سيسكو تالوس تكتشف برمجية خبيثة تسمح لأربعة نماذج ذكاء اصطناعي بالتصويت على خطوتها التالية

Cisco Talos
مشاركة:
سيسكو تالوس تكتشف برمجية خبيثة تسمح لأربعة نماذج ذكاء اصطناعي بالتصويت على خطوتها التالية

كشفت سيسكو تالوس في 22 سبتمبر عن CLOSEDQUORUM، ووصفته بأنه أول زرع ويندوز موثق علناً يفوّض قرارات القيادة والتحكم الخاصة به بالكامل إلى لجنة من نماذج اللغة الكبيرة التجارية بدلاً من مشغل بشري. الملف التنفيذي بحجم 16.4 ميجابايت لنظام ويندوز 64 بت، المُصرَّف بلغة Go، يستعلم عن حتى أربعة مزودي ذكاء اصطناعي — DeepSeek وQwen وMistral وGoogle Gemini — ويستخدم تصويت الأغلبية بينها لتحديد إجراءه التالي بعد الاختراق.

كيف تعمل لجنة الذكاء الاصطناعي فعلياً

بدلاً من اتباع نص هجوم مبرمج ثابتاً أو انتظار أوامر المشغل، يعرض CLOSEDQUORUM وضعه الحالي على النماذج الأربعة في وقت واحد وينفذ أي إجراء يحصل على أكبر عدد من الأصوات. حدد باحثو تالوس أربعة إجراءات محتملة مدمجة في الزرع: steal الذي يستهدف بيانات اعتماد LSASS وكلمات المرور المخزنة في المتصفح ومحافظ العملات المشفرة في آن واحد؛ inject الذي ينفذ حقن العمليات عبر APC أو process hollowing؛ persist الذي ينشئ آليات استمرارية منفصلة متعددة؛ وmove، قدرة الحركة الجانبية الموجودة في بنية الكود لكن دون معالج فعّال في العينة التي حللتها تالوس.

CAIRN: أداة مصممة لاصطياد هذا النمط على نطاق واسع

إلى جانب الكشف عن CLOSEDQUORUM، أطلقت تالوس أداة CAIRN مفتوحة المصدر المصممة لاصطياد البرمجيات الخبيثة المدمجة بالذكاء الاصطناعي دون تشغيل الملفات التنفيذية المشبوهة. تعمل CAIRN عبر فحص بيانات وصفية للملفات بحثاً عن علامات دمج LLM.

لماذا يهم التصويت أكثر من القدرات المحددة

لا شيء من قدرات CLOSEDQUORUM الفردية — سرقة بيانات الاعتماد، حقن العمليات، الاستمرارية — جديد. الأمر الجديد فعلياً هو بنية اتخاذ القرار: من خلال استعلام أربعة مزودي ذكاء اصطناعي تجاريين منفصلين واتباع نتيجة الأغلبية، بنى مشغلو البرمجية الخبيثة شكلاً بدائياً من التكرار ضد اكتشاف أي مزود منفرد وحظره.

ما لم تجده تالوس

أشارت تالوس إلى عدم وجود دليل مؤكد على نشر CLOSEDQUORUM في البيئة الفعلية. ربط الباحثون آثاراً من الملف التنفيذي بمنشورات على منتديات إجرامية تعود إلى 2025.

لماذا يشكل هذا سابقة على أي حال

توقع باحثو الأمن منذ فترة طويلة برمجيات خبيثة منظمة بالذكاء الاصطناعي بشكل تجريدي؛ CLOSEDQUORUM هو أول مثال ملموس ومحلل لهذا النمط تم بناؤه فعلياً ويعمل.

وردت في الأصل عن Cisco Talos. اقرأ المقال الأصلي لمزيد من التفاصيل.

عرض المصدر الأصلي
مشاركة: