CLOSEDQUORUM lässt vier KI-Modelle über Malware-Aktionen abstimmen
Am 25. September 2026 veröffentlichte Cisco Talos Details zu CLOSEDQUORUM: Eine Windows-Malware befragt bis zu vier kommerzielle KI-Modelle und setzt deren Mehrheitsentscheidung um.

Am 25. September 2026 hat Cisco Talos die Analyse von CLOSEDQUORUM veröffentlicht, einer 64-Bit-Windows-Malware, die taktische Entscheidungen an bis zu vier kommerzielle große Sprachmodelle delegiert. Die Forscher beschreiben den Fund als den nach ihrer Kenntnis ersten öffentlich dokumentierten Windows-Implantatfall dieser Art. Eine bestätigte Verbreitung in realen Angriffen liegt jedoch nicht vor.
Die Binärdatei wurde im Rahmen von Talos’ Forschungsprojekt CAIRN entdeckt, einem Open-Source-Werkzeug zur Beobachtung KI-integrierter Schadsoftware. Artefakte aus der Datei verknüpften den Entwickler laut Talos mit Beiträgen in kriminellen Carding-Foren, die bis 2025 zurückreichen. Das ist ein Hinweis auf einen möglichen kriminellen Kontext, aber kein Beleg für einen Einsatz der vorliegenden öffentlichen Datei.
Ein geschlossenes Abstimmungssystem
CLOSEDQUORUM fragt DeepSeek, Qwen, Mistral und Google Gemini nacheinander ab. Jedes verfügbare Modell soll eine Entscheidung über den nächsten Schritt liefern. Anschließend zählt die Malware die Antworten aus und führt die Option mit den meisten Stimmen aus. Menschen sind in diesem Entscheidungszyklus nicht vorgesehen; daher der Name eines „geschlossenen“ Quorums.
Das unterscheidet den Ansatz von herkömmlicher Command-and-Control-Infrastruktur. Statt einer vom Angreifer betriebenen Domain, IP-Adresse oder eines eigenen Servers kontaktiert die Schadsoftware Schnittstellen, die auch von vielen legitimen Anwendungen genutzt werden. Talos betont allerdings, dass mehrere Anbieter Ausfälle, Ablehnungen oder ungültige Antworten nur abfedern können; eine verwertbare Entscheidung ist damit nicht garantiert.
Bei Stimmengleichheit entscheidet die Reihenfolge im Programmcode: DeepSeek vor Qwen, Mistral und Gemini. Fallen alle Modelle aus, lautet die Rückfallentscheidung „consensus“. Dafür gibt es keinen passenden Funktionsaufruf; die Schleife wartet dann und versucht es später erneut. Das Verfahren ist somit eher eine technische Mehrheitsregel als eine offene Diskussion zwischen Modellen.
Eng begrenzte Befehle statt freier Antworten
Die Modelle erhalten keinen beliebigen Auftrag. Talos fand in der Datei eine strukturierte JSON-Vorgabe, deren Feld „Decision“ nur bekannte Aktionen abbilden soll: steal, inject, persist oder move. Antworten, die nicht dem Schema entsprechen oder keine vorhandene Funktion referenzieren, werden verworfen. Die KI-Ausgabe wird damit auf einen kleinen Satz ausführbarer Entscheidungen eingeschränkt.
- „steal“ kann Zugangsdaten aus dem LSASS-Speicher auslesen, gespeicherte Browser-Passwörter erfassen und Krypto-Wallets suchen.
- „inject“ erzeugt Shellcode und nutzt je nach Angabe Prozess-Hollowing oder APC-basierte Early-Bird-Injection.
- „persist“ ruft eine Routine zur Einrichtung von Persistenz auf.
- „move“ ist im verteilten Build zwar definiert, besitzt aber keine implementierte Fähigkeit.
Vor jeder Runde sammelt die Software Informationen über den Rechner, darunter Hostname, Windows-Version, Architektur, CPU-Anzahl und Administrationsstatus. Diese Daten sowie ein jeweils aktualisierter Prozesskontext fließen in die Anfragen an die Modelle ein. Das Begründungsfeld der Modellantwort und weitere Angaben können an einen Discord-Webhook des Operators übermittelt werden.
Belege, Grenzen und beobachtbare Spuren
Talos bestätigt durch statische Analyse den Entscheidungsablauf und berichtet, Entwicklungsbuilds hätten bei der Kompilierung Zugangsdaten für Anbieter eingebettet. Der öffentlich verbreitete Build enthält dagegen Platzhalter für API-Schlüssel und einen Dummy-Webhook. Deshalb konnte Talos die vollständige Architektur mit genau dieser Probe nicht Ende zu Ende ausführen oder einen aktiven Missbrauch belegen.
Nach der Analyse würden erbeutete Daten AES-256-GCM-verschlüsselt und als Base64-Blöcke über Discord versandt. SecurityAffairs berichtet zusätzlich, der Schlüssel leite sich aus dem aktuellen Datum ab; diese konkrete Schwäche stammt aus dessen Darstellung der Talos-Analyse. Unstrittig aus dem Talos-Material ist, dass Discord als Kommunikationsweg neben den KI-APIs vorgesehen ist.
Für Verteidiger ist nicht eine einzelne Verbindung entscheidend, sondern die Kombination: Ein unerwarteter Windows-Prozess kontaktiert mehrere KI-Anbieter und Discord in engem zeitlichem Zusammenhang, während er etwa auf LSASS zugreift, Prozesse manipuliert oder Persistenz einrichtet. Talos verweist zudem auf wiederholte Ausführung in zufälligen Abständen. Ohne TLS-Inspektion oder Telemetrie beim Anbieter bleiben Prompt-Inhalte allerdings meist unsichtbar.
Für deutsche Unternehmen und Behörden folgt daraus vor allem ein Prüfauftrag für Endpoint- und Netzwerküberwachung. Zugriffe auf KI-Dienste sollten nicht pauschal als verdächtig gelten, weil sie im Arbeitsalltag legitim sein können. Auffällig wird das Muster erst zusammen mit klaren Malware-Techniken und ungewöhnlicher Discord-Kommunikation. CLOSEDQUORUM ist nach derzeitigem Stand ein begrenztes, nicht als aktiv bestätigtes Beispiel – aber eines, das eine stärker automatisierte Angriffsphase konkret sichtbar macht.
Quellen
- The Closed Quorum: Inside the first reported autonomous AI C2 implantblog.talosintelligence.com
- CLOSEDQUORUM, the malware that asks four AI models what to do nextsecurityaffairs.com



