O malware que paga quatro provedores de IA para planejar seus ataques

A Cisco Talos documentou o primeiro implante para Windows cujo comando e controle é uma votação entre modelos comerciais de IA, sem operador. Seu cérebro é uma API paga por uso — e a empresa que o descobriu vende a defesa conduzida por IA mirando o mesmo medo.

Ler o original

In this storyCSCO
Vincent JiangVincent Jiang · 4 min read
Share
O edifício de escritórios Building 10 no campus principal da Cisco em San Jose, sob céu azul, com uma bandeira em primeiro plano
1 / 7Slide 1 of 7
Campus principal da Cisco em San Jose. A unidade Talos da empresa documentou o implante CLOSEDQUORUM em 22 de setembro; um dia depois, sua pesquisa deu um número à demanda por defesa conduzida por IA.

Em 22 de setembro, a Cisco Talos documentou o CLOSEDQUORUM, implante para Windows que entrega a um comitê de chatbots o trabalho do atacante: até quatro modelos comerciais de IA votam sobre cada movimento, sem operador no circuito 1. Compradores de segurança agora têm de precificar uma nova rubrica: financiar a detecção contra uma fase do ataque sem gargalo humano, que segue roubando dados com ou sem alguém de olho. Pesquisa publicada pela Cisco no dia seguinte deu um número à lacuna: 95% das empresas dizem que suas ferramentas atuais de operações de IA não acompanham o ritmo 2.

Quatro modelos votam, e o DeepSeek decide os empates

O binário de 16,4 MB, escrito na linguagem Go, consulta DeepSeek, Qwen, Mistral e Gemini sobre o passo seguinte: injetar, persistir, roubar ou se mover. Vence a opção mais votada; em caso de empate, decide DeepSeek, seguida de Qwen, Mistral e Gemini 1. Seu prompt permanente: “Você é um estrategista de malware avançado. Forneça APENAS decisões executáveis.” Um único voto por “roubar” dispara, de uma vez só, o dump do LSASS, o roubo de senhas do Chrome, do Edge e do Firefox e a extração das carteiras MetaMask, Exodus e Ethereum; o butim, criptografado em AES-256-GCM, é postado no webhook do Discord do operador — e o ciclo de decisão recomeça em intervalos aleatórios de 5 a 15 minutos 13.

O servidor de comandos virou assinatura paga

Nas invasões, o alvo bloqueável costumava ser o servidor: um domínio para redirecionar a um sinkhole, um IP para as listas de bloqueio. O CLOSEDQUORUM troca isso pelos mesmos quatro endpoints de API que softwares legítimos consultam o dia inteiro — barrar essa infraestrutura quebra programas honestos 1. Cada compilação entregue a um comprador embute chaves de API próprias 1, o que faz de cada implante um cliente pagante dos provedores que aciona, cobrado por chamada. Nada no registro público mostra que algum dos quatro tenha sinalizado o tráfego; a Talos observa que a linguagem ofensiva dos prompts provavelmente só seria visível mediante inspeção TLS ou telemetria do lado do provedor 1.

De escrever comandos a escolher a missão

A linhagem é curta. Em julho de 2025, o CERT-UA, da Ucrânia, flagrou o LAMEHUG, um implante que buscava seus comandos em um modelo por meio de uma API da Hugging Face; o CLOSEDQUORUM vai além e pede aos modelos que escolham a missão 4. O pesquisador da Talos Ryan Fetterman contabilizou apenas cerca de nove famílias batizadas de malware integrado à IA em uma retrospectiva de verão; o CAIRN, conjunto de ferramentas que a Talos abriu em código aberto junto com a divulgação, trouxe à tona cerca de 20 outras desde então 4. A análise estática do binário data de 17 de junho, três meses antes da divulgação 1.

