Злоумышленники, использующие ИИ, значительно выиграли в скорости и масштабе, и теперь, по данным Cisco Talos, эта технология эволюционировала до выполнения больших частей цепочки атак полностью без участия человека.
Исследователи из группы анализа угроз выявили то, что они называют первой архитектурой «LLM-as-C2», способной полностью автоматизировать цепочку команд и управления (C2). Вредоносное ПО под названием CLOSEDQUORUM полагается на группу судей на основе больших языковых моделей (LLM) для определения и выполнения оптимального пути кражи учетных данных.
«Это не просто расширение возможностей оператора в рамках одной сессии, а передача целой фазы атаки от оператора системе», — пояснил Райан Феттерман, специалист по безопасности и угрозам Cisco Talos, в своем блоге.
Преимущества скорости и масштаба усугубляются тем, что человеческий фактор больше не является узким местом, отметил он. В то время как у людей есть ограничения по рабочему времени, вниманию и когнитивной нагрузке, система ИИ может продолжать работу, когда операторы уже не следят за ней. «Она не отключается, когда злоумышленник спит», — сказал он.
Однако Cisco Talos подчеркнула, что на данный момент нет подтверждений развертывания CLOSEDQUORUM в реальных атаках.
Группа LLM, принимающая исполняемые решения
Обнаруженное с помощью нового исследовательского инструментария Cisco Talos Cognitive Artifact Intelligence Research Network (CAIRN), CLOSEDQUORUM сводит процесс принятия решений на определенном этапе атаки к ограниченному набору выборов, предоставляя ИИ возможность действовать независимо.
Вредоносное ПО специально нацелено на кражу учетных данных из службы подсистемы локальной безопасности Microsoft (LSASS); LSASS обрабатывает входы в систему и изменения паролей, а также обеспечивает соблюдение политик безопасности. Дампинг может извлекать учетные данные домена и локальные учетные данные из памяти.
CLOSEDQUORUM также выполняет кражу учетных данных из браузеров, в частности нацеливаясь на сохраненные пароли в Chrome, Edge и Firefox, и стремится извлекать криптокошельки, включая *MetaMask, Ethereum и Exodus.
Тактические знания напрямую кодируются как контекст, читаемый моделью, а последующие выходные данные модели автоматически преобразуются в исполняемые файлы. Скомпилированный на языке программирования Go от Google, 64-битный исполняемый файл для Windows поддерживает до четырех интеграций LLM: DeepSeek, Qwen, Mistral и Google Gemini.
После развертывания CLOSEDQUORUM последовательно опрашивает группу моделей с системным запросом: «Вы — продвинутый стратег вредоносного ПО. Предоставляйте ТОЛЬКО исполняемые решения». Затем CLOSEDQUORUM подсчитывает их независимые вердикты и действует в соответствии со своей целью — кражей учетных данных пользователя и криптокошельков.
Сессия закрыта; люди не допускаются. Модели получают контекст, выбирают возможности, предоставляют параметры выполнения и непрерывно принимают решения без необходимости дальнейших команд от человека или задач от выделенных серверов C2, управляемых злоумышленником.
«Полная динамическая операция делегирована ИИ», — пояснил Феттерман. LLM голосуют за следующие действия, и действие, набравшее наибольшее количество голосов, автоматически выбирается. Важно отметить, что группа моделей не свободна отвечать в любом формате; она ограничена использованием определенной структуры JSON с полем решения, соответствующим конкретной возможности. Все остальное отбрасывается.
«Эта конструкция сводит выходные данные модели к ограниченному набору исполняемых выборов», — пояснил Феттерман.
В случае ничьей вредоносное ПО принимает решение на основе предпочтений модели: сначала DeepSeek, затем Qwen, Mistral и, наконец, Gemini. «Поведение при ничьей полностью детерминировано и смещено в сторону DeepSeek», — отметил Феттерман.
Многомодельная структура снижает влияние любых индивидуальных отказов, тайм-аутов или некорректных ответов. Таким образом, «это увеличивает вероятность получения действительного решения, но не гарантирует его», — пояснил Феттерман. Кворум может принять решение, даже если один или несколько членов не отвечают или достигают защитного барьера. Если все модели случайно терпят неудачу, это служит консенсусом, заставляя цикл уснуть и повторить попытку, вместо того чтобы перейти к действию по умолчанию.
Феттерман назвал CLOSEDQUORUM моделью «учетные данные как услуга» и отметил, что человеку-оператору, приобретающему вредоносное ПО, не нужно быть онлайн для проведения своей кампании. «Они развертывают бинарный файл, и группа LLM запускает атаку», — сказал он. «Этот тип каркасного подхода может быть легко переведен и применен к другим целям злоумышленников».
«Мимолетное окно» перехода к ИИ
Cisco Talos обнаружила CLOSEDQUORUM с помощью своего нового инструментария для исследований с открытым исходным кодом CAIRN для поиска, классификации и отслеживания вредоносного ПО, интегрированного с ИИ. Выпущенный сегодня CAIRN работает по принципу «метаданные прежде всего» и может создавать структурированные графы взаимосвязей артефактов, помогая защитникам выявлять связанные семейства вредоносного ПО и инфраструктуру.
Образцы вредоносного ПО отправляются на VirusTotal, который извлекает и индексирует статические, динамические, репутационные и поведенческие метаданные. Артефакты, связанные с ИИ, извлекаются из метаданных контента, поведения, URL-адресов, меток и ресурсов, а 12 целевых фильтров захватывают различные классы артефактов (API, запросы, фреймворки, инструменты, среды выполнения).
Результаты классифицируются по артефактам, поведенческому контексту и операционным семействам; текст изучается на предмет семантического сходства и взаимосвязей; а VirusTotal отображает инфраструктуру, варианты и связи кампаний.
Talos использует CAIRN для поиска разработок вредоносного ПО с июля 2025 года, и исследователи обнаружили, что автономный фреймворк быстро меняется. «Прогресс от «LLM как необязательной функции» до «полностью автономного оркестратора консенсуса с несколькими моделями без участия оператора» произошел в течение одного календарного года», — отметил Феттерман.
Скрипты были скомпилированы во вредоносное ПО, а методы ведения боевых действий преподаются и распространяются, поскольку CLOSEDQUORUM и аналогичные методы достигают злоумышленников, не имеющих отношения к исходному образцу вредоносного ПО. «Мы можем находиться в мимолетном окне для наблюдения за переходом к ИИ», — отметил Феттерман. «Интеграция ИИ становится обычным явлением во всем программном обеспечении».
CLOSEDQUORUM, в частности, имеет отличительные признаки: трафик API поставщика ИИ, исходящий от неожиданных исполняемых файлов Windows; структурированные запросы, содержащие язык контекста или возможностей; повторяющееся выполнение с интервалами от пяти до пятнадцати минут; и связь через веб-хуки Discord из того же процесса или хоста. Вторжения достижимы с помощью доступных в настоящее время моделей и «обычного доступа к API», отметил Феттерман.
Тем не менее, техника вредоносного ПО также вводит слабости: отказы поставщиков, некорректные выходные данные, предсказуемые ничьи, ограниченные схемы и зависимость от коммерческих API могут привести к неудаче атаки.
«Автономность не делает имплант безошибочным; он обменивает некоторые человеческие ограничения на ограничения модели и инфраструктуры», — сказал Феттерман. «Преимущество для защитников заключается в том, что эта прогрессия только начинается».
*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Taryn Plumb




