Malware laat vier AI-modellen stemmen over volgende zet
Cisco Talos heeft malware beschreven die zijn eigen aanvalsstappen laat kiezen door vier commerciele taalmodellen. Het onderzoeksteam noemt de Windows-implant CLOSEDQUORUM en publiceerde tegelijk een gratis toolkit waarmee analisten dit soort code kunnen opsporen.
Vier modellen, een meerderheidsstem
Volgens de analyse van Talos gaat het om een implant van 16,4 MB, geschreven in Go. Het programma verzamelt eerst gegevens over de besmette machine en giet die in een vast opgebouwde prompt. Die prompt gaat naar DeepSeek, Qwen, Mistral en Google Gemini, elk met een beperkte lijst mogelijke acties. Het antwoord dat de meeste stemmen krijgt, wordt uitgevoerd.
De acties zelf zijn bekend terrein voor wie incidentrespons doet: het geheugen van LSASS dumpen, wachtwoorden uit browsers halen, cryptowallets leegtrekken, code injecteren via process hollowing of APC-injectie, en zichzelf verankeren in Windows. Nieuw is wie de knoop doorhakt. Bij klassieke command-and-control zit daar een menselijke operator achter een toetsenbord. Hier zit er een stemronde tussen vier modellen.

Talos heeft geen bewijs dat CLOSEDQUORUM daadwerkelijk bij slachtoffers is aangetroffen. Uit resten in het bestand leidden de onderzoekers wel een spoor af naar advertenties op criminele fora over carding, die teruggaan tot 2025. Het lijkt dus eerder een werkstuk in ontwikkeling dan een campagne die al draait.
CAIRN zoekt naar sporen van prompts
Naast het rapport bracht Talos op 22 september CAIRN uit, voluit Cognitive Artifact Intelligence Research Network, onder een open licentie op GitHub. Het idee erachter: malware die met taalmodellen praat, laat herkenbare resten achter. Denk aan ingebakken prompt-sjablonen, API-endpoints van modelaanbieders, voorvoegsels van API-sleutels, orkestratielogica voor agents en teksten die bedoeld zijn om analyse door AI te verstoren.
CAIRN scant bestanden en metadata op die sporen zonder ze uit te voeren, en deelt vondsten in drie niveaus in, van een losse verdachte tekenreeks tot een bevestigde malwarefamilie. Dat scheelt een sandbox, en het werkt ook op samples die nooit tot ontploffing komen. Help Net Security wijst erop dat LAMEHUG uit juli 2025 geldt als het eerste bekende voorbeeld van malware met een taalmodel erin, en dat ontwijkingstrucs zich sindsdien binnen een jaar tussen groepen verspreiden.
Waarom die stemronde ertoe doet
Een aanvaller die vier aanbieders tegelijk bevraagt, heeft geen last van een enkele afgesloten account. Valt DeepSeek weg, dan blijven Qwen, Mistral en Gemini over. Dat maakt de gebruikelijke reactie van modelaanbieders, misbruikende accounts blokkeren, minder effectief. Eerder zagen we al hoe een infostealer Claude-sessies overnam en hoe prompt injection de Auto Mode van Claude Code omzeilde. De richting is telkens dezelfde: het model wordt onderdeel van de aanvalsketen.
Tegelijk is er een keerzijde voor de aanvaller. Elke beslissing vraagt netwerkverkeer naar een API, en dat verkeer is zichtbaar. Een implant die Gemini belt vanaf een werkplek die dat nooit doet, valt op in logbestanden. Daar mikt CAIRN ook op.
Wat betekent dit
Voor Nederlandse securityteams verandert er op korte termijn weinig aan de basis: patchen, LSASS afschermen, uitgaand verkeer monitoren. Wel komt er een detectiepunt bij, namelijk verbindingen naar modelaanbieders vanaf systemen die daar geen zakelijke reden voor hebben. Dat is te regelen met bestaande middelen, mits je weet welke endpoints je zoekt. CAIRN levert die lijst nu publiek aan, en dat is voor verdedigers waarschijnlijk waardevoller dan de implant zelf. Eerder liet OpenAI al zien dat het offensieve modellen alleen aan gescreende partijen geeft, terwijl een lek in Meta’s Muse liet zien hoe snel een AI-functie een toegangspoort wordt. De aanvalskant experimenteert in de openbaarheid, de verdediging kan dat maar beter ook doen.
