恶意软件花钱请四家AI服务商替它策划攻击

思科Talos披露了首个命令与控制由商业AI模型投票决定的Windows植入程序,无需任何操作者参与。它的“大脑”是一套按调用计费的API,而发现它的公司,正借着同一种恐惧推销AI防御产品。

阅读原文

In this storyCSCO
Vincent JiangVincent Jiang · 4 min read
Share
蓝天下的思科圣何塞总部园区10号办公楼,前景处有一面旗帜
1 / 7Slide 1 of 7
思科圣何塞总部园区。Talos部门于9月22日披露了CLOSEDQUORUM植入程序;一天后,思科发布的调研又为AI防御需求给出了量化数字。

9月22日,思科Talos披露了CLOSEDQUORUM——一款把攻击者的工作交给“聊天机器人委员会”的Windows植入程序:最多四个商业AI模型对它的每一步行动投票表决,全程无需操作者介入1。安全采购方如今必须为一个新的预算科目定价:为防范某个攻击阶段投入检测资金——这个阶段没有人为瓶颈,无论有没有人监视,都会持续窃取数据。思科次日发布的研究为这一缺口给出了量化数字:95%的企业表示,现有AI运维工具已经跟不上2。

四个模型投票决策,DeepSeek打破平局

这个用Go语言编写、大小16.4MB的二进制文件,每走一步都要征询DeepSeek、通义千问、Mistral和Gemini的意见:是注入、持久化、窃取,还是横向移动。得票最多者胜出;若打平,则按DeepSeek、通义千问、Mistral、Gemini的先后顺序裁定1。它的常驻提示词写道:“你是一名高级恶意软件策略师。只提供可执行的决策。”只要‘窃取’拿到一票,程序便会一次性完成转储LSASS内存、窃取Chrome、Edge和Firefox的密码、提取MetaMask、Exodus和以太坊钱包,随后把用AES-256-GCM加密的赃物发往操作者的Discord webhook,并按5至15分钟的随机间隔循环,重新决策13。

命令服务器如今变成了付费订阅

过去,入侵行动中可以封堵的是服务器:域名可以做Sinkhole处置,IP可以列入黑名单。CLOSEDQUORUM把它换成了合法软件整天都在调用的同样四个API端点,封堵这套基础设施就会误伤正常程序1。每个买家获得的版本在编译时就写入了各自的API密钥1,这让每个植入程序都成了它调用的各家AI服务商的付费客户,按调用次数计费。公开记录中没有任何迹象表明,四家服务商中的任何一家标记过这类流量;Talos指出,那些攻击性的提示词内容,很可能只有通过TLS流量检测或服务商端的遥测数据才能看到1。

从生成命令到选定任务

这条演化脉络并不长。2025年7月,乌克兰CERT-UA通报了LAMEHUG,这款植入程序通过Hugging Face的API从模型获取指令;CLOSEDQUORUM更进一步,直接让模型来选定任务4。Talos研究员Ryan Fetterman在一篇夏季回顾中仅统计出约9个已命名的AI集成恶意软件家族;Talos在披露此次发现时同步开源的工具包CAIRN,此后又发现了约20个同类家族4。对该二进制文件的静态分析最早可追溯到6月17日,比披露时间早了三个月1。

发现者隔天就开卖“解药”

思科把自家研究员点出的需求算成了数字。Omdia一项覆盖1000名IT负责人的调查显示,95%认为现有AIOps工具不够用,51%已在生产环境中运行智能体AI,24%能接受智能体在无人类监督下行动2。产品负责人Jeetu Patel直言:“防御再也不能靠人力规模来支撑了”5。关键恰恰在于这种双重角色:发现CLOSEDQUORUM的Talos部门,与把解药卖向同一种恐慌的产品部门,本就是同一家公司。这款解药有个名字:AgenticOps,即在人工设定的安全护栏下由智能体运行的网络运维;它与AI驱动的“连接与保护”(connect-and-protect)平台配套出售,86%的买家希望把两者整合成一个工具2。

95%认为现有AI运维工具不够用;24%接受无人类监督的智能体

0%20%40%60%80%100%现有AIOps工具不够用95%智能体AI已进入生产环境51%能接受无人类监督24%
Data
Value
现有AIOps工具不够用95%
智能体AI已进入生产环境51%
能接受无人类监督24%
Omdia所调查1000名IT负责人的回答占比,随思科AI运维研究于2026年9月发布。资料来源:思科新闻中心,2026年9月23日。2

订单跑在收入前面,市场看在眼里

市场早已投票:截至9月24日的十二个月内,思科股价上涨62%,同期标普500指数涨幅为16%6。按公司自己的口径,2026财年思科拿下93亿美元AI基础设施订单,约为上一财年的4.5倍,而AI收入约40亿美元,2027财年目标为75亿美元6。

思科2026财年AI订单超过AI收入

  • AI基础设施订单
  • AI基础设施收入
  • Estimate
$0B$5B$10B2025财年2026财年2027财年$9.3B$4B
Data
AI基础设施订单AI基础设施收入
2025财年 (estimate)$2.1B—
2026财年$9.3B$4B
2027财年 (estimate)—$7.5B
思科各财年AI基础设施订单与收入,单位:十亿美元;财年于7月下旬结束。2025财年订单由管理层所述4.5倍增速倒推得出(估算);2027财年收入为公司目标值。资料来源:Trefis,2026年9月25日。6

是产品上架,不是攻击爆发

Talos迄今未确认任何受害者,交付的这个版本本身也不具活性:API密钥是占位符,webhook是假的13。该样本是测试还是实验,目前尚不清楚3。Talos则将其解读为一套“凭据即服务”(credentials-as-a-service)工具包,差异化卖点正是自主LLM层1:不会写代码的买家,也能租下一个攻击者睡觉时照样干活的攻击阶段。

检测从域名转向行为

现在的破绽落在行为上:一个Windows进程一边轮询多家AI服务商,一边访问LSASS并向Discord发送数据1。攻击阶段不再等待操作者,而买家这边的账,正好从发现者自家调查给出的数字记起:95%的人认为现有工具跟不上2。这剂解药能不能换来真金白银,第一份硬数据要等思科财年第一季度财报,那也是对75亿美元AI收入目标的第一次检验6。

Deepdive

AI-generated from this story and its cited sources. Not investment advice.

Reader comments

0 comments

    Sign up

    Get your curated digest

    After email confirmation, you will receive a daily digest of the most relevant news that matter to your portfolio