El nuevo malware para Windows «ClosedQuorum» utiliza la inteligencia artificial para tomar decisiones de ataque
Un nuevo software malicioso para Windows, denominado ClosedQuorum, emplea diversos modelos de inteligencia artificial como Google Gemini, DeepSeek, Qwen y Mistral con el fin de decidir de manera autónoma los pasos a seguir tras infectar un equipo. Este programa, desarrollado en lenguaje Go, opera sin la intervención de un operador humano, empleando datos de reconocimiento y un mecanismo de votación para definir su comportamiento en los sistemas vulnerados. En caso de empate en las votaciones, DeepSeek cuenta con la prioridad para tomar la decisión definitiva, seguida en orden por Qwen, Mistral y Gemini.
De acuerdo con los investigadores de Cisco Talos, las opciones entre las que pueden elegir estos modelos están limitadas a un grupo preestablecido de acciones que incluyen robar credenciales y datos de criptomonedas, inyectar código, y activar un módulo de persistencia. Aunque existe la opción de movimiento lateral, la versión analizada carece del controlador necesario para ejecutarla. Una vez obtenida la información sustraída, esta se transmite a los atacantes mediante un webhook de Discord, lo que permite automatizar por completo las fases posteriores a la infección inicial.
Los especialistas de Cisco Talos señalan que este implante representa el primer caso documentado públicamente de un programa malicioso para Windows que asigna decisiones tácticas de control a un grupo de inteligencias artificiales, lo que incrementa la velocidad y la capacidad de escalado de las acciones maliciosas al prescindir de la interacción humana. No obstante, advierten que el sistema puede enfrentar inconvenientes si se alcanzan los límites de velocidad de las API, si la respuesta obtenida no es correcta o si los servicios comerciales dejan de estar disponibles de manera temporal.