Yangiliklar24/09/2026

В Windows обнаружен первый вредонос, который принимает решения с помощью голосований ИИ-моделей

Oyinlar 3 daq. o‘qish
2 0
В Windows обнаружен первый вредонос, который принимает решения с помощью голосований ИИ-моделей

Исследователи из Cisco Talos зафиксировали появление необычного вредоносного ПО для Windows — CLOSEDQUORUM. Это первый известный случай, когда вредоносная программа делегирует тактические решения не человеку, а группе коммерческих ИИ‑моделей.

Как работает CLOSEDQUORUM

Каждый раз, когда вредоносу нужно выбрать действие на заражённой машине, он отправляет четырём ИИ‑сервисам (DeepSeek, Qwen, Mistral и Google Gemini) базовую системную информацию и фиксированный список вариантов: «украсть», «внедрить», «сохранить» или «переместить». Модели голосуют, и побеждает вариант, набравший большинство голосов. Если голоса распределяются поровну, срабатывает приоритет: сначала выбирается вариант от DeepSeek, затем от Qwen, потом от Mistral и в последнюю очередь от Gemini.

Что умеет вредонос

  • CLOSEDQUORUM способен выгружать учётные данные из памяти Windows, копировать сохранённые пароли из браузеров Chrome, Edge и Firefox, а также извлекать данные из криптовалютных кошельков — в частности, из MetaMask и Exodus.
  • Вредонос запускает код внутри другого процесса, используя техники внедрения: Early Bird APC или process hollowing.
  • Все компоненты намеренно названы так, чтобы имитировать обычную активность Windows Update и не вызывать подозрений.Persist (сохранить активность). Чтобы оставаться в системе, он создаёт сразу три механизма автозапуска:ключ в реестре Run;
    запланированную задачу;
    подписку на событие WMI, которая перезапускает вредонос каждые 60 секунд.

По данным Talos, на момент обнаружения CLOSEDQUORUM не применялся против реальных целей, подтверждённых жертв нет. Вероятно, злоумышленник собирает рабочие сборки с действующими API‑ключами и продаёт их другим покупателям.

При этом зависимость вредоноса от внешних коммерческих ИИ‑сервисов сама по себе является структурной уязвимостью: сервисы могут отклонять запросы, ограничивать скорость ответов или возвращать некорректные результаты. При этом вредонос никак не может повлиять на поведение этих сервисов, что делает его работу нестабильной.

Вредонос способен извлекать:

  • учётные данные из оперативной памяти Windows;
  • сохранённые пароли из Chrome, Edge и Firefox;
  • данные из криптокошельков, включая MetaMask и Exodus.

Как CLOSEDQUORUM сохраняет активность через реестр, планировщик и WMI?

Он одновременно задействует три независимых механизма:

  1. Ключ реестра Run — автозапуск при входе пользователя в систему.
  2. Запланированная задача — периодический перезапуск по расписанию.
  3. Подписка WMI — событийный триггер, который запускает вредонос каждые 60 секунд.

    Названия и метки подобраны так, чтобы выглядеть как легитимные компоненты Windows Update.

Early Bird APC injection и process hollowing - это техники внедрения вредоносного кода в легитимный процесс:

  • Early Bird APC injection — внедрение асинхронного вызова процедуры (APC) на ранней стадии запуска процесса, до того как начнёт выполняться основной код. Это позволяет вредоносу перехватить управление до старта целевого приложения.
  • Process hollowing — техника, при которой легитимный процесс запускается в приостановленном состоянии, его память «очищается» и заполняется вредоносным кодом, после чего процесс возобновляется уже с чужим кодом. Так вредонос маскируется под обычный системный или пользовательский процесс.

Почему зависимость от коммерческих ИИ‑сервисов — это уязвимость для злоумышленников?

Потому что поведение этих сервисов вне контроля злоумышленника:

  • сервисы могут блокировать запросы по политике безопасности;
  • могут ограничивать частоту запросов (rate limiting);
  • могут возвращать ошибочные или неполные ответы;
  • могут менять формат ответов или логику работы без уведомления.

В результате вредонос может получать противоречивые или некорректные «решения», а его автоматизация становится ненадёжной.

Teglar:#parser#PlayGround.ru

Bizning Telegram kanalga obuna bo‘ling

Barcha yangi maqolalar, treylerlar va Steam chegirmalari telefoningizda birinchi bo‘lib paydo bo‘ladi.

Fikrlar va muhokama0

Izoh yozish uchun Google yoki nikneym bilan kiring:
Markdown va @username qo'llab-quvvatlanadi
Fikrlar yuklanmoqda...