This Windows Malware is Built to Let Up to Four AI Models Vote on Its Next Move
What it means
Il malware Windows CLOSEDQUORUM utilizza fino a quattro modelli AI per decidere le azioni da compiere, come rubare credenziali e dati criptovaluta. Non è stato osservato in esecuzione completa. Il malware richiede API e un webhook di Discord per funzionare. Talos ha rilevato il malware tramite CAIRN e lo ha pubblicato come primo esempio di malware che delega decisioni C2 agli AI.
Why it matters
Per le PMI italiane, il rischio è la compromissione di credenziali e dati sensibili tramite un approccio innovativo e difficile da rilevare. La dipendenza da servizi esterni e la mancanza di patch rendono il malware un potenziale minaccia non trascurabile.
Recommended actions
- Monitorare il traffico AI e Discord da applicazioni Windows non previste
- Implementare regole Snort/YARA per rilevare prompt AI specifici
- Bloccare l'accesso alle API AI non necessarie per le operazioni aziendali
- Ridurre l'accesso a servizi esterni da applicazioni critiche
- Ridurre l'uso di credenziali e API in modo non necessario
- Monitorare le attività di persistenza e iniezione di processo
- Verificare le chiavi API e i webhook Discord utilizzati da applicazioni interne
Potential operational benefits
- Riduzione della superficie esposta a servizi esterni
- Miglioramento della rilevazione di comportamenti anomali
- Minimizzazione del rischio di compromissione di credenziali
Translation in progress
The official content is available in the original language. The Italian version will be published once automated checks are complete.
Text acquired from the source
A Windows malware called CLOSEDQUORUM is built to take orders from a vote of up to four AI models instead of an attacker's server, Cisco Talos said on September 22. The models can choose to steal Windows credentials, saved browser passwords, and crypto wallet data. Talos has not seen this setup work from start to finish, and the public version of the malware does not work as it is.
- Source
- The Hacker News
- Publishing entity
- The Hacker News
- Entity type
- editorial osint
- Area
- Global
- Original language
- en · translation in preparation
- Publication
- 23/09/2026 16:17
- MITRE ATT&CK
- T1486, T1059.001, T1078