WIRED/Cisco Talos:開源 CAIRN 揪出 CLOSEDQUORUM——首見以多模型投票自主指揮的 Windows 惡意程式

重點摘要

Cisco Talos 於二零二六年九月二十二日開源發布 AI 整合惡意程式追蹤工具包 CAIRN(Cognitive Artifact Intelligence Research Network),並同步披露其首個公開案例 CLOSEDQUORUM:據稱是首見以多個商業大語言模型投票、在部署後無須真人持續下指令即可自主選擇下一步行動的 Windows 植入程式。來源真實性已驗證(核對 Talos 官方兩篇技術文與 WIRED 當日專題;發現路徑來自鎖定來源帳號 WIRED)。本文整理機制、限制,以及對香港企業雲端與端點防護的含義。

WIRED/Cisco Talos:開源 CAIRN 揪出 CLOSEDQUORUM——首見以多模型投票自主指揮的 Windows 惡意程式

Cisco Talos 於二零二六年九月二十二日開源發布 AI 整合惡意程式追蹤工具包 CAIRN(Cognitive Artifact Intelligence Research Network),並同步披露其首個公開案例 CLOSEDQUORUM:據稱是首見以多個商業大語言模型投票、在部署後無須真人持續下指令即可自主選擇下一步行動的 Windows 植入程式。來源真實性已驗證(核對 Talos 官方兩篇技術文與 WIRED 當日專題;發現路徑來自鎖定來源帳號 WIRED)。本文整理機制、限制,以及對香港企業雲端與端點防護的含義。

WIRED/Cisco Talos:開源 CAIRN 揪出 CLOSEDQUORUM——首見以多模型投票自主指揮的 Windows 惡意程式

惡意程式正在把「AI 當寫信助手」推進到「AI 當戰場指揮」。Talos 研究員 Ryan Fetterman 主導的 CAIRN 以元數據中的提示詞、供應商端點與編排邏輯等「認知痕跡」做可擴展獵捕;同日公開的 CLOSEDQUORUM 則示範:植入程式可向 DeepSeek、Qwen、Mistral 與 Google Gemini 等模型詢問下一步,以多數決執行竊取憑證、注入進程或持久化。對香港企業而言,重點不是恐慌標題,而是把「異常 LLM API 流量 + 端點敏感行為」納入可觀測與零信任防線。

一、核心事件:開源獵捕框架遇上自主 C2 樣本

技術細節

綜合 Cisco Talos 二零二六年九月二十二日兩篇官方文(CAIRN 介紹與 CLOSEDQUORUM 技術解剖)及 WIRED 同日報道:

