CLOSEDQUORUM deixa quatro IAs votarem em ações de malware
Em 25 de setembro de 2026, a Cisco Talos descreveu um implante para Windows que consulta até quatro modelos comerciais de IA antes de decidir ações voltadas ao roubo de credenciais e carteiras de criptomoedas.

Em 25 de setembro de 2026, pesquisadores da Cisco Talos divulgaram a análise de CLOSEDQUORUM, um binário para Windows que consulta até quatro modelos comerciais de linguagem para escolher sua próxima ação. Segundo a empresa, o programa representa o primeiro implante Windows publicamente documentado a delegar decisões táticas de comando e controle, ou C2, a um painel de modelos de IA. A amostra foi encontrada pelo projeto CAIRN, ferramenta de pesquisa de código aberto lançada pela Talos para acompanhar malware integrado a IA.
Um painel de modelos no lugar do operador
A arquitetura descrita pela Talos inclui integrações com DeepSeek, Qwen, Mistral e Google Gemini. O malware envia consultas aos provedores, um por vez, recolhe respostas estruturadas e seleciona a decisão com maior número de votos. O objetivo alegado pelo código é colher credenciais de usuários e dados de carteiras de criptomoedas. O processo dispensa comandos contínuos de um operador humano e também não depende de um servidor C2 dedicado, desde que as integrações estejam funcionais.
O nome CLOSEDQUORUM faz referência justamente a esse mecanismo: um quórum fechado, sem participação humana. A Talos afirma que os quatro modelos podem votar em uma das decisões previstas pelo programa. A escolha não é uma conversa livre com os serviços de IA. O malware exige uma resposta JSON compatível com um esquema conhecido; respostas inválidas ou escolhas sem módulo correspondente são descartadas. Dessa forma, os modelos são usados como componentes de decisão dentro de uma lista limitada de capacidades.
Evidência técnica e limites da amostra
A Talos identificou um executável de 64 bits para Windows, compilado em Go e com 16,4 MB. Sua análise estática confirmou o ciclo de decisão autônoma e observou, em versões de desenvolvimento, a injeção de credenciais de provedores no momento da compilação. Porém, a versão pública distribuída contém chaves de API de preenchimento e um webhook fictício. Por isso, os pesquisadores não observaram uma execução completa de ponta a ponta com a arquitetura ativa.
- O programa coleta nome do computador, arquitetura do sistema, número de CPUs, versão do Windows e status administrativo.
- As opções reconhecidas pelo código são steal, inject, persist e move.
- A opção steal reúne extração de credenciais da memória LSASS, senhas salvas em Chrome, Edge e Firefox e busca por carteiras como MetaMask e Exodus.
- Em caso de empate, a ordem de preferência encontrada no código é DeepSeek, Qwen, Mistral e Gemini.
A opção steal chama simultaneamente funções voltadas à memória LSASS, aos navegadores e a carteiras de criptoativos, segundo a análise. Inject gera shellcode e escolhe entre técnicas de injeção de processo conforme o tipo indicado. Persist aciona mecanismos de persistência. Já move aparece como decisão prevista, mas não possui manipulador na versão de distribuição examinada. Se todos os modelos falharem, a alternativa de recuo é uma decisão sem capacidade associada: o programa espera e tenta novamente, em vez de executar uma ação padrão.
Tráfego legítimo pode ocultar uma sequência incomum
Em C2 convencional, atacantes costumam manter domínios, endereços IP, protocolos e servidores próprios para receber comandos. Esses elementos podem ser bloqueados, relacionados a campanhas ou expostos por mecanismos de monitoramento. CLOSEDQUORUM troca parte dessa infraestrutura por chamadas a endpoints de provedores comerciais usados também por aplicações legítimas. Isso não torna o tráfego automaticamente malicioso, mas muda o foco da detecção para a combinação entre conexões, comportamento do processo e técnicas usadas na máquina.
A Talos informou que a decisão vencedora, a justificativa produzida pelo modelo e campos como processo-alvo, tipo de exploração, método de evasão e configuração de carga podem ser enviados a um webhook do Discord. O material obtido é transmitido, segundo a empresa, criptografado com AES-256-GCM e codificado em base64. A publicação SecurityAffairs relatou que a amostra pública usa uma chave derivada da data atual; esse detalhe não aparece no trecho técnico disponibilizado pela Talos e deve ser tratado como informação atribuída ao segundo veículo.
A existência do código não confirma uso ativo contra vítimas. A Talos declarou não ter confirmação de implantação em ambiente real. A empresa também disse que artefatos do binário foram usados para relacionar o desenvolvedor a publicações em fóruns criminosos sobre carding desde 2025. Essa ligação sugere um contexto criminoso, mas não substitui evidência pública de uma campanha operacional. Além disso, chamadas a APIs podem sofrer recusas, falhas, limites de uso ou respostas fora do formato, fatores que reduzem a confiabilidade do mecanismo.
Para equipes brasileiras de segurança, o caso reforça a necessidade de correlacionar sinais em vez de bloquear isoladamente serviços de IA ou Discord. Entre os indícios apontados pela Talos estão um executável Windows inesperado contatando vários provedores de IA em curto intervalo, comunicações com webhook do Discord e atividades como acesso à LSASS, criação de processos suspensos ou persistência. Empresas que liberam ferramentas de IA devem registrar uso legítimo, limitar chaves de API e investigar processos fora do padrão. O principal valor do caso, ainda limitado e sem campanha confirmada, é tornar observável uma forma de automação que desloca parte do trabalho do invasor para o software.
Fontes
- The Closed Quorum: Inside the first reported autonomous AI C2 implantblog.talosintelligence.com
- CLOSEDQUORUM, the malware that asks four AI models what to do nextsecurityaffairs.com



