4つのAIモデルが次の行動を投票で選ぶCLOSEDQUORUMの自律C2
2026年9月25日、Cisco TalosはWindows向けマルウェアCLOSEDQUORUMの分析を公表した。最大4社の商用AIモデルに次の攻撃行動を選ばせる設計だが、公開版の実運用は確認されていない。

2026年9月25日、Cisco Talosは、CLOSEDQUORUMと名付けたWindows向けマルウェアの技術分析を公開した。この植入型プログラムは、攻撃者が運用する専用サーバーから継続的に指示を受ける代わりに、商用の大規模言語モデルへ次の行動を問い合わせる。DeepSeek、Qwen、Mistral、Google Geminiの最大4モデルの回答を集計し、最も票を得た選択肢を実行する仕組みである。Talosは、戦術的なC2判断にこの方式を使うWindows植入体として、把握する限り初の公開文書化事例だとしている。
ただし、発見されたバイナリーが実際の被害環境で運用されたことは確認されていない。Talosによると、一般に配布されたビルドにはプレースホルダーのAPIキーとダミーWebhookが含まれ、完全な処理を最後まで動かすことは観測できなかった。一方、静的解析では自律的な判断ループの詳細を確認し、開発用ビルドではプロバイダーの認証情報をビルド時に埋め込む設計が示された。バイナリー上の痕跡から開発者を2025年以降のカード犯罪関連フォーラム投稿へ結び付けたとの説明もあるが、これはTalosが報告した関連付けである。
専用C2サーバーではなくAIサービスを利用
従来のC2では、攻撃者はドメイン、IPアドレス、通信プロトコル、待受サーバーを用意する。こうした基盤は脅威インテリジェンスで追跡や遮断の対象となり、新しい証明書やドメインも発見の手掛かりになり得る。CLOSEDQUORUMは、単一の攻撃者サーバーを中心に据えるのではなく、多数の正規アプリケーションも利用する商用AIサービスのエンドポイントを判断経路に組み込む。したがって、防御側にとっては一つの通信先だけでなく、端末上の一連の振る舞いを関連付けることが重要になる。
Talosはこの変化を「effort displacement」、すなわち作業負担の移転として説明する。AIによるフィッシング文面の高速生成やマルウェア変種作成の効率化では、通常は人間の操作者が標的選定と実行判断を続ける。CLOSEDQUORUMの設計は、攻撃チェーンの一段階をプログラムへ移す試みである。もっとも、モデルが自由に攻撃を考案する構成ではない。あらかじめ実装された能力の中から、定義済みの形式でどれを使うかを選ばせる、制約の強い仕組みである。
サンプルはGoでコンパイルされた16.4MBの64ビットWindows実行ファイルである。初期化時にホスト名、OSアーキテクチャ、CPU数、Windowsのバージョン、管理者権限の有無を収集し、各モデルに送る文脈へ組み込む。対象プロセスの情報はサイクルごとに更新される。応答は指定JSONスキーマに一致し、Decision欄がプログラムの既知の能力へ対応しなければならない。条件を満たさない返答は破棄されるため、モデル出力は実行可能な選択肢に狭められている。
- 「steal」はLSASSメモリーからのWindows認証情報取得、Chrome、Edge、Firefoxの保存済みパスワード取得、MetaMask、Exodus、Ethereum関連ウォレットの抽出を同時に呼び出す。
- 「inject」はShellcodeを生成し、指定された方式に応じてプロセス・ホロウイングまたはAPCを使う注入処理へ進む。
- 「persist」は永続化機能を呼び出す。「move」は判断語彙に含まれるが、配布ビルドには対応する処理機能がない。
- Talosの説明では、取得データはAES-256-GCMで暗号化され、Base64のコードブロックとして攻撃者のDiscord Webhookへ送られる。
多数決だが、同票時には固定された優先順位
プログラムは各AIプロバイダーを順番に問い合わせ、返答を集計して最多票のDecisionを選ぶ。複数プロバイダーを使うことで、個別モデルの拒否、タイムアウト、形式不正が起きても、有効な判断を得られる可能性を高める狙いがある。ただし、必ず判断が得られるわけではない。全モデルが失敗した場合、対応する能力ハンドラーを持たない文字列が戻り、プログラムは既定の攻撃を行わず、スリープ後に再試行する設計だという。
票が割れた場合の扱いも、コードの実装から読み取れる。Talosによれば、DeepSeek、Qwen、Mistral、Geminiの順で処理され、最大票の比較に用いられる条件のため、最初に現れた同数の最大値が残る。結果としてDeepSeekが同票時の優先権を持ち、同モデルが応答しなければ次のQwenが優先される。このため「4モデルの合意」という表現は、モデル間の熟議を意味するものではなく、明示された順番を持つ多票集計と理解する必要がある。
勝ったDecisionだけでなく、モデルのReasoning欄、対象プロセス、利用方式、回避手法、ペイロード設定、モデル名、時刻もDiscordへ送られるという。これは攻撃者に遠隔の実行状況を渡す一方、防御側には行動相関の余地を残す。短時間に複数AIプロバイダーへ接続する通常ではないWindowsプロセスが、同時にLSASSへアクセスし、停止状態のプロセスを作成し、Discordへ通信していれば、個々の事象だけを見るより強い調査対象となる。
検知は単独の通信先ではなく行動の組み合わせで
Talosが挙げた観測可能な兆候には、5分から15分の範囲で繰り返される実行、想定外のWindows実行ファイルからAIプロバイダーAPIへの接続、短時間に複数のプロバイダーへ送られる類似リクエスト、同じプロセスまたはホストからのDiscord Webhook通信がある。プロンプトにホスト情報や攻撃能力に関する語句が含まれるかを確認するには、TLS復号による検査かプロバイダー側のテレメトリーが必要になる可能性が高い。いずれも単独では感染の証拠ではない。
日本企業にとっては、業務用生成AIの利用を一律に止めることより、どの端末プロセスが外部AI APIへ接続してよいかを把握し、端末とネットワークの記録を結び付ける運用が実務的である。LSASSへの不審なアクセス、ブラウザー資格情報へのアクセス、プロセス注入、永続化、Webhook通信を横断して確認できるようにすることが重要になる。正規のAI利用がある環境では、許可されたアプリケーション、アカウント、通信先、利用目的を記録しておくことも調査の基礎となる。
Talosは同日、AI統合型マルウェアを追跡するためのオープンソース研究ツールCAIRNも公開し、CLOSEDQUORUMを最初の事例として示した。公開版が実戦投入された確証はなく、このサンプルを自律攻撃の一般化とみなすのは早い。それでも、既存の窃取、注入、永続化機能に、限定されたAI判断を組み合わせる構造は具体的に確認された。組織は既存の端末防御とログ監視を、このような相関行動も見つけられる形へ見直す必要がある。
出典
- The Closed Quorum: Inside the first reported autonomous AI C2 implantblog.talosintelligence.com
- CLOSEDQUORUM, the malware that asks four AI models what to do nextsecurityaffairs.com