  • CAIRN 是什麼:開源研究工具包,用於獵捕、分類與追蹤「功能上操作、明確針對或濫用 AI 系統及其生態」的惡意程式。採元數據優先架構——不必下載或執行二進位即可從可列印字串、沙箱行為、防毒標籤等抽出認知痕跡(嵌入式提示、供應商端點、編排邏輯、API 金鑰前綴、針對 AI 分析的迴避字串等)。
  • 分析手段:最多約二十四組採集過濾器(例如 provider-api-integrationagentic-toolingai-analysis-evasionlocal-llm-runtime);結果入 SQLite 語料庫並自動跑 YARA;另有關係圖樞紐、三層 YARA 本體(T1 原始 AI 痕跡 → T2 行為脈絡 → T3 具名作戰家族)以及語義分群(UMAP/HDBSCAN)輔助發現鄰居樣本。
  • CLOSEDQUORUM 是什麼:約 16.4MB、64 位元 Windows 可執行檔,以 Go 編譯(CGO_ENABLED=1 混用 C 以直接呼叫 Windows 系統呼叫)。Talos 指其為據其所知首個公開記錄、把商業 LLM 面板用作戰術指揮與控制(C2)的 Windows 植入程式。
  • 決策迴路ModelOrchestrator 依序查詢最多四個供應商(DeepSeek、Qwen、Mistral、Google Gemini);回應匯成 []LLMDecision,由 interModelDiscussion()多數決選出下一步。系統提示詞要求模型「只提供可執行決策」;輸出受限於結構化 JSON(如 stealinjectpersistmove)。平手時優先序為 DeepSeek → Qwen → Mistral → Gemini。
  • 能力對應(靜態分析確認)steal 同時觸發 LSASS 傾印、瀏覽器憑證傾印與加密錢包擷取;inject 可走進程挖空或 Early Bird APC 注入;persist 對應登錄檔 Run 鍵、排程工作與 WMI 永久訂閱等機制。外傳通道為營運者控制的 Discord webhook,贓物以 AES-256-GCM 加密後 Base64 分段傳送。
  • 部署與現況限制(必須保留):公開發行建置的 API 金鑰與 webhook 為 dummy 佔位,Talos 未觀察到完整端到端執行;亦未確認野外實際部署。開發建置與論壇痕跡把開發者連到約二零二五年起的 carding 相關討論,但作者身份與是否已大規模使用仍不明。
  • 研究脈絡:自二零二五年七月 CERT-UA 披露 LAMEHUG(經 Hugging Face API 向 Qwen 取指令)以來,公開具名 AI 整合惡意家族仍偏少;Fetterman 用 CAIRN 後另發現約二十個額外例子,認為攻擊者端仍多屬實驗,但比公開報道更複雜。

本文不捏造未見於上述來源的感染量、歸因國家、受害者名單或未公布的漏洞編號。

二、技術原理深度解析

  1. 用合法雲端 API 取代專屬 C2 伺服器:傳統 C2 依賴可歸因、可封鎖的域名/IP/憑證。CLOSEDQUORUM 改為呼叫日常大量合法應用亦會使用的 LLM 供應商端點,並以 Discord webhook 回報決策與外傳結果,迫使防禦從「擋惡意域名」轉向「行為關聯」。
  2. 把攻擊決策空間壓成可機器執行的選單:提示詞與 schema 把模型輸出限縮到少數已知能力鍵,降低幻覺與格式錯誤;這是「努力位移」(effort displacement)——把某一攻擊階段從人類注意力瓶頸交給可持續輪詢的自動化迴路(樣本以約五至十五分鐘隨機間隔重試)。
  3. 元數據獵捕與逆向互補:CAIRN 刻意不依賴先下載二進位;YARA 規則必須投影到 VirusTotal 等已暴露的字串/標籤。T1/T2 命中噪音高(例如 PyInstaller 把整個虛擬環境字串暴露),最終裁決仍需逆向驗證——工具是早期訊號,不是自動定罪器。
  4. 防禦可觀測組合:單一指標不足;較有用的是組合訊號——非預期 Windows 行程對多個 LLM API 的短時間相關請求、同時出現 LSASS/注入/WMI 持久化,以及同進程 Discord webhook。域封鎖本身難成為銀彈。

對香港團隊的技術啟示:企業若允許端點或伺服器直連公有 LLM API,應把「誰能呼叫哪些供應商、以何服務身分、流量是否與敏感行程共現」寫進監控與零信任政策;私有或境內模型部署則另需管好金鑰與提示外洩面。

三、代幣經濟學/協議層影響

本次是資安研究與惡意程式架構披露,不是代幣發行、協議通脹或 ETF 資金流事件:

  • CLOSEDQUORUM 的錢包擷取(MetaMask、Exodus、以太坊路徑等)屬憑證/檔案竊取,不改變任何公鏈發行或質押參數。
  • 不宜把「AI 指揮惡意程式」誤讀成某一代幣基本面利好或利空;市場敘事與樣本技術事實應分開。

四、日常應用場景

1. 開發者與技術團隊

若產品內嵌代理或工具呼叫,應假設攻擊者會抄襲「多模型投票 + 結構化行動 schema」模式。日誌需能區分合法代理與異常行程;對 Go/原生植入的行為基線、ETW 完整性與進程注入偵測仍屬基本功。

