23 сентября 2026 г.
После взлома Windows CLOSEDQUORUM берёт команды у ИИ: он опрашивает 4 модели
22 сентября Talos описала CLOSEDQUORUM: после взлома Windows программа опрашивает 4 ИИ-модели.

Раньше вредоносная программа выполняла набор команд, заданных заранее. CLOSEDQUORUM размером 16,4 МБ написана на Go для 64-bit Windows и запрашивает дальнейшие действия у DeepSeek, Qwen, Mistral и Gemini. Она выбирает действие большинством голосов, а при равенстве ставит DeepSeek выше Qwen, Mistral и Gemini.
Следы и проверка. Talos предлагает искать Windows-процесс, который обращается к нескольким ИИ API и Discord, получает доступ к LSASS, внедряется в процессы или закрепляется через WMI. Цикл идёт каждые 5–15 минут. В YARA-правиле Talos есть `api.deepseek.com`, `openrouter.ai`, `api.mistral.ai`, `cdn.discordapp.com` и строка системного промпта CLOSEDQUORUM.
Инструмент Talos. Open-source CAIRN ищет вредоносные программы с ИИ. Для установки нужны Python 3.11+, `git clone`, virtualenv, `pip install -e ".[dev]"` и `VT_API_KEY` в `.env`. Для content-поиска нужна подписка VirusTotal Intelligence, а `PROMPTINTEL_API_KEY` необязателен. `cairn validate-rules` должен вернуть `26 rules, valid: true`, `cairn pull --filter python-ai-scripts --limit 25` скачивает 25 образцов, а `cairn refresh --sha256 <sha256> --behaviours` разбирает поведение выбранного SHA-256.
Talos не подтвердила применение CLOSEDQUORUM на реальных системах: в публичном бинарнике стоят `dummy_api_key` и `dummy_webhook_url`, поэтому исследователи не увидели полный запуск.
Первоисточник
