Вирус советуется с четырьмя нейросетями, прежде чем украсть ваши данные
Cisco Talos описали CLOSEDQUORUM, вредонос под Windows, который после заражения спрашивает у четырёх коммерческих нейросетей, что делать дальше, и выполняет решение, набравшее больше голосов. Разбираю, как он устроен, почему в реальных атаках его пока нет и что малому бизнесу сделать уже сейчас: контроль обращений к ИИ-сервисам, EDR, копии и обучение сотрудников.
Вирус советуется с четырьмя нейросетями
Обычный троян ждёт команд от хакера. Хакер сидит у своего сервера, смотрит, куда попал, и решает, что делать дальше. CLOSEDQUORUM устроен иначе. Он собирает сведения о компьютере и спрашивает четыре коммерческие языковые модели: DeepSeek, Qwen, Mistral и Google Gemini. Каждая отвечает одним словом из заранее заданного списка. Побеждает вариант, который назвало больше моделей, при ничьей решает DeepSeek.
Название переводится как «закрытый кворум». В коде есть подпись в том же духе: заседание закрыто, людей не пускают.
22 сентября 2026 года Cisco Talos опубликовали разбор CLOSEDQUORUM. По их данным, это первая публично описанная программа-закладка под Windows, у которой управление после заражения целиком отдано языковым моделям. Через день новость разошлась по профильным изданиям, в том числе через The Hacker News.
Как устроен CLOSEDQUORUM
Это файл для 64-битной Windows весом 16,4 МБ, написан на Go. Как он попадает на компьютер, Talos не пишут: в отчёте разобрано только то, что происходит после заражения.
Каждые 5–15 минут, в случайный момент, программа отправляет моделям имя компьютера, версию Windows и сведения о том, есть ли у пользователя права администратора. Модели выбирают одно из четырёх действий.
- Украсть: учётные данные Windows, сохранённые пароли из Chrome, Edge и Firefox, данные криптокошельков MetaMask и Exodus.
- Спрятаться внутри другого, законного процесса.
- Закрепиться: автозапуск через реестр, задача в планировщике, подписка WMI. Всё замаскировано под обновление Windows.
- Перейти на соседние компьютеры сети. В найденной версии эта функция не работает.
Если модель ответила не по формату, её голос выбрасывается. Если годных ответов нет совсем, программа спрашивает ещё раз. Украденное шифруется и уходит в Discord-канал злоумышленника. Туда же приходит каждое решение вместе с объяснением модели, почему выбран именно этот шаг.
Talos описывают и модель продаж. Автор собирает файл под конкретного заказчика: вшивает его ключи к ИИ-сервисам и его Discord. Заказчик получает готовую программу и запускает её сам.
Как его нашли
Talos нашли образец с помощью CAIRN, открытого инструмента, который выпустили в тот же день. CAIRN ищет вредоносы по следам работы с ИИ: шаблонам запросов к моделям, ключам и адресам ИИ-сервисов, словам для обхода ограничений моделей. Файл при этом запускать не нужно, хватает метаданных.
По таким следам исследователи связали автора CLOSEDQUORUM с постами на криминальных форумах о краже банковских карт, самые ранние из них относятся к 2025 году. Всего в отчёте шесть рабочих сборок, собранных за семь дней.
Что это меняет для малого бизнеса
Раньше за каждым заражённым компьютером нужно было следить руками. Живой человек смотрел, где он, и выбирал следующий шаг. Это время и деньги, поэтому до мелких компаний руки доходили не всегда.
Теперь следующий шаг выбирают модели по API за копейки, днём и ночью, без выходных. Одному злоумышленнику становится проще вести сотню заражённых машин сразу. Бухгалтерия на пять человек и сеть из трёх кофеен становятся такой же целью, как крупный завод.
Второе изменение касается поведения. Раньше заражённый компьютер обращался к серверу злоумышленника, и такой адрес можно было занести в чёрный список. Здесь компьютер ходит к DeepSeek, Gemini и Mistral, то есть к сервисам, которыми пользуются и честные сотрудники. Talos прямо советуют смотреть на поведение: блокировка адресов в одиночку тут не спасёт.