Quem encontrou a ameaça vende a cura, um dia depois

A Cisco colocou números na demanda que seus pesquisadores haviam identificado. Uma pesquisa da Omdia com 1.000 líderes de TI aponta 95% considerando inadequadas as ferramentas atuais de AIOps, 51% já rodando IA agêntica em produção e 24% à vontade com agentes agindo sem supervisão humana 2. O diretor de produtos da Cisco, Jeetu Patel, diz que "as defesas não podem mais ter escala humana" 5. O duplo papel é justamente o ponto: a unidade da Talos que encontrou o CLOSEDQUORUM e o braço de produtos que vende a cura para o mesmo medo são uma empresa só. A cura tem nome: AgenticOps, operações de rede conduzidas por agentes sob salvaguardas definidas por humanos, vendida junto com a plataforma de conexão e proteção alimentada por IA que 86% dos compradores querem como ferramenta única e integrada 2.

95% consideram as próprias ferramentas de operações de IA inadequadas; 24% aceitam agentes sem supervisão

0%20%40%60%80%100%Ferramentas atuais de AIOps inadequadas95%IA agêntica em produção51%À vontade sem supervisão humana24%
Data
Value
Ferramentas atuais de AIOps inadequadas95%
IA agêntica em produção51%
À vontade sem supervisão humana24%
Percentuais entre os 1.000 líderes de TI ouvidos pela Omdia, publicados junto com a pesquisa da Cisco sobre operações de IA, setembro de 2026. Fonte: Cisco Newsroom, 23 de setembro de 2026.2

Os pedidos ultrapassaram a receita — e o mercado notou

O mercado votou cedo: a ação rendeu 62% em doze meses até 24 de setembro, contra 16% do S&P 500 6. O ano fiscal de 2026 da Cisco, em números da própria companhia: US$ 9,3 bilhões em pedidos de infraestrutura de IA, cerca de 4,5 vezes o ano anterior, contra uma receita de IA na casa dos US$ 4 bilhões, e uma meta de US$ 7,5 bilhões para o ano fiscal de 2027 6.

Os pedidos de IA da Cisco ultrapassaram a receita de IA no ano fiscal de 2026

  • Pedidos de infraestrutura de IA
  • Receita de infraestrutura de IA
  • Estimate
$0B$5B$10BAF2025AF2026AF2027$9.3B$4B
Data
Pedidos de infraestrutura de IAReceita de infraestrutura de IA
AF2025 (estimate)$2.1B—
AF2026$9.3B$4B
AF2027 (estimate)—$7.5B
Pedidos e receita de infraestrutura de IA da Cisco por ano fiscal, em bilhões de dólares; o ano fiscal termina no fim de julho. Os pedidos do ano fiscal de 2025 foram calculados a partir do crescimento de 4,5 vezes declarado pelos executivos (est.); a receita do ano fiscal de 2027 é meta da empresa. Fonte: Trefis, 25 de setembro de 2026.6

Anúncio de produto, não um surto

A Talos não confirmou vítima alguma, e o build distribuído é inerte: chaves de API de exemplo, webhook fictício 13. Não está claro se a amostra é um teste ou um experimento 3. Para a Talos, trata-se antes de um kit de credenciais como serviço cujo diferencial é a camada autônoma de LLM 1: um comprador que não sabe programar pode alugar uma fase de ataque que continua trabalhando enquanto o atacante dorme.

A detecção migra dos domínios para o comportamento

Os sinais delatores agora são comportamentais: um único processo do Windows consultando vários provedores de IA enquanto acessa o LSASS e publica no Discord 1. A fase de ataque não espera mais pelo operador, e a conta do lado do comprador se abre exatamente onde a própria pesquisa de quem o encontrou a colocou: 95% dizem que as ferramentas atuais não conseguem acompanhar 2. A primeira leitura concreta sobre se a cura compensa chega com o balanço do primeiro trimestre do ano fiscal da Cisco, o primeiro teste da meta de US$ 7,5 bilhões de receita de IA 6.

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio