四個商用人工智慧模型投票決策:CLOSEDQUORUM惡意程式的自主C2設計浮現
2026年9月25日,Cisco Talos公布對CLOSEDQUORUM的分析:這個Windows植入程式會向最多四個商用大型語言模型提問,以多數決選擇下一步攻擊行動。公開樣本尚未證實曾在真實環境部署。

2026年9月25日,資安研究團隊Cisco Talos發表CLOSEDQUORUM分析,指出這是一個以Windows為目標的惡意程式植入體,會把戰術層級的指揮與控制決策交給商用大型語言模型。程式可依序詢問DeepSeek、Qwen、Mistral與Google Gemini,彙整回答後,以票數最多的行動作為下一步。Talos稱,這是其所知首個公開文件記錄、採用此類模型進行戰術C2決策的Windows植入程式。
不過,這項發現不等於已確認大規模攻擊正在發生。Talos表示,公開散布版本含有預留用的API金鑰與虛設Webhook,因此研究人員未觀察到完整架構的端到端執行。靜態分析確認了自主決策迴圈的程式設計,開發版本則顯示供應商憑證可在建置時植入。研究人員另稱,二進位檔中的跡證可將開發者連結到自2025年起與盜刷卡片資料有關的犯罪論壇貼文,但這仍是研究報告所述的歸因線索。
把語言模型端點當成指揮與控制通道
傳統惡意程式通常須連向攻擊者控制的網域、IP位址或伺服器,防禦方可追蹤、封鎖或透過憑證透明度紀錄觀察部分基礎設施。CLOSEDQUORUM的特殊之處,在於它把多個常見商用AI服務的端點納入C2設計。這些服務原本可被大量合法應用程式使用,因此單一連線本身未必能說明惡意意圖;研究人員認為,應關注多種行為同時出現的組合。
Talos將這種變化描述為「工作量轉移」。既有討論常聚焦AI如何提高釣魚郵件、惡意程式變種或輔助入侵的速度與規模,但人類操作者通常仍在選目標、下指令與監督執行。這個樣本試圖把攻擊鏈中的一個階段交由系統自行完成:植入體蒐集主機狀況、請模型在既定選項中選擇,再執行已寫好的功能。它不是讓模型自由創造攻擊方法,而是讓模型在受限選單中決定使用哪個模組。
樣本是16.4MB、以Go編譯的64位元Windows執行檔。啟動後,它會取得主機名稱、作業系統架構、CPU數量、Windows版本與管理員權限狀態;這些資料連同每輪更新的目標程序資訊,被放入提示內容。各模型的回應必須符合指定JSON結構,且決策欄位必須對應程式認得的能力。格式不符或不存在的選項會被捨棄,顯示其自主性仍受到程式作者預先設定的嚴格邊界限制。
- 「steal」會同時嘗試擷取LSASS記憶體中的Windows認證資料、Chrome、Edge與Firefox已儲存密碼,以及MetaMask、Exodus和Ethereum相關錢包資料。
- 「inject」先產生Shellcode,再依建議的方式進行處理程序挖空或APC式注入;Talos將其分別描述為PEB-walk hollowing與Early Bird injection。
- 「persist」會呼叫建立持久化的功能;「move」雖在決策語彙中存在,但公開散布版本沒有對應處理常式。
- 竊得資料據Talos說明會以AES-256-GCM加密,轉成Base64程式碼區塊,送往操作者的Discord Webhook。
四票多數決,平手時有固定優先序
程式透過名為ModelOrchestrator的邏輯逐一查詢供應商,將回覆彙整後,以多數決選出結果。多供應商設計的目的之一,是降低單一模型拒答、逾時或回傳格式錯誤造成整個流程停止的機率;但這不保證一定能取得可用決策。若所有模型失敗,程式會得到沒有能力處理常式的備援字串,進入等待後重試,而非直接執行預設攻擊行動。
若出現同票,決定順序並非重新協商。Talos指出,程式碼按DeepSeek、Qwen、Mistral、Gemini的提交順序處理,加上嚴格比較邏輯,使先遇到的最高票數結果保留。因此DeepSeek在平手時具有實際上的優先權;如果它未能參與,優先位置會依序移轉。這個細節也提醒防禦者,所謂「四模型共識」較接近固定投票規則,而不是四個系統就同一結論進行辯論。
模型的推理文字也會被保留,連同勝出的決策、目標程序、利用類型、規避方法、載荷設定、模型名稱與時間戳記,經Discord回傳。這讓操作者可取得攻擊遙測資料,但同時產生潛在偵測面:一個不尋常的Windows執行檔若在短時間內聯繫多家AI供應商,又與Discord通訊,並同時存取LSASS、建立暫停程序或嘗試持久化,其行為輪廓會比單一網路連線更值得調查。
可觀察的訊號與公開樣本的限制
Talos列出的可觀察訊號包括約每5至15分鐘的重複執行、來源不尋常的Windows程式對AI供應商API發出請求、短時間內對多家供應商送出相似請求,以及同一程序或主機對Discord Webhook的通訊。若要看到提示中包含主機內容或攻擊能力語言,通常需要TLS檢查或供應商端遙測資料。任何單一指標都不足以判定感染;例如企業內的合法AI工具也可能使用模型API,Discord亦可能出現在正常工作流程中。
對台灣企業與機關而言,這起案例的實務重點不在於把所有AI服務視為惡意來源,而是將端點、網路與身分防護資料交叉關聯。資安團隊可檢視哪些Windows程序被允許存取外部AI API與通訊服務,確認LSASS保護、瀏覽器憑證保護與錢包相關資料的存取告警是否有效,並調查同一主機上異常的程序注入與持久化跡象。CLOSEDQUORUM公開樣本尚未證明實戰部署,但它具體呈現了攻擊者可能如何把既有惡意功能包裝進受限的AI決策流程。
Talos同日發布名為CAIRN的開源研究工具,用於追蹤整合AI的惡意程式,並表示CLOSEDQUORUM是系列研究的首例。這個案例的價值主要在於提供可檢驗的架構與訊號,而非證明完全自主攻擊已成常態。防禦工作仍應以已知行為為核心:限制不必要的憑證存取、監控程序與網路關聯、驗證異常Webhook流量,並在導入企業AI工具時保留足夠的稽核紀錄。
資料來源
- The Closed Quorum: Inside the first reported autonomous AI C2 implantblog.talosintelligence.com
- CLOSEDQUORUM, the malware that asks four AI models what to do nextsecurityaffairs.com



