- Utiliza un sistema de votación entre Google Gemini, DeepSeek, Qwen y Mistral para decidir autónomamente sus acciones tácticas.
- Capaz de robar credenciales de sistema, contraseñas de navegadores y activos de billeteras de criptomonedas.
- Exfiltra la información robada a través de webhooks de Discord utilizando cifrado AES-256-GCM.
- Fue detectado por Cisco Talos mediante la herramienta CAIRN, destacando el desplazamiento del control humano hacia la IA.
El panorama de las ciberamenazas acaba de dar un giro bastante inquietante con la aparición de ClosedQuorum. No estamos ante el típico programa malicioso que sigue una lista de órdenes fijas, sino ante un implante diseñado para Windows que se toma la libertad de consultar a varias inteligencias artificiales para decidir, por su cuenta, cuál es el siguiente movimiento más inteligente tras haber colado en un equipo.
Lo que hace que este hallazgo, detectado por el equipo de Cisco Talos, sea realmente disruptivo es que traslada el mando y control (C2) a un panel de LLMs. Básicamente, el atacante ya no tiene que estar pegado a la pantalla dando instrucciones en tiempo real, lo que permite que el ataque avance sin importar la zona horaria o el cansancio del operador humano, automatizando la fase táctica de la intrusión.
¿Cómo funciona el «cerebro» de ClosedQuorum?

Este software, desarrollado utilizando el lenguaje de programación Go, implementa un sistema de votación bastante curioso. Para no dejar la decisión en manos de un solo modelo que pueda equivocarse, el malware lanza la misma consulta a Google Gemini, DeepSeek, Qwen y Mistral. Una vez que recibe las respuestas, cuenta los votos y ejecuta la acción que haya ganado por mayoría.
Claro que, como en cualquier votación, puede haber empates. Para resolver este problema, los creadores han establecido una jerarquía de prioridades muy clara: si no hay un ganador absoluto, la palabra final la tiene DeepSeek. Si este no resolviera la duda, el orden de mando seguiría con Qwen, luego Mistral y, finalmente, Gemini. Es, en esencia, un comité de IAs decidiendo cómo saquear un ordenador.
El catálogo de acciones maliciosas

Aunque suene a ciencia ficción que una IA dirija el ataque, los modelos no tienen libertad total para hacer lo que quieran; se mueven dentro de un menú cerrado de capacidades ya programadas en el binario. Las opciones principales son:
- Módulo Steal: Es la herramienta de robo puro y duro. Se encarga de volcar la memoria de LSASS para pillar credenciales de Windows, limpiar las contraseñas guardadas en navegadores como Chrome, Edge y Firefox, y vaciar carteras de criptomonedas populares como MetaMask, Exodus y Ethereum.
- Módulo Inject: Este se encarga de la parte técnica de ejecución. Genera shellcode y lo introduce en el sistema usando técnicas como process hollowing o Early Bird APC injection, que sirven para camuflar el código malicioso dentro de procesos legítimos y así esquivar los antivirus.
- Módulo Persist: Su única misión es asegurar que el malware no desaparezca al reiniciar el equipo, anclándose en el sistema para mantener el acceso a largo plazo.
- Módulo Move: Teóricamente sirve para el movimiento lateral (saltar de un PC a otro dentro de la misma red), aunque en la muestra analizada por Talos no funcionaba porque faltaba el controlador necesario.
Una vez que la IA decide qué robar y se ejecuta la acción, la información no va a un servidor de control convencional, sino que se envía directamente a un webhook de Discord. Para que el camino sea más seguro, los datos se cifran mediante el algoritmo AES-256-GCM, utilizando una clave que rota cada día basándose en la marca de tiempo del mensaje.

Sin embargo, no todo es perfecto para los atacantes. Depender de servicios externos es un arma de doble filo. El malware puede quedarse completamente bloqueado si se alcanzan los límites de peticiones de las APIs comerciales, si el servicio de IA sufre una caída o si el modelo devuelve una respuesta que el código no sabe interpretar. Además, el hecho de que se hayan encontrado claves de API ficticias en algunas muestras sugiere que podría tratarse más de un experimento o una herramienta personalizada que de una campaña masiva ya desplegada.
El descubrimiento de esta pieza fue posible gracias a CAIRN, una nueva herramienta de código abierto creada por Cisco Talos específicamente para cazar y clasificar malware que integra modelos de lenguaje. Aunque no hay pruebas claras de que ClosedQuorum esté causando estragos en el mundo real ahora mismo, se han encontrado vínculos entre su autor y foros de carding (robo de tarjetas) con actividad desde 2025.
Para detectar este tipo de amenazas, los expertos recomiendan no centrarse solo en bloquear dominios, ya que conectar con Discord o Gemini es normal en muchas apps. La clave está en el comportamiento sospechoso: es muy raro que un programa legítimo contacte con varios LLMs y, al mismo tiempo, intente acceder a LSASS o inyectar procesos suspendidos mediante WMI.

Este implante marca un precedente peligroso al demostrar que la inteligencia artificial puede pasar de ser una simple ayuda para escribir código a ser el estratega táctico de una intrusión. Aunque ClosedQuorum sea técnicamente sencillo, su arquitectura abre la puerta a ataques mucho más veloces y escalables que ya no dependen de que el hacker esté despierto para dar la siguiente orden.