CLOSEDQUORUMは複数のモデルに問い合わせて判断を集計し、最多得票のアクションを自動実行することで、攻撃者による継続的な指示を不要にします。
AIを利用する攻撃者はこれまで、速度と規模の面で大きな恩恵を受けてきました。Cisco Talosによれば、この技術はさらに進化を遂げ、攻撃チェーンの大部分を人間の関与なしに完全に実行できる段階に達しています。
同脅威インテリジェンスグループの研究者は、コマンド&コントロール(C2)のチェーンを完全に自動化できる、初の「LLM-as-C2」アーキテクチャと呼べるものを発見しました。CLOSEDQUORUMと名付けられたこのマルウェアバイナリは、大規模言語モデル(LLM)の判定者パネルを活用し、認証情報を窃取するための最適な経路をマッピングして実行します。
Cisco Talosのセキュリティ・脅威研究者であるRyan Fetterman氏はブログ記事で、「これは単にオペレーターがセッション内でできることを拡張するだけではなく、攻撃フェーズ全体をオペレーターからシステムへと移管するものです」と説明しています。
人間がループに介在しなくなることで、ボトルネックが解消され、速度と規模のメリットはさらに増幅されると同氏は指摘します。人間には労働時間、集中力、認知負荷といった限界がありますが、AIシステムはオペレーターが見ていない間も稼働を続けることができます。「攻撃者が眠っていても、システムはオフラインにならないのです」と同氏は述べています。
ただしCisco Talosは、CLOSEDQUORUMが実際に展開された事例はまだ確認されていないと強調しています。
実行可能な判断を生み出すLLMパネル
Cisco Talosの新しい研究ツールキット「Cognitive Artifact Intelligence Research Network」(CAIRN)によって発見されたCLOSEDQUORUMは、特定の攻撃フェーズにおける意思決定を制約された選択肢へと集約することで、AIに自律的に行動する能力を与えています。
このマルウェアが特に標的とするのは、Microsoftのローカルセキュリティ機関サブシステムサービス(LSASS)からの認証情報ダンプです。LSASSはログインやパスワード変更を処理し、セキュリティポリシーを適用するプロセスであり、ここからダンプを行うことでドメインおよびローカルの認証情報をメモリから抽出できます。
CLOSEDQUORUMはブラウザからの認証情報窃取も実行し、特にChrome、Edge、Firefoxに保存されたパスワードを狙うほか、MetaMask、Ethereum、Exodusといった暗号資産ウォレットの抽出も試みます。
戦術的な知識はモデルが読み取れる形式のコンテキストとして直接エンコードされ、その後のモデルの出力は自動的に実行可能ファイルへと変換されます。Googleのプログラミング言語Goでコンパイルされたこの64ビットWindows実行ファイルは、DeepSeek、Qwen、Mistral、Google Geminiという最大4つのLLMとの連携に対応しています。
展開後、CLOSEDQUORUMは「あなたは高度なマルウェア戦略家です。実行可能な判断のみを提示してください」というシステムプロンプトを用いて、モデルのパネルに順次問い合わせを行います。そしてCLOSEDQUORUMはそれぞれの独立した判定結果を集計し、ユーザーの認証情報や暗号資産ウォレットを窃取するという目的に基づいて行動します。
このセッションは閉じられており、人間は関与できません。モデルはコンテキストを受け取り、機能を選択し、実行パラメータを提示し、専用の攻撃者運用C2サーバーからの継続的な人間の指示やタスク割り当てを必要とすることなく、判断を下し続けます。
「攻撃全体の動的な運用がAIに委ねられているのです」とFetterman氏は説明します。複数のLLMは次のアクションについて投票を行い、最多得票を得たアクションが自動的に選択されます。重要な点として、モデルのパネルは自由な形式で応答できるわけではなく、特定の機能に対応する判断フィールドを含む、定義済みのJSON構造を使用するよう制約されています。それ以外の応答はすべて破棄されます。
「この設計により、モデルの出力は実行可能な選択肢の限られた集合へと絞り込まれます」とFetterman氏は説明しています。
