Bei jeder Anfrage übermittelt CLOSEDQUORUM Basisdaten des befallenen Rechners – Name, Windows-Version, Administratorstatus – sowie eine feste Liste möglicher Aktionen: steal, inject, persist und move. Hinter „move" steckt in der öffentlichen Fassung kein Code, die Auswahl bleibt also folgenlos. Jedes Modell muss in einem vorgegebenen Format antworten, sonst wird seine Antwort verworfen. Die Malware zählt die gültigen Antworten aus und führt die Aktion mit den meisten Stimmen aus. Liefert kein Modell eine brauchbare Antwort, wartet sie und fragt erneut, statt ersatzweise selbst zu entscheiden.

Weil die Modelle jede Entscheidung treffen, muss der Angreifer nach dem Start keine Befehle mehr senden, so Talos. Einsehbar bleiben die Entscheidungen dennoch: Vor der Ausführung postet die Schadsoftware das Ergebnis samt der vom Modell genannten Begründung über einen Discord-Webhook in einen Kanal. Dorthin fließen auch die gestohlenen Daten. Jede Kopie benötigt dafür gültige API-Schlüssel für die KI-Dienste und einen echten Webhook; Testversionen zeigen, dass die Schlüssel beim Kompilieren eingebettet werden.

Fällt die Abstimmung auf „steal", erledigt der Schädling laut Talos drei Dinge gleichzeitig: Er liest den Speicher des Windows-Prozesses LSASS aus, in dem Anmeldedaten liegen, kopiert gespeicherte Passwörter aus Chrome, Edge und Firefox und greift Daten der Wallets MetaMask, Exodus und Ethereum ab. „inject" führt Code in einem anderen Programm aus – per Early Bird APC Injection oder, falls das Modell es verlangt, per Process Hollowing. „persist" legt drei Startmechanismen an: einen Wert im Registry-Run-Schlüssel des aktuellen Benutzers, eine geplante Aufgabe und ein WMI-Event-Abonnement, das die Malware alle 60 Sekunden startet. Registry-Wert und WMI-Bezeichnungen sind an Windows Update angelehnt, um wie normale Systemaktivität zu wirken.

Anzeige

Vor dem Versand kopiert die Schadsoftware die erbeuteten Dateien nach C:\Windows\Temp, verschlüsselt sie und zerlegt sie in 1.900 Byte große Stücke, die im Sekundentakt in den Discord-Kanal gepostet werden.

Nach Kenntnis von Talos ist CLOSEDQUORUM das erste öffentlich dokumentierte Windows-Implantat, das seine C2-Entscheidungen an KI-Modelle abgibt. KI kam in Schadsoftware schon zuvor zum Einsatz: LAMEHUG, im Juli 2025 vom ukrainischen CERT-UA gemeldet, ließ ein Modell Befehle für fest vorgegebene Aufgaben formulieren – CLOSEDQUORUM lässt die Modelle die Aufgabe selbst wählen. Talos stuft das Programm als frühes und begrenztes Beispiel dafür ein, dass Angreifer Teile eines Angriffs an KI-Modelle auslagern. Die Abhängigkeit von externen Diensten schafft zugleich Schwachstellen: Diese können Anfragen ablehnen, begrenzen oder fehlerhafte Ausgaben liefern.

Zur Erkennung rät Talos, auf Verhalten statt auf die Domains der KI-Dienste zu achten – legitime Programme kontaktieren ebenfalls DeepSeek, Mistral, Gemini, Discord oder OpenRouter. Auffällig sei die Kombination: Kontakt zu mehreren dieser Dienste bei gleichzeitigem LSASS-Zugriff, Code-Injektion in angehaltene Prozesse oder Anlegen von WMI-Persistenz. Talos veröffentlichte die Snort-Regel 1:66984, die auf die Prompts an die KI-Dienste zielt und dafür vermutlich TLS-Inspektion benötigt, sowie eine YARA-Regel, die vor allem für die Suche in VirusTotal-Daten gedacht ist. Die mit CAIRN ausgelieferte Regeldatei enthielt zum Prüfzeitpunkt von The Hacker News am 23. September keine CLOSEDQUORUM-Regel – Nutzer müssten sie selbst ergänzen. Zudem veröffentlichte Talos SHA-256-Hashes zu sechs Builds aus der Entwicklung.