Geri qayıt
CLOSEDQUORUM: Windows zərərli proqramı növbəti addımı dörd AI modelinə seçdirir
SiTech AI Team2 წთ. საკითხავი

CLOSEDQUORUM: Windows zərərli proqramı növbəti addımı dörd AI modelinə seçdirir

Cisco Talos tədqiqatçıları CLOSEDQUORUM adlı yeni Windows zərərli proqramını sənədləşdirib: o, yoluxmuş maşında növbəti addımı dörd böyük dil modelinə seçdirir. Şirkətə görə bu, C2 üçün LLM istifadə edən ilk açıq sənədləşdirilmiş Windows implantıdır.

Cisco Talos tədqiqatçıları CLOSEDQUORUM adlı yeni Windows zərərli proqram ailəsini sənədləşdirib. Proqram maşın yoluxduqdan sonra dörd böyük dil modelinə — Google Gemini, DeepSeek, Qwen və Mistral — sorğu göndərir və növbəti addımı onların seçməsinə imkan verir. Şirkətin təhdid kəşfiyyatı komandasına görə, bu, komanda-nəzarət (C2) üçün bu yanaşmanı tətbiq edən ilk açıq şəkildə sənədləşdirilmiş Windows implantıdır.

"Kvorum" necə qərar verir

İkili fayl Go dilində yazılıb və işə salındıqdan sonra artıq insan operatorun əmrlərini gözləmir. O, öz vəziyyətini növbə ilə dörd modelə göndərir, onların müstəqil qərarlarını sayır və nəticəyə uyğun hərəkət edir. Səslər bərabər bölünərsə, üstünlük DeepSeek-in cavabına verilir; ardınca Qwen, Mistral və Gemini gəlir.

"Sessiya bağlıdır; insanlar buraxılmır" — deyə Talos analitiki Ryan Fetterman yazıb. İkili fayldan çıxarılan system prompt hər modelə onun "qabaqcıl zərərli proqram strategi" olduğunu bildirir və əvvəlcədən müəyyən edilmiş siyahıdan yalnız "icra edilə bilən qərarlar" seçməyi tələb edir.

Steal, Inject, Persist

Modellər üç imkan modulundan seçim edir. Steal eyni anda bir neçə toplama əməliyyatı işlədir: Windows kimlik məlumatları üçün LSASS yaddaşını boşaldır, Google Chrome, Microsoft Edge və Mozilla Firefox-da saxlanmış parolları oğurlayır və MetaMask, Exodus və Ethereum daxil olmaqla kripto pul kisəsi məlumatlarını çıxarır. Inject shellcode yaradır və onu process hollowing və ya Early Bird injection ilə işə salır, Persist isə yoluxmuş cihazda qalıcılıq yaradır.

Talos-a görə, hər operator üçün kompilyasiya zamanı öz Discord webhook-u və LLM API açarları yeridilmiş fərdi icra faylı hazırlanır. Oğurlanmış məlumatlar operatorun Discord kanalına düşür və mesajın zaman damğasından çıxarılan, gündəlik dəyişən açarla AES-256-GCM ilə şifrələnir.

Hələ real hücum görülməyib

Talos CLOSEDQUORUM-u real hücumlarda müşahidə etməyib, lakin ikili fayldakı izlər onun hazırlayıcısını 2025-ci ilə gedib çıxan carding mövzulu cinayət forumu paylaşımları ilə əlaqələndirir. Nümunə Cisco-nun çərşənbə axşamı açıq mənbə repozitoriyası kimi yayımladığı, AI ilə inteqrasiya olunmuş zərərli proqramları axtarmaq və təsnif etmək üçün yeni alət dəsti CAIRN ilə tapılıb.

Fetterman hesab edir ki, ən faydalı aşkarlama strategiyası domen bloklaması deyil, davranış təhlilidir: qanuni proqramlar DeepSeek, Mistral, Gemini və ya Discord ilə təkbaşına əlaqə saxlaya bilər, amma LSASS yaddaşını oxuyarkən, dayandırılmış proseslərə müdaxilə edərkən və ya WMI qalıcılığı yaradarkən bunu edənlər qat-qat azdır.

SSiTech

SiTech — AI ilə gücləndirilmiş veb hazırlanması

Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.