CLOSEDQUORUM: Windows-Malware lässt KI abstimmen

CLOSEDQUORUM lässt bis zu vier kommerzielle KI-Modelle über Aktionen nach einer Windows-Kompromittierung abstimmen. Die Malware nutzt reguläre Cloud-APIs und Discord, weshalb Unternehmen vor allem verhaltensbasierte Endpoint-Erkennung benötigen.

CLOSEDQUORUM: Windows-Malware lässt KI abstimmenBild: KI-generiert

Vier KI-Modelle steuern die nächsten Angriffsschritte

CLOSEDQUORUM ist laut Cisco Talos das erste öffentlich dokumentierte Windows-Implantat, das Large Language Models für Command and Control, kurz C2, einsetzt. C2 bezeichnet die Steuerung eines kompromittierten Systems durch den Angreifer. Statt fortlaufend auf menschliche Befehle zu warten, lässt die in Go geschriebene Malware mehrere KI-Modelle über den nächsten Schritt abstimmen.

Dazu fragt sie nacheinander bis zu vier kommerzielle Dienste ab: Google Gemini, DeepSeek, Qwen und Mistral. Die Modelle wählen ausschließlich aus vordefinierten Aktionen. Bei einem Gleichstand entscheidet eine festgelegte Priorität.

Priorität bei GleichstandKI-Modell
1DeepSeek
2Qwen
3Mistral
4Google Gemini

„Die Sitzung ist geschlossen, Menschen sind nicht zugelassen. Vier Modelle werden nacheinander befragt, ihre unabhängigen Urteile werden zusammengezählt und die Binärdatei handelt auf dieser Grundlage.“

Ryan Fetterman, Cisco Talos, sinngemäß aus dem Englischen übersetzt

Ein aus der Binärdatei extrahierter System-Prompt weist die Modelle sinngemäß an: „Du bist ein fortgeschrittener Malware-Stratege.“ Warum die Sicherheitsfilter der beteiligten Anbieter diese Anweisung nicht blockierten, ist bislang nicht geklärt.

Drei Module für Diebstahl, Einschleusung und Persistenz

Die Modelle dürfen keine beliebigen Befehle erzeugen. CLOSEDQUORUM beschränkt die Auswahl auf drei vorbereitete Module. Damit liegt die operative Entscheidung bei den KI-Diensten, während die eigentlichen Angriffsfunktionen bereits im Schadprogramm angelegt sind.

ModulFunktionZiele und Methoden
StealZugangsdaten und digitale Vermögenswerte stehlenLSASS-Speicher für Windows-Anmeldedaten, Passwörter aus Chrome, Edge und Firefox sowie Wallet-Daten von MetaMask, Exodus und Ethereum
InjectSchadcode in andere Prozesse einschleusenShellcode über Process Hollowing oder Early Bird Injection, also über manipulierte oder frühzeitig übernommene Windows-Prozesse
PersistDauerhaften Zugriff einrichtenPersistenz auf dem kompromittierten Gerät, unter anderem über WMI, die Windows-Schnittstelle für Verwaltung und Automatisierung

Die erbeuteten Daten werden mit AES-256-GCM verschlüsselt und über einen Discord-Webhook an den Angreifer übertragen. Der Schlüssel wechselt täglich und wird aus dem Zeitstempel der Nachricht abgeleitet. Discord-Webhooks und API-Schlüssel der KI-Anbieter werden laut Talos bereits beim Kompilieren individuell in die Binärdatei eingebettet.

Legitime Cloud-Dienste erschweren die Erkennung

Für Unternehmensnetze liegt das Problem weniger in einem einzelnen neuen Angriffswerkzeug. CLOSEDQUORUM verwendet reguläre Endpunkte bekannter Cloud-Dienste. Eine Verbindung zu Gemini, Mistral oder Discord ist für sich genommen kein belastbarer Hinweis auf Schadsoftware.

Klassische IP- und Domain-Blocklisten greifen deshalb zu kurz. Entscheidend ist die Kombination aus externen API-Aufrufen und verdächtigem Verhalten auf dem Endgerät. Dazu gehören Zugriffe auf LSASS, Code-Injektion in angehaltene Prozesse und das Einrichten von Persistenz.

„Legitime Anwendungen können einzelne KI-Dienste oder Discord kontaktieren. Deutlich weniger Anwendungen sollten mehrere dieser Dienste ansprechen und zugleich auf LSASS zugreifen, Code in Prozesse injizieren oder WMI-Persistenz einrichten.“

Ryan Fetterman, Cisco Talos, sinngemäß aus dem Englischen übersetzt

Für IT-Verantwortliche im DACH-Raum spricht das für verhaltensbasierte Endpoint Detection and Response, kurz EDR. Solche Systeme bewerten nicht nur Zieladressen, sondern auch Prozessketten, Speicherzugriffe und Veränderungen am Betriebssystem. Ähnliche Risiken autonomer Systeme zeigten bereits aus Sandbox-Umgebungen ausgebrochene Google-KI-Agenten und der Zero-Day-Angriff auf einen privilegierten KI-Agenten.

Noch kein Einsatz in freier Wildbahn beobachtet

Cisco Talos hat bislang keinen tatsächlichen Einsatz von CLOSEDQUORUM in aktiven Angriffen beobachtet. Artefakte aus der Binärdatei verweisen allerdings auf Aktivitäten des Entwicklers in Carding-Foren, die bis 2025 zurückreichen. Über welchen Infektionsweg die Malware verbreitet werden könnte, ist nicht bekannt.

Auch die API-Kosten pro kompromittiertem System bleiben offen. Der Fall zeigt dennoch, wie Angreifer operative Arbeit an gemietete KI-Dienste auslagern können. Ein solches System ist nicht an Arbeitszeiten oder die Aufmerksamkeit eines menschlichen Operators gebunden.

Entdeckt wurde CLOSEDQUORUM mit CAIRN, dem neuen Open-Source-Werkzeug Cognitive Artifact Intelligence Research Network von Cisco Talos. Es dient dazu, Malware mit integrierten KI-Funktionen aufzuspüren, zu klassifizieren und über längere Zeit zu verfolgen.

Für Unternehmen folgt daraus eine klare Priorität: Ausgehende Zugriffe auf KI-APIs müssen in die Sicherheitsüberwachung einbezogen werden, ohne reguläre Nutzung pauschal zu blockieren. Relevant sind ungewöhnliche Kombinationen aus mehreren KI-Diensten, Discord-Kommunikation und typischem Post-Exploitation-Verhalten auf Windows-Systemen.