Признак, на который стоит смотреть, простой. Рабочий компьютер, где никто не пользуется ИИ, за короткое время обращается к нескольким разным ИИ-сервисам подряд, а рядом появляются обращения к Discord, доступ к хранилищу паролей Windows и новая запись в автозагрузке.
Чего пока нет
CLOSEDQUORUM не видели в реальных атаках. В найденной сборке вместо ключей к моделям и адреса Discord стоят заглушки, поэтому Talos не смогли запустить её целиком и проверить, как она ведёт себя от начала до конца. Всё описание собрано по коду.
Способ заражения неизвестен. Переход на соседние компьютеры не доделан. Это прототип, и паниковать из-за конкретного файла не нужно. Важнее, что схема «компьютер спрашивает нейросети, что делать» уже собрана и работает на обычном доступе к API. Следующие версии будут лучше.
Что можно сделать уже сейчас
Контроль исходящих обращений к ИИ. Составьте список, кто в компании официально пользуется нейросетями и какими. Остальным компьютерам обращения к API DeepSeek, Qwen, Mistral и Gemini закройте или хотя бы включите по ним уведомление. Заодно наведите порядок с тем, как сотрудники используют ИИ, об этом отдельная статья: как дать ИИ и не слить данные клиентов.
EDR на рабочих машинах. Обычный антивирус ищет знакомые файлы. EDR смотрит на цепочку действий: кто полез в хранилище паролей Windows, кто создал задачу в планировщике, кто внедрился в чужой процесс. У Talos уже есть правила для Snort и YARA под CLOSEDQUORUM, но новые версии будут выглядеть иначе, а поведение останется похожим.
Копии, которые реально восстанавливаются. Вредонос, который сам выбирает шаги, завтра может выбрать шифрование. Держите копию вне основной сети и раз в месяц проверяйте восстановление, подробно в статье копия есть, а восстановиться нельзя. Общий план есть в разборе защиты от программ-вымогателей.
Сотрудники и пароли. Программе нужно сначала попасть на компьютер, и чаще всего её запускает сам человек из письма или мессенджера. Пароли в браузере первыми уходят при заражении, поэтому их лучше держать в менеджере паролей со вторым фактором. С чего начать обучение, есть в статье про кибергигиену сотрудников.
Если непонятно, какие компьютеры и куда ходят, начните с аудита сети и рабочих мест. Это входит в кибербезопасность для бизнеса, цены на работы есть на странице прайса.
Частые вопросы
Можно ли просто запретить DeepSeek и Gemini в компании?
Можно закрыть к ним доступ с тех компьютеров, где они не нужны. Полностью запрещать неудобно, если ИИ использует отдел маркетинга или продаж. Рабочая схема такая: разрешить конкретным людям и машинам, остальным закрыть, а необычные обращения отслеживать.
Мой антивирус увидит CLOSEDQUORUM?
Известные сборки ловят правила, которые опубликовали Talos, и крупные антивирусы их обычно подхватывают. Новые версии с другим кодом могут пройти мимо. Поэтому нужна защита, которая смотрит на поведение программы.
Это значит, что нейросети сами взламывают компьютеры?
Нет. Заразить компьютер должен человек, модели только выбирают следующий шаг из четырёх вариантов, которые им дал автор. Сами модели ничего не знают о том, что участвуют в атаке, им передают короткое описание компьютера.
Коротко о главном
CLOSEDQUORUM пока прототип без подтверждённых атак. Talos разобрали его по коду: четыре коммерческие модели голосуют за следующий шаг, украденные пароли и кошельки уходят в Discord. Для защиты полезно знать, какие рабочие машины обращаются к ИИ-сервисам, иметь EDR, проверенные копии и сотрудников, которые не открывают что попало.
Хотите понять, какие компьютеры в вашей сети ходят к нейросетям и что будет, если один из них заразят? Напишите мне в Telegram слово «КВОРУМ». Посмотрим вашу сеть и соберём список мер под ваш размер и бюджет.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


