Este malware para Windows põe a jogada seguinte a votos entre quatro chatbots
Quatro modelos de inteligência artificial votam no que acontece a seguir. A ação com mais votos é a que o malware executa e, em caso de empate, decide o DeepSeek.
A Cisco Talos publicou a análise a 22 de setembro. A amostra chama-se CLOSEDQUORUM, um programa para Windows de 16,4 MB escrito em Go, e o investigador Ryan Fetterman descreve-o como o primeiro implante para Windows publicamente documentado que entrega as suas decisões táticas a um painel de chatbots comerciais. Um componente chamado ModelOrchestrator coloca a mesma pergunta estruturada ao DeepSeek, ao Qwen, ao Mistral e ao Google Gemini e exige uma resposta legível por máquina em vez de texto corrido. No boletim de voto está o menu criminoso do costume: retirar credenciais do LSASS, saquear as palavras-passe guardadas no navegador e as carteiras de criptomoedas, injetar código num processo em execução, instalar-se de forma permanente ou passar para outra máquina. O que apanha sai por um webhook do Discord.
Agora a ressalva honesta. A Talos não o viu usado contra ninguém. A cópia que examinou vinha com chaves de API falsas e credenciais de substituição, que é o aspeto de uma compilação por acabar, ainda que vestígios no código liguem o seu autor a mensagens sobre carding publicadas em fóruns em 2025. A Talos também disponibilizou a ferramenta que o encontrou, uma estrutura de código aberto chamada CAIRN que caça os vestígios deixados por malware apoiado em inteligência artificial, como instruções embutidas e chamadas a fornecedores de modelos.
Isto é, portanto, um protótipo e não uma emergência. O que muda é a aritmética. O malware comum precisa de um criminoso acordado ao teclado a decidir o que fazer com cada máquina onde cai, e isso limita mesmo quantas máquinas uma pessoa consegue trabalhar. Este não precisa, e as suas decisões não têm de ser brilhantes, apenas baratas e infinitas. A defesa não muda, porque primeiro tem de chegar ao seu PC, quase sempre como algo que o convenceram a executar. A verificação de segurança do Tendvane percorre o que está instalado e assinala os programas que apareceram sem convite.