
CLOSEDQUORUM. Windows-ի վնասակար ծրագիրը հաջորդ քայլը չորս AI մոդելների ընտրությանն է թողնում
Cisco Talos-ի հետազոտողները նկարագրել են CLOSEDQUORUM-ը՝ Windows-ի նոր վնասակար ծրագիր, որը վարակված մեքենայի հաջորդ գործողությունը որոշելու համար հարցում է ուղարկում չորս խոշոր լեզվական մոդելների։
Cisco Talos-ի հետազոտողները նկարագրել են Windows-ի նոր վնասակար ծրագիր՝ CLOSEDQUORUM, որը մինչև չորս խոշոր լեզվական մոդելի՝ Google Gemini, DeepSeek, Qwen և Mistral, հարցում է ուղարկում և թույլ է տալիս նրանց ինքնուրույն ընտրել հաջորդ քայլը վարակված մեքենայում։ Ընկերության սպառնալիքների հետախուզության թիմի խոսքով՝ սա առաջին հրապարակայնորեն փաստագրված Windows-ի իմպլանտն է, որն այս մոտեցումը կիրառում է command-and-control (C2)-ի համար։
Ինչպես է որոշում «քվորումը»
Երկուական ֆայլը գրված է Go-ով և գործարկումից հետո այլևս չի սպասում մարդ օպերատորի հրահանգներին։ Այն իր վիճակը հերթով ուղարկում է չորս մոդելներին, հաշվում նրանց անկախ եզրակացությունները և գործում արդյունքի հիման վրա։ Ձայների հավասար բաշխման դեպքում առաջնությունը տրվում է DeepSeek-ի պատասխանին, ապա՝ Qwen-ին, Mistral-ին և Gemini-ին։
«Նստաշրջանը փակ է. մարդիկ չեն ընդունվում», — գրել է Talos-ի վերլուծաբան Ryan Fetterman-ը։ Երկուական ֆայլից արտահանված system prompt-ը յուրաքանչյուր մոդելի ասում է, որ ինքը «առաջադեմ վնասակար ծրագրերի ռազմավար» է, և պահանջում է նախապես սահմանված ցանկից ընտրել միայն «կատարման ենթակա որոշումներ»։
Steal, Inject, Persist
Մոդելներն ընտրում են երեք մոդուլից։ Steal-ը միաժամանակ կատարում է մի քանի հավաքման գործողություն՝ արտահանում է LSASS-ի հիշողությունը Windows-ի հավատարմագրերի համար, գողանում է Google Chrome-ում, Microsoft Edge-ում և Mozilla Firefox-ում պահված գաղտնաբառերը և արտահանում կրիպտո դրամապանակների տվյալներ, ներառյալ MetaMask-ը, Exodus-ը և Ethereum-ը։ Inject-ը գեներացնում է shellcode և գործարկում այն process hollowing-ի կամ Early Bird injection-ի միջոցով, իսկ Persist-ը ապահովում է ամրակայումը վարակված սարքում։
Ըստ Talos-ի՝ յուրաքանչյուր օպերատոր ստանում է իր համար հավաքված գործարկվող ֆայլ, որի մեջ կոմպիլյացիայի պահին ներարկված են նրա Discord webhook-ը և LLM API բանալիները։ Գողացված տվյալները հասնում են օպերատորի Discord ալիք և գաղտնագրվում են AES-256-GCM-ով՝ հաղորդագրության ժամանականիշից ստացվող, ամեն օր փոխվող բանալիով։
Վարակումներ դեռ չեն նկատվել
Talos-ը CLOSEDQUORUM-ը դեռ չի դիտարկել իրական հարձակումներում, սակայն երկուական ֆայլի մնացորդները մշակողին կապում են 2025 թվականից քրեական ֆորումներում carding-ի մասին հրապարակումների հետ։ Նմուշը գտնվել է CAIRN-ի օգնությամբ՝ AI-ով ինտեգրված վնասակար ծրագրերի որոնման և դասակարգման նոր գործիքակազմ, որը Cisco-ն երեքշաբթի հրապարակել է որպես բաց կոդով պահոց։
Fetterman-ի կարծիքով՝ ամենաօգտակար հայտնաբերման ռազմավարությունը դոմենների արգելափակումը չէ, այլ վարքագծային վերլուծությունը. օրինական ծրագրերը կարող են ինքնուրույն կապվել DeepSeek-ի, Mistral-ի, Gemini-ի կամ Discord-ի հետ, սակայն շատ ավելի քիչ են նրանք, որոնք դա անում են միաժամանակ LSASS-ի հիշողությունը կարդալիս, կասեցված պրոցեսներ ներարկելիս կամ WMI persistence ստեղծելիս։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։