CLOSEDQUORUM laat vier AI-modellen stemmen over malware-acties
Cisco Talos beschreef op 25 september 2026 CLOSEDQUORUM, Windows-malware die vier commerciële AI-modellen kan raadplegen en hun meerderheidskeuze automatisch uitvoert.

Cisco Talos publiceerde op 25 september 2026 een analyse van CLOSEDQUORUM, een Windows-malwareprogramma dat zijn volgende tactische stap kan laten bepalen door maximaal vier commerciële grote taalmodellen. Talos noemt het, naar eigen zeggen, de eerste publiek gedocumenteerde Windows-implant die dit model voor command-and-control toepast. Er is geen bevestiging dat de malware daadwerkelijk in het wild is ingezet.
De binaire file kwam aan het licht via CAIRN, een nieuw opensource-onderzoeksinstrument van Talos voor malware met AI-integratie. Volgens Talos verbinden artefacten uit de file de ontwikkelaar met berichten op criminele cardingfora sinds 2025. Die koppeling wijst op een mogelijke achtergrond van de maker, maar bewijst niet dat deze publieke versie slachtoffers heeft getroffen.
Vier modellen als besluitvormend panel
CLOSEDQUORUM kan DeepSeek, Qwen, Mistral en Google Gemini één voor één bevragen. De antwoorden worden verzameld en de malware voert de actie uit die de meeste stemmen krijgt. De naam verwijst naar een quorum: een groep die gezamenlijk tot een besluit komt. In deze opzet is die sessie gesloten voor menselijke tussenkomst.
In traditionele command-and-control gebruiken aanvallers meestal eigen infrastructuur, zoals een domein, IP-adres, protocol en server. Zulke infrastructuur kan worden geblokkeerd of gevolgd. CLOSEDQUORUM probeert in plaats daarvan API-eindpunten van commerciële AI-diensten te gebruiken, die ook in normale software voorkomen. Dat maakt een verbinding op zichzelf geen afdoende indicator van misbruik.
De vier aanbieders verhogen volgens Talos de kans op een bruikbare reactie wanneer een model weigert, niet reageert of een ongeldig antwoord geeft. Zij garanderen geen besluit. Bij een gelijke stand bepaalt de programmeervolgorde de winnaar: DeepSeek, daarna Qwen, Mistral en Gemini. Als alle modellen falen, wacht de malware en probeert zij later opnieuw.
Antwoorden moeten in een strak schema passen
De modellen mogen niet vrij improviseren. Talos trof een JSON-schema aan waarin het veld Decision naar bekende malwarefuncties verwijst. De toegestane keuzes zijn steal, inject, persist en move. Een antwoord dat niet aan het verwachte formaat voldoet, of naar een niet-bestaande functie wijst, wordt genegeerd. Daardoor beperkt de malware de uitvoer van een model tot een klein aantal technische opties.
- De keuze „steal“ start tegelijk het uitlezen van LSASS, het verzamelen van browserwachtwoorden en het zoeken naar cryptowallets.
- Met „inject“ maakt de malware shellcode en kiest zij proces-hollowing of Early-Bird APC-injectie.
- De opdracht „persist“ activeert een functie om na een herstart aanwezig te blijven.
- „Move“ staat wel in de code, maar heeft in de verspreide build geen werkende handler.
Voor de bevraging verzamelt het programma gegevens zoals hostnaam, Windows-versie, processorarchitectuur, aantal CPU’s en beheerdersstatus. Deze informatie wordt in de prompt opgenomen, samen met een procescontext die per cyclus verandert. Talos beschrijft ook een Discord-webhook waarmee de gekozen actie, de redenering van het model en operationele gegevens aan de operator kunnen worden gemeld.
Een technische vondst met belangrijke beperkingen
De statische analyse van Talos bevestigt de beslisloop. Ontwikkelversies tonen volgens het bedrijf dat credentials van aanbieders tijdens het bouwen konden worden ingevoegd. De openbare distributieversie bevat echter placeholder-API-sleutels en een dummy-webhook. Talos kon daarom met het onderzochte exemplaar geen volledige werkende uitvoering van de architectuur waarnemen.
De malware is gericht op credentials en cryptowallets. Talos noemt het uitlezen van Windows-domein- en lokale inloggegevens uit LSASS, opgeslagen wachtwoorden in Chrome, Edge en Firefox, en bestanden of extensies van onder meer MetaMask, Exodus en Ethereum-wallets. Gestolen materiaal zou versleuteld via Discord worden verstuurd. Dat is een beschreven ontwerpkenmerk, geen bevestiging van een concrete datadiefstal.
Verdedigers kunnen volgens Talos letten op samenlopende signalen: een onverwacht Windows-programma dat verscheidene AI-aanbieders en Discord benadert, gecombineerd met LSASS-toegang, procesinjectie of het aanmaken van persistentie. De prompts zelf zijn doorgaans pas zichtbaar met TLS-inspectie of telemetrie van de provider. Eén van deze signalen is niet genoeg om CLOSEDQUORUM vast te stellen.
Voor organisaties in Nederland en België ligt de praktische consequentie vooral bij contextgerichte detectie. AI-diensten en chatplatforms zijn onderdeel van legitiem dagelijks werk en kunnen niet simpelweg als kwaadaardig worden behandeld. Securityteams zullen netwerkverkeer moeten koppelen aan procesgedrag op endpoints. CLOSEDQUORUM is vooralsnog een beperkt en niet als actief bevestigd voorbeeld, maar het toont hoe een deel van een aanvalsketen zonder voortdurende operatorsturing kan worden ingericht.
Bronnen
- The Closed Quorum: Inside the first reported autonomous AI C2 implantblog.talosintelligence.com
- CLOSEDQUORUM, the malware that asks four AI models what to do nextsecurityaffairs.com



