
CLOSEDQUORUM: برمجية خبيثة لويندوز تترك اختيار خطوتها التالية لأربعة نماذج ذكاء اصطناعي
وثّق باحثو Cisco Talos برمجية خبيثة جديدة لويندوز تُدعى CLOSEDQUORUM تستشير أربعة نماذج لغوية كبيرة لتختار تلقائياً الإجراء التالي على جهاز مُصاب، وتصفها الشركة بأنها أول برمجية موثّقة علناً تستخدم هذه المقاربة في القيادة والتحكم.
وثّق باحثو Cisco Talos عائلة برمجيات خبيثة جديدة لويندوز تُدعى CLOSEDQUORUM، تستشير ما يصل إلى أربعة نماذج لغوية كبيرة — Google Gemini وDeepSeek وQwen وMistral — وتترك لها اختيار خطوتها التالية بعد إصابة الجهاز. ويقول فريق استخبارات التهديدات في الشركة إنها أول برمجية مزروعة على ويندوز موثّقة علناً تستخدم هذه المقاربة في القيادة والتحكم (C2).
كيف يقرّر "النصاب"
الملف التنفيذي مكتوب بلغة Go، وهو لا ينتظر بعد تشغيله أوامر من مشغّل بشري. بل يرسل حالته إلى النماذج الأربعة بالتتابع، ويحصي أحكامها المستقلة، ثم يتصرف بناءً على النتيجة. وإذا تعادلت الأصوات تكون الأولوية لردّ DeepSeek، ثم Qwen فـMistral فـGemini.
كتب محلل Talos رايان فيترمان: "الجلسة مغلقة؛ لا يُسمح للبشر بالدخول". ويخبر الـsystem prompt المستخرج من الملف كل نموذج بأنه "استراتيجي متقدّم في البرمجيات الخبيثة"، ويُلزمه باختيار "قرارات قابلة للتنفيذ فقط" من قائمة محدّدة مسبقاً.
Steal وInject وPersist
تختار النماذج من ثلاثة وحدات قدرات. تُشغّل Steal عدة عمليات جمع في وقت واحد: تُفرّغ ذاكرة LSASS لسرقة بيانات اعتماد ويندوز، وتسرق كلمات المرور المحفوظة في Google Chrome وMicrosoft Edge وMozilla Firefox، وتستخرج بيانات محافظ العملات المشفّرة، ومنها MetaMask وExodus وEthereum. أما Inject فتولّد shellcode وتنفّذه عبر process hollowing أو Early Bird injection، بينما ترسّخ Persist وجود البرمجية على الجهاز المصاب.
بحسب Talos، يحصل كل مشغّل على ملف تنفيذي مُخصّص له، تُحقن فيه أثناء الترجمة روابط Discord webhook ومفاتيح LLM API الخاصة به. وتصل البيانات المسروقة إلى قناة المشغّل على Discord مشفّرة بمعيار AES-256-GCM بمفتاح يتغيّر يومياً ويُشتق من الطابع الزمني للرسالة.
لا إصابات مرصودة حتى الآن
لم ترصد Talos البرمجية في هجمات حقيقية، لكن آثاراً في الملف التنفيذي تربط مطوّرها بمنشورات عن carding على منتديات إجرامية تعود إلى عام 2025. وقد عُثر على العيّنة بواسطة CAIRN، وهي مجموعة أدوات جديدة لاصطياد البرمجيات الخبيثة المدعومة بالذكاء الاصطناعي وتصنيفها، نشرتها Cisco الثلاثاء كمستودع مفتوح المصدر.
يرى فيترمان أن أنجع استراتيجية للكشف سلوكية لا قائمة على حجب النطاقات: فالبرامج المشروعة قد تتصل بـDeepSeek أو Mistral أو Gemini أو Discord بمفردها، لكن قليلاً جداً منها يفعل ذلك بينما يقرأ ذاكرة LSASS أو يحقن في عمليات موقوفة أو ينشئ استمرارية عبر WMI.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.