El malware que paga a cuatro proveedores de IA para planificar sus ataques

Cisco Talos ha documentado el primer implante para Windows cuyo comando y control es una votación entre modelos comerciales de IA, sin operador de por medio. Su cerebro es una API de pago, y la compañía que lo ha descubierto vende defensas gestionadas por IA apelando a ese mismo miedo.

Leer el original

In this storyCSCO
Vincent JiangVincent Jiang · 4 min read
Share
La torre de oficinas del edificio 10 del campus principal de Cisco en San José, bajo un cielo azul, con una bandera en primer plano
1 / 7Slide 1 of 7
Campus principal de Cisco en San José. Su unidad Talos documentó el implante CLOSEDQUORUM el 22 de septiembre; un día después, su investigación cifró la demanda de defensas gestionadas por IA.

El 22 de septiembre, Cisco Talos documentó CLOSEDQUORUM, un implante para Windows que delega el trabajo del atacante en un comité de chatbots: hasta cuatro modelos comerciales de IA votan cada uno de sus movimientos, sin operador de por medio 1. Los compradores de soluciones de seguridad tienen ahora que presupuestar una partida nueva: financiar la detección frente a una fase de ataque sin cuello de botella humano, que sigue robando la vigilen o no. La investigación que Cisco publicó al día siguiente cuantificó esa brecha: el 95 % de las empresas asegura que sus herramientas actuales de operación de IA no dan abasto 2.

Cuatro modelos votan y DeepSeek rompe todos los empates

El binario de 16,4 MB escrito en Go consulta a DeepSeek, Qwen, Mistral y Gemini antes de cada paso: inyectar, persistir, robar o moverse. Gana la opción más votada, y los empates los resuelve DeepSeek, seguida de Qwen, Mistral y Gemini 1. Su instrucción permanente: «You are an advanced malware strategist. Provide ONLY executable decisions» (Eres un estratega avanzado de malware. Proporciona SOLO decisiones ejecutables). Basta un voto de robo para que, en una sola pasada, el implante vuelque la memoria LSASS, robe las contraseñas de Chrome, Edge y Firefox y extraiga las carteras de MetaMask, Exodus y Ethereum; después envía el botín, cifrado con AES-256-GCM, al webhook de Discord del operador, y vuelve a decidir en un bucle aleatorio de entre 5 y 15 minutos 13.

El servidor de comandos es ahora una suscripción de pago

En una intrusión, lo bloqueable siempre había sido el servidor: un dominio al que redirigir a un sinkhole, una dirección IP para las listas de bloqueo. CLOSEDQUORUM lo cambia por los mismos cuatro endpoints de API a los que llama durante todo el día el software legítimo, de modo que bloquear esa infraestructura rompe programas honestos 1. Cada compilación encargada por un comprador incorpora sus propias claves de API 1, lo que convierte cada implante en un cliente de pago de los proveedores a los que consulta, con facturación por llamada. Nada de lo que se conoce públicamente indica que alguna de las cuatro empresas haya señalado ese tráfico; Talos apunta a que el lenguaje ofensivo del prompt solo sería detectable, con toda probabilidad, mediante inspección TLS o telemetría del propio proveedor 1.

De escribir los comandos a elegir la misión

El linaje es breve. En julio de 2025, el CERT-UA de Ucrania alertó de LAMEHUG, un implante que obtenía sus comandos de un modelo a través de una API de Hugging Face; CLOSEDQUORUM va más allá y pide a los modelos que elijan la misión 4. El investigador de Talos Ryan Fetterman contabilizó en una retrospectiva de verano apenas unas nueve familias identificadas de malware con IA integrada; CAIRN, el kit de herramientas que Talos publicó como código abierto junto con la divulgación, ha sacado a la luz unas 20 más desde entonces 4. El análisis estático del binario data del 17 de junio, tres meses antes de la divulgación 1.

