Cisco Talosは2026年9月22日、侵入後の次の行動を複数の大規模言語モデル(LLM)に選ばせるWindows向けマルウェア「CLOSEDQUORUM」の解析を公表した。端末の情報をモデルへ渡し、最大4つの回答を投票でまとめ、認証情報の窃取や常駐化などの実装済み機能を呼び出す設計だ。攻撃者が操作画面から逐一指示を送る必要を減らす一方、公開された検体は仮のAPIキーを含むため、Talosは一連の動作も実環境での展開も確認していない。

ここでの新しさは、マルウェアの作成にAIを使ったことではない。すでに端末へ置かれたプログラムが、その端末で次に何をするかという判断を外部のモデルへ委ねる点にある。ただし「自律」の範囲を広げて解釈すると、この検体の実力も防御側の課題も見誤る。

AD

実装された自律性は「選択」

Talosの解析によると、CLOSEDQUORUMは64ビットWindows用のGo製実行ファイルで、容量は16.4MB。起動時に端末名、Windowsの版、CPU数、管理者権限の有無などを集め、攻撃対象の状況としてモデルへの問い合わせに組み込む。照会先はDeepSeek、Qwen、Mistral、Google Geminiの最大4モデルで、順番に得た回答のうち最も票が多い行動を採る。同数なら先に照会したモデルが優先される。全モデルから有効な回答を得られない場合は、その周期では攻撃機能を呼ばず、待って再試行する。

モデルが返せるのは、任意のプログラムではなく、型の決まったJSONだ。実行ファイルはDecisionという項目を読み、既存の処理へ振り分ける。Talosが2026年9月22日に解析した公開版では、モデルが選べる4種の行動のうち実行処理があるのはsteal・inject・persistの3種で、moveには処理がない。

モデルが返す行動 公開版での実行処理 対象・役割
steal あり WindowsのLSASS、Chrome・Edge・Firefoxの保存認証情報、MetaMask・Exodusなどのウォレット関連データを収集する
inject あり シェルコードを生成し、指定に応じて別プロセスへ注入する
persist あり レジストリのRunキー、スケジュールタスク、WMIイベントなどを使い常駐化する
move なし 選択肢にはあるが、公開配布版には対応する処理がない

出典:Cisco Talosの「Voting and decision schema」と技術付録。分類対象はTalosが解析した公開配布版のDecisionと対応処理であり、各機能の攻撃成功や感染を示す表ではない。

この対応表が示すのは、モデルが攻撃の可能性を無制限に広げているわけではないということだ。たとえばstealが選ばれると、実行ファイル側に書かれた認証情報やウォレットの収集処理が動く設計である。moveという回答があっても横移動が実行されるわけではない。行動の選択をAIに委ねても、実際にできることはプログラムに組み込まれた機能に限られる。

実働を示す証拠はまだない

Talosは逆解析で、モデルへの問い合わせ、回答の集計、機能への振り分けという決定ループを確認した。また、開発途中のビルドからは、利用者ごとのAPI認証情報をビルド時に埋め込む仕組みが読み取れる。しかし公開配布版のAPIキーとDiscordの送信先は仮の値で、そのままでは機能しない。Talos自身も、モデルの投票から窃取物の送信までを通した実行は観測していないと明記する。

同社は、開発者が利用者向けに設定済みの実行ファイルを作り、利用者が別途配布するサービス形態を推定している。Discordは攻撃者が各手順を指示する司令塔ではなく、選ばれた行動の報告と収集物の送信先だ。収集物を日付から導く対称鍵で暗号化する設計も解析されている。ただし、これらはビルドやコードから読み取った構成と運用上の推定であり、実際の顧客数、感染件数、被害額を裏付けるものではない。Talosは実環境で使われたことを確認していない。

「初の自律型AIマルウェア」という受け止め方にも範囲がある。Talosの表現は、侵入後の戦術的な行動選択にこの方式を用いた、同社が知る限り初の公表されたWindows向け検体というものだ。同社が同日公開したCAIRNの説明は、AIを組み込んだマルウェアの探索が2025年に報告されたLAMEHUGから続いていると整理している。CLOSEDQUORUMを、AIを用いる攻撃全般の最初の例とみなすことはできない。

AD

専用C2サーバーが消えても通信は残る

従来の遠隔操作では、攻撃者が専用のC2サーバーからマルウェアへ命令を送る。CLOSEDQUORUMの設計では、その戦術的な判断を商用モデルのAPIへ移し、結果をDiscordのwebhookで攻撃者へ知らせる。専用の命令サーバーへの依存は減るが、外部通信や人間による初期設定・配布まで消えるわけではない。

防御側が見るべきものも、一つのドメインでは足りない。Talosは、想定外のWindows実行ファイルが短時間に複数のAIサービスへ接続し、同じ端末でLSASSへのアクセス、別プロセスへの注入、常駐化、Discordへの送信が起きる組み合わせを挙げる。実行ループは5〜15分の不規則な間隔を置く設計だ。AIサービスやDiscordへの通信それ自体は正規の業務でも起こりうる。どのプロセスが通信し、端末上で何をしたかを結び付ける必要がある。通信中のプロンプトの内容は、通常はTLSの復号検査かサービス提供者側の記録がなければ見えない。

Talosが公開した研究ツール「CAIRN」は、この探索を検体のメタデータから始める。モデルの接続先やプロンプトなどAI関連の痕跡を拾う段階、攻撃行動との組み合わせを見る段階、確認済みのマルウェア群に結び付ける段階を分けている。バイナリをダウンロードして実行せずに候補を絞れるが、AI関連の文字列だけで悪性と判定する道具ではない。Talosも、配布用パッケージの構造から紛らわしい一致が生じることを認め、最終的な判断には個々の検体の逆解析が必要だとしている。

次に確かめるべきこと

CLOSEDQUORUMは、人間が担っていた「侵入後に何をするか」の一部を、現在の商用モデルと単純な投票処理へ移せることを示す設計例である。同時に、公開版からはその設計が実際の攻撃でどれだけ働くかは分からない。モデルの拒否や応答不良、同数時の固定された優先順位、実装されていない行動は、自律化の限界として残る。

評価を更新する材料になるのは、設定済みの検体が実際に配布・実行された証拠、モデルの回答がどの行動につながったかという記録、そして被害端末での結果だ。それが得られるまでは、実装が示す将来の攻撃手法と、観測済みの被害の規模を分けて扱う必要がある。防御側はその間にも、端末の危険な操作と複数サービスへの通信を同じプロセスの振る舞いとして追えるかを点検できる。