得票数が同数になった場合、このマルウェアはモデルの優先順位に基づいて判断を下します。優先順位は最初にDeepSeek、次にQwen、Mistral、最後にGeminiという順です。「この同点時の挙動は完全に決定論的で、DeepSeekに偏っています」とFetterman氏は指摘しています。
複数のLLMを用いる構造により、個々のモデルの拒否、タイムアウト、不正な形式の応答による影響が緩和されます。そのため「有効な判断が得られる可能性は高まりますが、それが保証されるわけではありません」とFetterman氏は説明します。パネルの一部のメンバーが応答しなかったり、ガードレールに抵触したりしても、クオーラム(定足数)として判断に至ることができます。すべてのモデルが応答に失敗した場合は、それ自体が一種の合意と見なされ、既定のアクションを実行するのではなく、ループはスリープして再試行します。
Fetterman氏はCLOSEDQUORUMを「認証情報のサービス化(credentials-as-a-service)」モデルと呼び、このマルウェアを入手した人間のオペレーターは、キャンペーンを実行するためにオンラインである必要すらないと指摘します。「バイナリを展開すれば、あとはLLMのパネルが攻撃を実行してくれるのです」と同氏は述べています。「この種の足場(スキャフォールディング)的なアプローチは、他の攻撃者の目的にも容易に応用できるでしょう」。
AI移行の「つかの間の観測窓」
Cisco Talosは、AI統合型マルウェアの探索・分類・追跡を行う新しいオープンソース研究ツールキット「CAIRN」を用いてCLOSEDQUORUMを発見しました。本日公開されたCAIRNは「メタデータファースト」の設計を採用しており、アーティファクト間の関係性を構造化グラフとして組み立てることで、人間の防御側が関連するマルウェアファミリーやインフラを特定する手助けをします。
マルウェアのサンプルはVirusTotalに送信され、静的・動的・レピュテーション・行動に関するメタデータが抽出・インデックス化されます。AIに関連するアーティファクトは、コンテンツ、挙動、URL、ラベル、リソースメタデータから浮かび上がり、12種類のターゲット絞り込みフィルター(API、プロンプト、フレームワーク、ツール群、ランタイムなど)によって、異なる種類のアーティファクトが捕捉されます。
検出結果はアーティファクト、行動コンテキスト、運用ファミリーごとに分類されます。テキストは意味的な類似性や関連性の観点から分析され、VirusTotalによってインフラ、亜種、キャンペーン間のつながりがマッピングされます。
Talosは2025年7月以降、CAIRNを用いてマルウェア開発の動向を追跡してきましたが、研究者たちはこの自律型フレームワークが急速に変化していることを確認しています。「『LLMはあくまでオプション機能』という段階から、『人間のオペレーターを一切介さない、完全自律型のマルチモデル合議オーケストレーター』へという進化が、わずか1年の間に完了してしまいました」とFetterman氏は指摘しています。
スクリプトはすでにマルウェアへとコンパイルされており、CLOSEDQUORUMやこれに類する手法が元のマルウェアサンプルと何ら接点を持たない脅威アクターたちにも伝播することで、この攻撃技術は教え広められつつあります。「私たちは今、AIの移行を観測できるつかの間の窓の中にいるのかもしれません」とFetterman氏は述べています。「AIの統合は、あらゆるソフトウェアにおいてごく当たり前のものになりつつあります」。
CLOSEDQUORUMには特に際立った特徴があります。それは、予期しないWindows実行ファイルから発信されるAIプロバイダーAPIへの通信、コンテキストや機能に関する表現を含む構造化プロンプト、5分から15分のランダムな間隔で繰り返される実行、そして同一のプロセスやホストからのDiscord Webhook通信です。侵入は現時点で入手可能なモデルと「通常のAPIアクセス」だけで実現可能だとFetterman氏は指摘しています。
とはいえ、このマルウェアの手法には弱点も存在します。プロバイダー側の拒否、不正な形式の出力、予測可能な同点処理、制約されたスキーマ、そして商用APIへの依存はいずれも、攻撃の失敗につながり得る要因です。
「自律性はインプラントを無敵にするわけではありません。人間側の限界の一部を、モデルやインフラ側の限界と引き換えているにすぎないのです」とFetterman氏は述べています。「防御側にとって有利な点は、この進化がまだ始まったばかりだということです」。