恶意软件花钱请四家AI服务商替它策划攻击
思科Talos披露了首个命令与控制由商业AI模型投票决定的Windows植入程序,无需任何操作者参与。它的“大脑”是一套按调用计费的API,而发现它的公司,正借着同一种恐惧推销AI防御产品。
Vincent Jiang · 4 min read
9月22日,思科Talos披露了CLOSEDQUORUM——一款把攻击者的工作交给“聊天机器人委员会”的Windows植入程序:最多四个商业AI模型对它的每一步行动投票表决,全程无需操作者介入1。安全采购方如今必须为一个新的预算科目定价:为防范某个攻击阶段投入检测资金——这个阶段没有人为瓶颈,无论有没有人监视,都会持续窃取数据。思科次日发布的研究为这一缺口给出了量化数字:95%的企业表示,现有AI运维工具已经跟不上2。
四个模型投票决策,DeepSeek打破平局
这个用Go语言编写、大小16.4MB的二进制文件,每走一步都要征询DeepSeek、通义千问、Mistral和Gemini的意见:是注入、持久化、窃取,还是横向移动。得票最多者胜出;若打平,则按DeepSeek、通义千问、Mistral、Gemini的先后顺序裁定1。它的常驻提示词写道:“你是一名高级恶意软件策略师。只提供可执行的决策。”只要‘窃取’拿到一票,程序便会一次性完成转储LSASS内存、窃取Chrome、Edge和Firefox的密码、提取MetaMask、Exodus和以太坊钱包,随后把用AES-256-GCM加密的赃物发往操作者的Discord webhook,并按5至15分钟的随机间隔循环,重新决策13。
命令服务器如今变成了付费订阅
过去,入侵行动中可以封堵的是服务器:域名可以做Sinkhole处置,IP可以列入黑名单。CLOSEDQUORUM把它换成了合法软件整天都在调用的同样四个API端点,封堵这套基础设施就会误伤正常程序1。每个买家获得的版本在编译时就写入了各自的API密钥1,这让每个植入程序都成了它调用的各家AI服务商的付费客户,按调用次数计费。公开记录中没有任何迹象表明,四家服务商中的任何一家标记过这类流量;Talos指出,那些攻击性的提示词内容,很可能只有通过TLS流量检测或服务商端的遥测数据才能看到1。
从生成命令到选定任务
这条演化脉络并不长。2025年7月,乌克兰CERT-UA通报了LAMEHUG,这款植入程序通过Hugging Face的API从模型获取指令;CLOSEDQUORUM更进一步,直接让模型来选定任务4。Talos研究员Ryan Fetterman在一篇夏季回顾中仅统计出约9个已命名的AI集成恶意软件家族;Talos在披露此次发现时同步开源的工具包CAIRN,此后又发现了约20个同类家族4。对该二进制文件的静态分析最早可追溯到6月17日,比披露时间早了三个月1。
发现者隔天就开卖“解药”
思科把自家研究员点出的需求算成了数字。Omdia一项覆盖1000名IT负责人的调查显示,95%认为现有AIOps工具不够用,51%已在生产环境中运行智能体AI,24%能接受智能体在无人类监督下行动2。产品负责人Jeetu Patel直言:“防御再也不能靠人力规模来支撑了”5。关键恰恰在于这种双重角色:发现CLOSEDQUORUM的Talos部门,与把解药卖向同一种恐慌的产品部门,本就是同一家公司。这款解药有个名字:AgenticOps,即在人工设定的安全护栏下由智能体运行的网络运维;它与AI驱动的“连接与保护”(connect-and-protect)平台配套出售,86%的买家希望把两者整合成一个工具2。
95%认为现有AI运维工具不够用;24%接受无人类监督的智能体
Data
| Value | |
|---|---|
| 现有AIOps工具不够用 | 95% |
| 智能体AI已进入生产环境 | 51% |
| 能接受无人类监督 | 24% |
订单跑在收入前面,市场看在眼里
市场早已投票:截至9月24日的十二个月内,思科股价上涨62%,同期标普500指数涨幅为16%6。按公司自己的口径,2026财年思科拿下93亿美元AI基础设施订单,约为上一财年的4.5倍,而AI收入约40亿美元,2027财年目标为75亿美元6。
思科2026财年AI订单超过AI收入
- AI基础设施订单
- AI基础设施收入
- Estimate
Data
| AI基础设施订单 | AI基础设施收入 | |
|---|---|---|
| 2025财年 (estimate) | $2.1B | — |
| 2026财年 | $9.3B | $4B |
| 2027财年 (estimate) | — | $7.5B |
是产品上架,不是攻击爆发
Talos迄今未确认任何受害者,交付的这个版本本身也不具活性:API密钥是占位符,webhook是假的13。该样本是测试还是实验,目前尚不清楚3。Talos则将其解读为一套“凭据即服务”(credentials-as-a-service)工具包,差异化卖点正是自主LLM层1:不会写代码的买家,也能租下一个攻击者睡觉时照样干活的攻击阶段。
检测从域名转向行为
现在的破绽落在行为上:一个Windows进程一边轮询多家AI服务商,一边访问LSASS并向Discord发送数据1。攻击阶段不再等待操作者,而买家这边的账,正好从发现者自家调查给出的数字记起:95%的人认为现有工具跟不上2。这剂解药能不能换来真金白银,第一份硬数据要等思科财年第一季度财报,那也是对75亿美元AI收入目标的第一次检验6。
Deepdive
AI-generated from this story and its cited sources. Not investment advice.