El descubridor vende el remedio, un día después

Cisco puso cifras a la demanda que sus investigadores habían señalado. Una encuesta de Omdia a 1.000 responsables de TI refleja que el 95% considera inadecuadas las herramientas AIOps actuales, que el 51% ya despliega IA agéntica en producción y que el 24% se siente cómodo con agentes que actúan sin supervisión humana 2. El director de producto, Jeetu Patel, afirma: «Las defensas ya no pueden tener escala humana» 5. El doble papel es la clave: la unidad de Talos que descubrió CLOSEDQUORUM y la división de producto que vende el remedio alimentando ese mismo miedo son la misma empresa. El remedio tiene nombre: AgenticOps, operaciones de red ejecutadas por agentes bajo barreras de seguridad definidas por humanos, que se vende junto con la plataforma de conexión y protección basada en IA que el 86% de los compradores quiere como una única herramienta integrada 2.

El 95% considera inadecuadas sus herramientas de operación de IA; el 24% acepta agentes sin supervisión

0%20%40%60%80%100%Herramientas AIOps actuales inadecuadas95%IA agéntica en producción51%Cómodos sin supervisión humana24%
Data
Value
Herramientas AIOps actuales inadecuadas95%
IA agéntica en producción51%
Cómodos sin supervisión humana24%
Porcentaje sobre 1.000 responsables de TI encuestados por Omdia, publicado junto con la investigación de Cisco sobre operación de IA, septiembre de 2026. Fuente: Cisco Newsroom, 23 de septiembre de 2026.2

Los pedidos adelantaron a los ingresos, y el mercado lo notó

El mercado ya había votado: la acción de Cisco se revalorizó un 62% en los doce meses hasta el 24 de septiembre, frente al 16% del S&P 500 6. El ejercicio fiscal de 2026 de Cisco, según cifras de la propia compañía: 9.300 millones de dólares en pedidos de infraestructura de IA, unas 4,5 veces más que el ejercicio anterior, frente a unos 4.000 millones de ingresos por IA, y un objetivo de 7.500 millones para el ejercicio fiscal de 2027 6.

Los pedidos de IA de Cisco superaron a sus ingresos por IA en el ejercicio fiscal de 2026

  • Pedidos de infraestructura de IA
  • Ingresos de infraestructura de IA
  • Estimate
$0B$5B$10BFY2025FY2026FY2027$9.3B$4B
Data
Pedidos de infraestructura de IAIngresos de infraestructura de IA
FY2025 (estimate)$2.1B—
FY2026$9.3B$4B
FY2027 (estimate)—$7.5B
Pedidos e ingresos de infraestructura de IA de Cisco por ejercicio fiscal, en miles de millones de dólares; el ejercicio fiscal cierra a finales de julio. Los pedidos del ejercicio de 2025 se deducen del crecimiento de 4,5 veces declarado por la dirección (est.); los ingresos del ejercicio de 2027 son el objetivo de la compañía. Fuente: Trefis, 25 de septiembre de 2026.6

Un producto de catálogo, no un brote

Talos no ha confirmado ninguna víctima, y la versión distribuida es inerte: claves de API de relleno y un webhook falso 13. No está claro si la muestra responde a una prueba o a un experimento 3. Talos lo interpreta más bien como un kit de credenciales como servicio cuyo diferencial es la capa autónoma de LLM 1: un comprador que no sabe programar puede alquilar una fase del ataque que sigue funcionando mientras el atacante duerme.

La detección pasa de los dominios al comportamiento

Las señas ahora son de comportamiento: un mismo proceso de Windows consulta a varios proveedores de IA mientras accede a LSASS y publica en Discord 1. La fase de ataque ya no espera a su operador, y la cuenta del comprador se abre donde la situó la encuesta de quienes lo descubrieron: el 95% afirma que las herramientas actuales no dan abasto 2. La primera lectura firme de si la cura sale a cuenta llegará con los resultados del primer trimestre fiscal de Cisco, el primer examen del objetivo de 7.500 millones de dólares en ingresos por IA 6.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio