O malware que paga quatro provedores de IA para planejar seus ataques
A Cisco Talos documentou o primeiro implante para Windows cujo comando e controle é uma votação entre modelos comerciais de IA, sem operador. Seu cérebro é uma API paga por uso — e a empresa que o descobriu vende a defesa conduzida por IA mirando o mesmo medo.
Vincent Jiang · 4 min read
Em 22 de setembro, a Cisco Talos documentou o CLOSEDQUORUM, implante para Windows que entrega a um comitê de chatbots o trabalho do atacante: até quatro modelos comerciais de IA votam sobre cada movimento, sem operador no circuito 1. Compradores de segurança agora têm de precificar uma nova rubrica: financiar a detecção contra uma fase do ataque sem gargalo humano, que segue roubando dados com ou sem alguém de olho. Pesquisa publicada pela Cisco no dia seguinte deu um número à lacuna: 95% das empresas dizem que suas ferramentas atuais de operações de IA não acompanham o ritmo 2.
Quatro modelos votam, e o DeepSeek decide os empates
O binário de 16,4 MB, escrito na linguagem Go, consulta DeepSeek, Qwen, Mistral e Gemini sobre o passo seguinte: injetar, persistir, roubar ou se mover. Vence a opção mais votada; em caso de empate, decide DeepSeek, seguida de Qwen, Mistral e Gemini 1. Seu prompt permanente: “Você é um estrategista de malware avançado. Forneça APENAS decisões executáveis.” Um único voto por “roubar” dispara, de uma vez só, o dump do LSASS, o roubo de senhas do Chrome, do Edge e do Firefox e a extração das carteiras MetaMask, Exodus e Ethereum; o butim, criptografado em AES-256-GCM, é postado no webhook do Discord do operador — e o ciclo de decisão recomeça em intervalos aleatórios de 5 a 15 minutos 13.
O servidor de comandos virou assinatura paga
Nas invasões, o alvo bloqueável costumava ser o servidor: um domínio para redirecionar a um sinkhole, um IP para as listas de bloqueio. O CLOSEDQUORUM troca isso pelos mesmos quatro endpoints de API que softwares legítimos consultam o dia inteiro — barrar essa infraestrutura quebra programas honestos 1. Cada compilação entregue a um comprador embute chaves de API próprias 1, o que faz de cada implante um cliente pagante dos provedores que aciona, cobrado por chamada. Nada no registro público mostra que algum dos quatro tenha sinalizado o tráfego; a Talos observa que a linguagem ofensiva dos prompts provavelmente só seria visível mediante inspeção TLS ou telemetria do lado do provedor 1.
De escrever comandos a escolher a missão
A linhagem é curta. Em julho de 2025, o CERT-UA, da Ucrânia, flagrou o LAMEHUG, um implante que buscava seus comandos em um modelo por meio de uma API da Hugging Face; o CLOSEDQUORUM vai além e pede aos modelos que escolham a missão 4. O pesquisador da Talos Ryan Fetterman contabilizou apenas cerca de nove famílias batizadas de malware integrado à IA em uma retrospectiva de verão; o CAIRN, conjunto de ferramentas que a Talos abriu em código aberto junto com a divulgação, trouxe à tona cerca de 20 outras desde então 4. A análise estática do binário data de 17 de junho, três meses antes da divulgação 1.
Quem encontrou a ameaça vende a cura, um dia depois
A Cisco colocou números na demanda que seus pesquisadores haviam identificado. Uma pesquisa da Omdia com 1.000 líderes de TI aponta 95% considerando inadequadas as ferramentas atuais de AIOps, 51% já rodando IA agêntica em produção e 24% à vontade com agentes agindo sem supervisão humana 2. O diretor de produtos da Cisco, Jeetu Patel, diz que "as defesas não podem mais ter escala humana" 5. O duplo papel é justamente o ponto: a unidade da Talos que encontrou o CLOSEDQUORUM e o braço de produtos que vende a cura para o mesmo medo são uma empresa só. A cura tem nome: AgenticOps, operações de rede conduzidas por agentes sob salvaguardas definidas por humanos, vendida junto com a plataforma de conexão e proteção alimentada por IA que 86% dos compradores querem como ferramenta única e integrada 2.
95% consideram as próprias ferramentas de operações de IA inadequadas; 24% aceitam agentes sem supervisão
Data
| Value | |
|---|---|
| Ferramentas atuais de AIOps inadequadas | 95% |
| IA agêntica em produção | 51% |
| À vontade sem supervisão humana | 24% |
Os pedidos ultrapassaram a receita — e o mercado notou
O mercado votou cedo: a ação rendeu 62% em doze meses até 24 de setembro, contra 16% do S&P 500 6. O ano fiscal de 2026 da Cisco, em números da própria companhia: US$ 9,3 bilhões em pedidos de infraestrutura de IA, cerca de 4,5 vezes o ano anterior, contra uma receita de IA na casa dos US$ 4 bilhões, e uma meta de US$ 7,5 bilhões para o ano fiscal de 2027 6.
Os pedidos de IA da Cisco ultrapassaram a receita de IA no ano fiscal de 2026
- Pedidos de infraestrutura de IA
- Receita de infraestrutura de IA
- Estimate
Data
| Pedidos de infraestrutura de IA | Receita de infraestrutura de IA | |
|---|---|---|
| AF2025 (estimate) | $2.1B | — |
| AF2026 | $9.3B | $4B |
| AF2027 (estimate) | — | $7.5B |
Anúncio de produto, não um surto
A Talos não confirmou vítima alguma, e o build distribuído é inerte: chaves de API de exemplo, webhook fictício 13. Não está claro se a amostra é um teste ou um experimento 3. Para a Talos, trata-se antes de um kit de credenciais como serviço cujo diferencial é a camada autônoma de LLM 1: um comprador que não sabe programar pode alugar uma fase de ataque que continua trabalhando enquanto o atacante dorme.
A detecção migra dos domínios para o comportamento
Os sinais delatores agora são comportamentais: um único processo do Windows consultando vários provedores de IA enquanto acessa o LSASS e publica no Discord 1. A fase de ataque não espera mais pelo operador, e a conta do lado do comprador se abre exatamente onde a própria pesquisa de quem o encontrou a colocou: 95% dizem que as ferramentas atuais não conseguem acompanhar 2. A primeira leitura concreta sobre se a cura compensa chega com o balanço do primeiro trimestre do ano fiscal da Cisco, o primeiro teste da meta de US$ 7,5 bilhões de receita de IA 6.
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



