Direct naar de inhoud
Beveiligingsnieuws

Windows malware gebruikt AI-vote om acties te kiezen

Windows malware AI-vote

Een nieuwe vorm van malware op Windows gebruikt een AI-vote om te bepalen wat de volgende stap is. Onderzoekers van Cisco Talos noemen de campagne CLOSEDQUORUM en stellen dat de implant niet langer simpelweg commando’s van een command-and-control (C2)-server volgt, maar in plaats daarvan laat stemmen door tot vier commerciële AI-modellen (DeepSeek, Qwen, Mistral en Google Gemini).

Daarmee schuift een deel van de besluitvorming van aanvaller naar externe AI-diensten. Dat klinkt misschien futuristisch, maar het doel blijft klassiek: het uitrollen van technieken om informatie te stelen, processen te beïnvloeden en opnieuw toegang te krijgen.

Wat is CLOSEDQUORUM en waarom is de AI-vote opvallend?

Malware werkt traditioneel met een vast patroon: de implant stelt een vraag aan een C2-server en voert vervolgens door de aanvaller gekozen instructies uit. CLOSEDQUORUM wijkt daarvan af. Zodra de malware draait, vraagt hij AI-diensten welke actie het beste past bij een vooraf gedefinieerde lijst.

Volgens Talos gaat het om een vroege en beperkte variant van dit idee: geen volledige “AI die malware schrijft”, maar wel een systeem waarin AI-modellen kiesrecht krijgen. Talos geeft ook aan dat ze de setup niet van begin tot eind hebben zien werken, en dat de publieke versie niet volledig functioneert omdat de benodigde waarden ontbreken.

Hoe werkt de stemprocedure (AI-vote) in de praktijk?

Per stemronde stuurt de malware basisinformatie over het systeem naar de AI-modellen. Denk aan zaken als computersnaam, Windows-versie en of het account administrator is. Daarnaast stuurt de malware een vaste set acties waaruit de modellen kunnen kiezen.

Er zijn in totaal vier acties waarover gestemd wordt:

  • steal (stelen)
  • inject (code injecteren)
  • persist (persistentie opbouwen)
  • move (verplaatsen/volgende stap)

Talos meldt dat de publieke versie van de malware voor de actie move geen werkende code bevat. Bovendien wijkt het gedrag af van veel andere families: als geen van de modellen een bruikbaar antwoord geeft, voert de malware niet automatisch een standaardactie uit. In plaats daarvan wacht hij en probeert hij het opnieuw.

Geen C2-commando’s, maar wel een plek voor beslissingen

Opvallend is dat de aanvaller volgens Talos nog steeds inzicht heeft in wat de AI-modellen kiezen. De malware publiceert de beslissingen naar een Discord-kanaal via een Discord webhook. Stolen gegevens gaan eveneens naar hetzelfde kanaal.

Dat betekent: zelfs als de “commandercyclus” buiten de traditionele C2-server wordt geplaatst, blijft er een kanaal voor observatie en afhandeling. Voor een werkende kopie zijn echter wel echte API-sleutels en een geldige webhook nodig. In de publieke variant zijn die waarden vervangen door placeholders, waardoor de malware de AI-modellen niet kan bereiken.

Welke acties kan de malware uitvoeren?

De AI-vote leidt tot concrete Windows-activiteiten. Talos beschrijft drie werkende onderdelen bij de actie steal, naast injectie en persistentie.

1) Steal: credentials en walletdata

Wanneer steal wint, verzamelt CLOSEDQUORUM meerdere soorten gevoelige data:

  • het uitlezen van LSASS (het Windows-proces dat inloggegevens vasthoudt)
  • het kopiëren van opgeslagen wachtwoorden uit browsers zoals Chrome, Edge en Firefox
  • gegevens uit crypto-wallets zoals MetaMask en Exodus, plus data gerelateerd aan Ethereum

2) Inject: code in een ander proces

Bij inject gaat het om het uitvoeren van code in het kader van een ander proces. Talos noemt een techniek die zij beschrijven als Early Bird APC injection; als de AI-antwoordkeuze daarom vraagt, beschrijft Talos ook het scenario van process hollowing.

3) Persist: drie routes om opnieuw te starten

Met persist probeert de malware zichzelf periodiek of automatisch opnieuw te starten via drie methoden:

  • een waarde onder de huidige gebruiker in de Registry Run key
  • een scheduled task
  • een WMI event subscription die elke 60 seconden activeert

Volgens Talos zijn onderdelen van de namen “getheme’ d” richting Windows Update, zodat het minder opvalt als verdachte activiteit die buiten het normale systeemgedrag valt.

