Windows向けマルウェア「CLOSEDQUORUM」、AIモデルを使って侵害後の行動を自律的に選択

security

LLMをC2に利用する「初」の公開報告事例となるWindows向けインプラント

「CLOSEDQUORUM」と呼ばれる新たなWindows向けマルウェアが発見されました。このCLOSEDQUORUMは、Google Gemini、DeepSeek、Qwen、Mistralという最大4種類のLLMプロバイダーに問い合わせを行い、あらかじめ定義された侵害後の行動――ユーザーの認証情報や暗号資産ウォレットの窃取を含む――の中から自律的に選択できるというものです。

Cisco Talosによると、このマルウェアは一度展開されると、人間のオペレーターから継続的な指示を受ける必要がありません。同社は、この手法をコマンド&コントロール(C2)に用いた事例として、確認できる限りでは初めて公に報告されたWindows向けインプラントだとしています。

Talosは、AIを統合した新興マルウェアの探索・分類・追跡を目的とした新ツールキットCAIRN(Cognitive Artifact Intelligence Research Network)を用いてこのバイナリを発見しました。同社はこのツールキットを火曜日、オープンソースのリポジトリとして公開しています。

脅威ハンターたちはCLOSEDQUORUM が実際の攻撃で展開された事例をまだ確認していないものの、このバイナリから得られた痕跡は、マルウェア開発者が2025年に遡るカーディング(クレジットカード不正利用)関連の犯罪フォーラムへの投稿に関与していたことを示していると述べています。

展開後、このGo言語製マルウェアは次の行動の判断を複数のLLMからなる「定足数(クオラム)」に委ね、それらが投票を行って次の動作を決定します。票が同数の場合は、DeepSeekの投票が優先され、続いてQwen、Mistral、Geminiの順で優先順位が付けられます。

Talosのアナリストであるライアン・フェッターマン氏は火曜日、「セッションはクローズドであり、人間は立ち入ることができない」と述べています。「4つのモデルが順番に照会され、それぞれが独立して下した判定が集計された上で、バイナリはその判断に基づいて行動します」

フェッターマン氏はさらに、この種の「作業移管(エフォート・ディスプレースメント)」――攻撃のあるフェーズを人間のオペレーターからAIシステムへと移すこと――は、人間というボトルネックを取り除くことで、侵入の速度とスケールという既存の優位性をさらに増幅させる可能性があると付け加えています。

同氏は火曜日のブログ記事で、「人間のオペレーターには、注意力、稼働時間、認知負荷という制約が伴う」と記しています。「攻撃の連鎖の中の一つのフェーズを実行できるAIシステムは、オペレーターが監視していない間も動作を続けられる。攻撃者が眠っていても、そのシステムがオフラインになることはない」

Talosの研究者がバイナリから抽出したシステムプロンプトによると、各モデルの判断は事前定義された行動の範囲に限定されており、「実行可能な判断のみ」を選ぶよう指示されています。このプロンプトは各モデルに対し「あなたは高度なマルウェア戦略家である」と伝えています。

そのうえで、モデルは以下の機能モジュールの中からマルウェアが取るべき行動を選択します。

  • Steal(窃取):LSASSメモリをダンプしてWindowsの認証情報を取得すると同時に、Google Chrome、Microsoft Edge、Mozilla Firefoxに保存されたパスワードを窃取し、さらにMetaMask、Exodus、Ethereumを含む暗号資産ウォレットのデータを抽出するコマンドを同時に実行します。

  • Inject(注入):シェルコードを生成した上で、プロセスホロウィングまたはEarly Birdインジェクションを用いて悪意あるコードを実行します。

  • Persist(永続化):感染した端末上で永続化を確立します。

Talosは、開発者が各オペレーターに対し、そのオペレーター専用のDiscord Webhookおよび各種LLMのAPIキーをコンパイル時に組み込んだカスタム実行ファイルを提供しているとみています。

窃取された認証情報はオペレーターのDiscordチャンネルに送信され、オペレーターがメッセージのタイムスタンプから導出する日次ローテーションキーを用いてAES-256-GCMで暗号化されます。

フェッターマン氏によると、「最も有効な検知手法」は、ドメインのブロックではなく、振る舞いの特徴に着目することだといいます。

同氏は「正規のアプリケーションが単独でDeepSeek、OpenRouter、Mistral、Gemini、Discordのいずれかに接続することはあり得る」と記しています。「しかし、これら複数のサービスに同時に接続しながら、LSASSへのアクセスや、サスペンド状態のプロセスへのインジェクション、WMIによる永続化の作成まで行うようなケースは、はるかに少ないはずだ」®


翻訳元: https://www.theregister.com/security/2026/09/22/windows-closedquorum-malware-uses-ai-models-to-autonomously-select-post-compromise-actions/5298435

本記事は theregister.com の記事を翻訳・要約したものです。