Cisco Talos、複数LLMが多数決で指揮する自律型マルウェア「CLOSEDQUORUM」を発見
Cisco Talosが、オペレーターの指示なしにLLMの多数決だけで攻撃を進める自律型マルウェア「CLOSEDQUORUM」を報告した。DeepSeekやGemini等複数モデルに投票させ、窃取・侵入・永続化・拡散を自動選択する。
Cisco Talosは、人間のオペレーターがほぼ関与せずに攻撃を進める自律型マルウェア「CLOSEDQUORUM」を報告した。AIチャットボットに依存するマルウェアやハッキングツールを識別する新たな検知フレームワークを開発する過程で見つかったもので、複数の大規模言語モデル(LLM)に多数決を取らせて次の行動を自動選択する、初めて報告された自律型C2(指揮統制)インプラントだとしている。
複数LLMの投票で行動を決定
CLOSEDQUORUMはGo言語でコンパイルされた16.4MBのWindows向け実行ファイルで、独立したサーバーやドメインを持つ従来型のC2インフラの代わりに、DeepSeek・Qwen・Mistral・Google Geminiという複数のLLMプロバイダーを順にクエリする仕組みを持つ。各モデルには「あなたは高度なマルウェア戦略家です。実行可能な決定のみを提供してください」というシステムプロンプトが与えられ、窃取・侵入・永続化・拡散という4つの選択肢の中から次の行動を答える。各プロバイダーの回答を集計し、最も多くの票を得た行動を実行するため、1つや2つのモデルが応答を拒否したりタイムアウトしたりしても動作を継続できる。
人間のボトルネックを排除する設計
配置後の戦術的判断はすべてこのモデル駆動型ループに委ねられ、オペレーターの継続的な指示や個別のC2タスキングを必要としない。ホスト名・OS・CPU数・管理者権限の有無といった情報を取得したうえで、5〜15分のランダムな間隔で自動的にポーリングを繰り返す。Talosは、この設計がオペレーターの睡眠時間や注意力・認知負荷といった人間側の制約そのものを取り除くことを狙ったものだと分析している。
窃取対象は、WindowsのLSASSダンプによる認証情報、Chrome・Edge・Firefoxのブラウザ保存情報、MetaMask・Exodusなどの暗号資産ウォレットに及ぶ。永続化にはレジストリのRunキー(Windows Updateを装う)やスケジュールタスク、60秒ごとに発火するWMIイベント購読を利用し、盗んだ認証情報はAES-256-GCMで暗号化したうえでDiscordのWebhookを通じて1900バイト単位で外部に送信する。
配布モデルと検知の手がかり
開発者はDiscordのWebhookとLLMのAPIキーをコンパイル時に注入したカスタム実行ファイルをオペレーターごとに生成しており、公開されているサンプルは機能しない「ダミーキー」版だとみられる。認証情報の暗号化キーは現在日時から導出されており、オペレーター間の分離は完全ではないという弱点も残る。Talosは、単一の痕跡(IOC)だけでは識別が難しい一方、想定外の実行ファイルからのAI API通信や、LSASSアクセス・プロセスインジェクション・WMI永続化の組み合わせ、ETWイベントの抑制といった複合的な兆候が検知の手がかりになるとしている。
セキュリティ担当者への影響
これまでAIは攻撃者の作業を高速化・大規模化する役割が中心だったが、CLOSEDQUORUMはオペレーターを攻撃チェーンの「ボトルネック」から外し、判断の一部をAIに完全委譲する構造への転換を示す事例だとTalosは位置づける。実運用での確認は今のところないものの、開発者の痕跡は2025年以降のカーディング(不正カード情報売買)関連のフォーラム投稿と結びついており、商用APIの価格低下とともに同様の自律型マルウェアが増える可能性がある。防御側には、モデルAPIへの通信という新しい観測点を監視対象に加える対応が求められる。