This Windows Malware is Built to Let Up to Four AI Models Vote on Its Next Move
Cosa significa
Il malware Windows CLOSEDQUORUM utilizza fino a quattro modelli AI per decidere le azioni da compiere, come rubare credenziali e dati criptovaluta. Non è stato osservato in esecuzione completa. Il malware richiede API e un webhook di Discord per funzionare. Talos ha rilevato il malware tramite CAIRN e lo ha pubblicato come primo esempio di malware che delega decisioni C2 agli AI.
Perché conta
Per le PMI italiane, il rischio è la compromissione di credenziali e dati sensibili tramite un approccio innovativo e difficile da rilevare. La dipendenza da servizi esterni e la mancanza di patch rendono il malware un potenziale minaccia non trascurabile.
Azioni consigliate
- Monitorare il traffico AI e Discord da applicazioni Windows non previste
- Implementare regole Snort/YARA per rilevare prompt AI specifici
- Bloccare l'accesso alle API AI non necessarie per le operazioni aziendali
- Ridurre l'accesso a servizi esterni da applicazioni critiche
- Ridurre l'uso di credenziali e API in modo non necessario
- Monitorare le attività di persistenza e iniezione di processo
- Verificare le chiavi API e i webhook Discord utilizzati da applicazioni interne
Benefici operativi potenziali
- Riduzione della superficie esposta a servizi esterni
- Miglioramento della rilevazione di comportamenti anomali
- Minimizzazione del rischio di compromissione di credenziali
Traduzione in elaborazione
Il contenuto ufficiale è disponibile nella lingua originale. La versione italiana verrà pubblicata al termine dei controlli automatici.
Testo acquisito dalla fonte
A Windows malware called CLOSEDQUORUM is built to take orders from a vote of up to four AI models instead of an attacker's server, Cisco Talos said on September 22. The models can choose to steal Windows credentials, saved browser passwords, and crypto wallet data. Talos has not seen this setup work from start to finish, and the public version of the malware does not work as it is.
- Fonte
- The Hacker News
- Entità pubblicatrice
- The Hacker News
- Tipo entità
- editorial osint
- Area
- Global
- Lingua originale
- en · traduzione in preparazione
- Pubblicazione
- 23/09/2026 16:17
- MITRE ATT&CK
- T1486, T1059.001, T1078