Cisco Talos Phát Hiện Mã Độc ClosedQuorum Sử Dụng AI Để Tự Động Ra Quyết Định Tấn Công
Cisco Talos đã công bố "ClosedQuorum", một mã độc trên Windows được viết bằng ngôn ngữ Go, có khả năng truy vấn một nhóm mô hình AI—bao gồm Google Gemini, DeepSeek, Qwen và Mistral—để tự động chọn các bước tấn công sau khi xâm nhập. Thông qua hệ thống bỏ phiếu giữa các mô hình LLM này, mã độc tự ra quyết định thực hiện các hành động như đánh cắp thông tin đăng nhập trình duyệt, trích xuất dữ liệu tiền mã hóa, duy trì sự hiện diện và phát tán ngang mà không cần sự can thiệp từ con người. ClosedQuorum là mã độc đầu tiên được ghi nhận ủy quyền cho nhiều mô hình LLM thương mại đưa ra các quyết định điều khiển (C2) và quy trình khai thác sau xâm nhập. Điều này đánh dấu một bước chuyển dịch đáng chú ý sang các mối đe dọa không gian mạng tự động bằng AI với tốc độ và khả năng thích ứng chưa từng có, đồng thời giảm sự phụ thuộc vào hạ tầng C2 điều khiển thủ công truyền thống. Được xây dựng bằng ngôn ngữ Go, mã độc này thu thập dữ liệu trinh sát hệ thống và gửi đến nhóm mô hình LLM, sau đó thực thi các hành động được số đông mô hình lựa chọn từ danh sách tập lệnh dựng sẵn. Các hành động tự động này bao gồm đánh cắp thông tin đăng nhập, nhắm mục tiêu vào ví tiền mã hóa, thiết lập cơ chế duy trì ẩn náu và phát tán ngang qua các mạng nội bộ.
## KIẾN THỨC NỀN
Lệnh và Điều khiển (Command and Control - C2) là hạ tầng và các kỹ thuật mà kẻ tấn công sử dụng để duy trì liên lạc cũng như gửi lệnh đến các thiết bị bị xâm nhập trong mạng mục tiêu. Theo cách truyền thống, kẻ tấn công phải tự gửi lệnh C2 thủ công hoặc dựa vào các kịch bản tự động cố định, trong khi ClosedQuorum tự động hóa các quyết định C2 một cách linh hoạt bằng các Mô hình Ngôn ngữ Lớn (LLM) hiện đại.