
Cisco Talosは2026年9月22日、攻撃者が商用大規模言語モデル(LLM)を利用してコマンド&コントロール(C2)の意思決定を完全に自律化させたWindows向けインプラントマルウェア「CLOSEDQUORUM」に関する分析レポートを公開しました。
従来の生成AIを用いたサイバー攻撃は、フィッシング文章の作成やコード生成の効率化など「人間のオペレーターを支援・補強する」形態が主流でした。
これに対し、CLOSEDQUORUMは攻撃フェーズの一部(戦術的意思決定)を完全にシステムへ移行させる「作業の代替(Effort Displacement)」を実現した実例です。
感染端末へ侵入後、攻撃者の介入なしで複数のLLMへ状況を照会し、合議制(クオラム)によって次の攻撃アクションを自動決定・実行します。
特徴的な部分をみてみましょう。
- C2インフラとしての「LLM API」の悪用
- 専用サーバ構築の不要化
通常のC2攻撃では攻撃者が自前のドメインやIPアドレス、C2サーバを用意する必要がありますが、これらは検知・ブロック対象となりやすい脆弱性があります。
CLOSEDQUORUMは正規の商用LLM APIエンドポイント(DeepSeek, Qwen, Mistral, Google Gemini)を直接呼び出すため、通信を既存の正規アプリケーション通信に偽装・潜伏させます。 - 検知回避のハードル
多数の正常なアプリケーションがこれらのLLM APIを利用しているため、IPやドメイン単位での単純なブロックによる防御が極めて難しくなります。
- 専用サーバ構築の不要化
- 複数LLMによる多数決(クオラム)アルゴリズム
- 4モデルの合議システム
名称の由来(Quorum=定足数)となった仕組みで、DeepSeek、Qwen、Mistral、Geminiの最大4つのモデルに対して順番に同じ指示(プロンプト)を投げて判定を得ます。 - 多数決と優先順位判定
得られた判定を集計し、最も多い回答(Plurality Vote)を選択します。
票が割れて同点(タイ)になった場合は、開発者の実装により「DeepSeek > Qwen > Mistral > Gemini」の固定優先順位で勝者を自動決定する決定論的なバイアスが設けられています。 - 安全対策(ガードレール)の迂回
単一のLLMが安全機能(ガードレール)により拒絶応答を返したりタイムアウトしたりした場合でも、他のLLMの応答で補うことで攻撃ループの停止を防ぐ可用性・耐障害性を備えています。
- 4モデルの合議システム
- 構造化プロンプトによる応答制限と能力モジュール
- JSON形式での出力制約
システムプロンプトにより「高度な攻撃戦略家として、実行可能な決定のみを出力せよ」と指示し、応答を特定のJSONスキーマ(型)に強制制限しています。 - マッピングされる実行能力
感染端末の基本情報(OS、CPU、管理者権限等)を送信し、LLMが返答した特定の決定(Decisionフィールド)に応じて以下のローカル機能を呼び出します:- steal: LSASSメモリダンプ、ブラウザの保存パスワード抽出、暗号資産ウォレット(MetaMask、Exodus等)の窃取を実行。
- inject: プロセスホローイングまたはEarly Bird APCインジェクションによるメモリ内実行。
- persist: レジストリRunキー、タスクスケジューラ、WMIイベントサブスクリプションによる常駐化。
- JSON形式での出力制約
- 「Credentials-as-a-Service」型の開発・配布モデル
- 不活性なテンプレートコード
配布されている公開ビルド(16.4MBのGo言語製64bit PE)は、APIキーやDiscord Webhookがダミー化された不活性テンプレートです。 - カスタマイズビルドの提供
開発者は顧客(別の攻撃者)ごとに個別のAPIキーと通知用Discord Webhookを注入して個別ビルドを提供していると推測されています。 - 遠隔モニタリング
攻撃者は端末に常駐してコマンドを打つ必要がなく、日替わりキーで暗号化された実行結果・窃取データがDiscordに自動転送されるのを待つだけで攻撃が完結します。
- 不活性なテンプレートコード
CLOSEDQUORUMは、マルウェア自体の機能性(メモリダンプや資格情報窃取等)は古典的な手法の組み合わせですが、「AIに攻撃の司令塔(C2)を完全に委任した」という点でサイバー脅威の大きな転換点を示す事例です。
攻撃側のオペレーター(人間)の活動時間や認知負荷といった制限が取り払われるため、攻撃の継続性・自動化レベルが格段に向上します。
ところで、このCisco Talosのレポートは、彼らが新たに立ち上げたAI統合型マルウェアの追跡研究プロジェクト「CAIRN」を通じて公開されました。
攻撃側がLLM(DeepSeekやGeminiなど)を用いて攻撃の自動化・自律化を図り、防御側もまたAIを用いてその脅威を迅速に分析・可視化していく。まさに「攻撃側AI vs 防御側AI」の時代に入ったといえます。
攻撃側の「AIによる省力化」に対して、防御側は「AIによる迅速な理解と相関検知」で対抗していくことが重要です。
The Closed Quorum: Inside the first reported autonomous AI C2 implant
https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
| この記事をシェア |
|---|