2. 企業與隱私敏感行業

金融、法律、醫療與持牌虛擬資產業務應把「端點異常外連公有 LLM + 憑證存放區存取」列為高優先告警;加密錢包與瀏覽器密碼庫同機存放會放大一次成功植入的損失面。採購雲端與 EDR 時,追問供應商對 AI 供應商流量關聯分析的能力。

3. 一般用戶

一般用戶較難自行研判 CLOSEDQUORUM 這類樣本;實務上仍靠系統更新、少裝不明執行檔、錢包與高權限帳號隔離。公開建置目前為惰性模板,不代表「已全球爆發」,但說明攻擊者設計方向已轉向自主化。

4. 香港與亞洲市場視角

香港企業大量使用跨境 SaaS 與公有模型 API;同時金管/證監對持牌機構的運維與資安期望持續提高。CAIRN 開源有助本地藍隊與 MSSP 建立共同分類語言;CLOSEDQUORUM 則提醒:就算尚未確認野外大規模使用,架構先例已足夠觸發桌面推演——尤其是「合法 API 當 C2」與「無真人值守仍可持續行動」兩點。對在港交付雲端遷移、零信任與私有 LLM 的團隊,應把模型流量納入可視與最小權限設計,而不是只圍堵傳統惡意域名。

五、專業評價與潛在考量

優勢

  • 有 Talos 官方長文、可核對的函式名/ATT&CK 對照與 YARA,技術可驗證度高。
  • WIRED 鎖定來源帳號同日報道,發現路徑清楚。
  • 清楚標示「未確認野外部署/公開建置為 dummy」,降低誤報恐慌。
  • 開源 CAIRN 讓防禦社群可共同 refinement 過濾器與規則。

需要留意的地方

  • 樣本能力強,但公開發行檔不能直接運轉;評估威脅級別時不可省略此限制。
  • T1/T2 元數據命中噪音高,需逆向確認,否則易把合法 AI 工具誤標。
  • 商業 LLM 的拒絕、限速與格式錯誤會削弱自主迴路;攻擊者亦可能轉向本地或未審查模型,偵測策略須預留演進空間。
  • 「首個公開記錄」屬 Talos 表述;其他未公開或學術 PoC 可能存在不同定義。

結語

Cisco Talos 以 CAIRN 把 AI 整合惡意程式的獵捕方法公開化,並用 CLOSEDQUORUM 展示「多模型投票、無專屬 C2、部署後可無人值守決策」的架構先例。對香港讀者,務實下一步是檢視端點與雲端政策:公有模型 API 是否可被非預期行程濫用、憑證與錢包存放是否過度集中、以及監控能否把「AI 流量」與「傳統攻擊技術」關聯起來。若企業正於香港強化雲端遷移、零信任、MFA 與網絡防護,可參考 YSK Limited 的雲端遷移與網絡安全服務(https://ysk.hk/services/cloud-security;官網刊 99.99% SLA)。


參考來源

  1. Cisco Talos(官方):Introducing CAIRN: Frontier tracking for AI-integrated malware — https://blog.talosintelligence.com/introducing-cairn-frontier-tracking-for-ai-integrated-malware/ (2026-09-22)
  2. Cisco Talos(官方):The Closed Quorum: Inside the first reported autonomous AI C2 implant — https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/ (2026-09-22)
  3. WIRED:A New Tool Found Malware That’s Guided by an AI Hive Mind—No Humans in Sight — https://www.wired.com/story/a-tool-for-tracking-ai-integrated-malware-uncovered-an-autonomous-command-system/ (Lily Hay Newman,2026-09-22)
  4. X 發現(WIRED):https://x.com/WIRED/status/2102337815438585989
  5. YSK Limited 雲端遷移與網絡安全:https://ysk.hk/services/cloud-security

延伸閱讀 · 相關服務與產品