息、窃取凭据或执行其他操作。防守方则可以通过识别恶意域名、IP地址和异常通信,寻找并切断这条控制链路。
CLOSEDQUORUM是怎么做的?
根据分析,它可以接入DeepSeek、Qwen、Mistral和Google Gemini四类大语言模型服务。
程序收集目标设备的基本环境信息,将其交给模型,并要求模型从预先设定的动作中作出选择。多个模型依次给出判断后,程序统计投票结果,再调用相应的功能模块执行动作。
这些动作包括窃取凭据、代码注入和建立持久化机制等。样本虽然还包含横向移动的决策选项,但公开版本没有实现对应的执行模块。
也就是说,并不是AI获得了任意控制计算机的能力,而是开发者提前准备好一组恶意功能,再让AI决定什么时候调用哪一个。人类负责设计攻击工具,AI负责其中一部分战术选择。
这一变化看似不大,却改变了攻击者与恶意软件之间的分工。
二、更动态化的攻击行为
AI不仅提高攻击者的效率,还可能承担原本必须由人类完成的部分工作。人类攻击者受到工作时间、注意力和操作能力限制,而自动化决策系统24小时在线,攻击规模也将进一步扩大。
而且,恶意软件的行为,也开始动态化,会根据现场情况动态改变。
传统恶意软件通常按照预设逻辑执行。引入了模型决策团后,同一个程序可以根据不同环境信息选择不同动作,攻击行为分析更加复杂。换句话说:人类的对手不再是普通的程序,而是一个未知的动态黑盒。
三、更难辨别
另一个值得注意的设计,是将商业AI服务用于战术决策。
传统C2服务器通常具有攻击者专门部署的网络基础设施。防守方一旦识别出相关地址,就有机会进行封锁和追踪。
商业AI服务则不同。企业内部的合法应用也可能访问这些服务,因此不能简单地把连接AI平台的流量全部视为恶意行为。这让安全检测面临新的挑战:同样是访问AI接口,究竟是正常业务,还是恶意软件正在获取下一步攻击指令?
这也是AI时代网络安全的一项重要变化:仅仅知道系统连接了哪里,可能已经不够;还需要理解它正在做什么。
四、从“AI辅助攻击”到“AI参与攻击决策”
CLOSEDQUORUM调用四个模型投票只是一种技术实现方式。更重要的是,它展示了攻击链中一个角色变化:过去,AI主要负责帮助人类攻击者完成具体任务;现在,攻击者开始尝试让AI直接承担部分战术决策。
一个模型给出错误建议,和一个模型的建议被自动转化为系统操作,风险并不相同。这正是AI进入网络安全攻防实践后,需要重新审视的边界。
当AI开始参与决定下一步行动,安全问题就不再只是“它会生成什么内容”,还包括“它的判断能够改变什么”。
资料来源
- Cisco Talos,Ryan Fetterman,The Closed Quorum: Inside the first reported autonomous AI C2 implant。
https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
- BleepingComputer,New ClosedQuorum Windows malware uses AI for attack decisions。
https://www.bleepingcomputer.com/news/security/new-closedquorum-windows-malware-uses-ai-for-attack-decisions/
- The Register,Windows CLOSEDQUORUM malware uses AI models to autonomously select post-compromise actions。
https://www.theregister.com/security/2026/09/22/windows-closedquorum-malware-uses-ai-models-to-autonomously-select-post-compromise-actions/
【征稿启事】2026 IEEE网络韧性与内生安全国际会议(IEEE CRESS 2026)相约南京,诚邀投稿!
征集令 | 第二批 “人工智能+制造” 场景应用水平评价(AIQ)企业开始申报!
聚力协同发展 | 中国质量认证中心有限公司南京分公司正式加入联盟,成为副理事长单位
2026-06-17
2026-06-18
| 往期回顾
《科技日报》整版访谈邬江兴院士:将“安全基因”植入人工智能系统
邬江兴院士:构建内生安全质量检测体系,筑牢人类可控可信 AI 根基
人工智能内生安全让“千里马”跑得快又跑得稳——邬江兴院士解读AI安全应对新思路
重磅发布 | 行业首部《智能网联汽车内生安全白皮书》,智己LS9 Hyper全球首搭中国原创内生安全系统
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:内生安全联盟 Laurel
Laurel《当恶意软件开始向AI征求意见:CLOSEDQUORUM 带来的网络安全新问题》