Bestanden afschermen en stukje-voor-stuk versturen

Voordat de malware gestolen bestanden verstuurt, worden die eerst gekopieerd naar een pad onder C:\Windows\Temp\. Vervolgens worden ze versleuteld en opgesplitst in stukken van 1.900 bytes.

Daarna plaatst de malware elk stuk met een ritme van ongeveer één pakket per seconde in het Discord-kanaal van de aanvaller.

Waar kunnen verdedigers op letten?

Talos adviseert om vooral naar gedragspatronen te kijken, niet enkel naar blokkering van AI-domeinen. Legitieme software kan immers best contact maken met AI-services, bijvoorbeeld voor linting, documentatie of andere tooling.

Wat echter minder waarschijnlijk is: een Windows-programma dat tegelijkertijd meerdere AI-providers benadert, terwijl het ook gelijktijdig verdachte kernacties uitvoert zoals:

  • toegang tot LSASS
  • injectie in (opgeschorte) processen
  • nieuwe WMI-persistentie
  • webhook-communicatie richting Discord

Ook het timingpatroon kan verdacht zijn: Talos noemt herhaling met willekeurige intervallen tussen vijf en vijftien minuten.

Specifieke signaturen: prompts en combinatie van indicatoren

Omdat de AI-vote prompt-teksten bevat, is context belangrijk. Talos stelt dat prompts mogelijk alleen zichtbaar zijn met TLS-inspection (het ontsleutelen/inspecteren van HTTPS-verkeer). Zonder die inspectie wordt het lastiger om de exacte tekst als detectieanker te gebruiken.

Daarnaast publiceert Talos een Snort-regel en een YARA-rule. Die regels leggen de nadruk op prompts en bevatten onderdelen die vooral werken wanneer bestanden daadwerkelijk worden geanalyseerd.

Waarom dit beveiligingsrisico groter wordt door externe AI-diensten

Het concept “AI als stemkantoor” introduceert nieuwe kwetsbaarheden aan aanvallerskant. Talos wijst erop dat externe AI-services kunnen weigeren, limieten kunnen toepassen of “gebroken output” kunnen terugsturen. Bovendien hangt de implant af van bedrijven die de aanvaller niet controleert.

Voor defenders is dat juist interessant: als je ziet dat één implant tegelijk contact legt met meerdere AI-providers én tegelijk inlogdata of processen benadert, heb je een sterke gedragscombinatie om verder te onderzoeken.

Praktische aanpak voor detectie en response

Als je bescherming wilt inrichten tegen varianten die op dit patroon lijken, zet dan in op een combinatie van signalen. Denk aan:

  • Netwerkgedrag: korte tijd contact met meerdere AI-providers vanuit hetzelfde niet-verwachte proces.
  • Processen: tekenen van procesinjectie, waaronder toegang tot gesuspende processen.
  • Credential access: LSASS-gerelateerde activiteit.
  • Persistentiemechanismen: Registry Run, scheduled tasks en WMI event subscriptions die “Windows Update-achtig” ogen.
  • Communicatiekanalen: Discord webhook-achtige traffic vanuit een proces dat je niet associeert met chat/ops.

Je kunt die aanpak aanvullen met bestaande kennis over moderne dreigingen, bijvoorbeeld via artikelen over andere AI- of malwarepatronen. Zie ook rogue AI-agenten blokkeren met preventieve beveiliging voor het bredere perspectief op hoe AI-systemen misbruik kunnen maken van workflows.

Conclusie: AI-vote maakt aanvallen niet “slimmer”, wel lastiger te volgen

De kern van CLOSEDQUORUM is niet dat de malware “door AI wordt geschreven”, maar dat de implant besluitvorming uitbesteedt aan meerdere AI-modellen. Dankzij de AI-vote kan de aanvaller tijdens runtime keuzes laten ontstaan uit een set acties, terwijl de malware tegelijkertijd gevoelige data kan verzamelen, processen kan manipuleren en persistentie kan opbouwen.

Voor verdedigers ligt de winst in het herkennen van gedragscombinaties: AI-serviceverkeer in combinatie met credential theft, process injection en WMI-persistentie, plus communicatie richting een Discord-webhook. Met die context kun je sneller gericht onderzoek doen en incidenten eerder stoppen.

Bron: https://thehackernews.com/2026/09/windows-malware-is-built-to-let-up-to.html