CLOSEDQUORUM: Mã độc Windows đầu tiên dùng AI tự quyết định hành động sau khi xâm nhập

AI & ML22 tháng 9, 2026·4 phút đọc

Một loại mã độc Windows mới mang tên CLOSEDQUORUM có khả năng truy vấn tới bốn mô hình ngôn ngữ lớn (Google Gemini, DeepSeek, Qwen và Mistral) để tự động lựa chọn các hành động tấn công như đánh cắp thông tin đăng nhập và ví tiền mã hóa. Theo Cisco Talos, đây là phần mềm độc hại Windows đầu tiên được ghi nhận công khai sử dụng phương pháp này cho hạ tầng chỉ huy và điều khiển (C2).

CLOSEDQUORUM: Mã độc Windows đầu tiên dùng AI tự quyết định hành động sau khi xâm nhập

Một loại mã độc Windows mới mang tên CLOSEDQUORUM đang thu hút sự chú ý của giới nghiên cứu bảo mật khi sở hữu khả năng đặc biệt: nó có thể truy vấn tới bốn mô hình ngôn ngữ lớn (LLM) khác nhau để tự quyết định bước tấn công tiếp theo mà không cần con người can thiệp.

Cơ chế hoạt động độc đáo

Theo phân tích từ Cisco Talos, sau khi được triển khai trên máy nạn nhân, CLOSEDQUORUM sẽ không cần chờ lệnh từ kẻ tấn công nữa. Thay vào đó, mã độc này gửi truy vấn đến bốn mô hình AI gồm Google Gemini, DeepSeek, Qwen và Mistral để "bỏ phiếu" cho hành động tiếp theo.

"Phiên làm việc đã đóng; không có con người nào được tham gia," Ryan Fetterman, chuyên gia phân tích tại Talos, mô tả. "Bốn mô hình được truy vấn tuần tự, các phán quyết độc lập của chúng được tổng hợp, và phần mềm độc hại sẽ hành động dựa trên đánh giá đó."

Điểm đáng chú ý là nếu kết quả bỏ phiếu hòa, phiếu của DeepSeek sẽ được ưu tiên, tiếp theo lần lượt là Qwen, Mistral và Gemini.

Theo Talos, đây là phần mềm độc hại Windows đầu tiên được ghi nhận công khai sử dụng LLM cho hạ tầng chỉ huy và điều khiển (C2) — một bước tiến đáng lo ngại trong xu hướng tích hợp AI vào mã độc.

Các hành động mà AI có thể lựa chọn

CLOSEDQUORUM giới hạn quyết định của các mô hình AI trong một tập hợp hành động được định nghĩa sẵn. Theo lời nhắc hệ thống (system prompt) mà các nhà nghiên cứu trích xuất được từ tệp nhị phân, mỗi mô hình được yêu cầu đóng vai một "chiến lược gia mã độc cao cấp":

  • Steal (Đánh cắp): Chạy đồng thời các lệnh để đổ bộ nhớ LSASS nhằm lấy thông tin đăng nhập Windows, đánh cắp mật khẩu trình duyệt đã lưu trên Google Chrome, Microsoft Edge và Mozilla Firefox, đồng thời trích xuất dữ liệu ví tiền mã hóa như MetaMask, Exodus và Ethereum.
  • Inject (Tiêm mã): Tạo shellcode và sử dụng kỹ thuật process hollowing hoặc Early Bird injection để thực thi mã độc.
  • Persist (Duy trì): Thiết lập cơ chế tồn tại lâu dài trên thiết bị bị nhiễm.

Mối lo ngại về "dịch chuyển nỗ lực"

Talos gọi hiện tượng này là "effort displacement" (dịch chuyển nỗ lực) — khi một giai đoạn của cuộc tấn công được chuyển từ con người sang hệ thống AI. Điều này có thể khuếch đại tốc độ và quy mô của một vụ xâm nhập bằng cách loại bỏ điểm nghẽn là con người.

"Kẻ tấn công con người bị giới hạn bởi sự tập trung, giờ làm việc và tải nhận thức," Fetterman viết. "Một hệ thống AI có khả năng thực thi một giai đoạn của chuỗi tấn công có thể tiếp tục ngay cả khi kẻ điều hành không còn theo dõi. Nó không ngừng hoạt động khi kẻ tấn công đi ngủ."

Dấu vết của kẻ phát triển

Mặc dù Talos chưa quan sát thấy CLOSEDQUORUM được triển khai ngoài thực tế, các dấu vết từ tệp nhị phân cho thấy nhà phát triển mã độc có liên hệ với các bài đăng từ năm 2025 trên các diễn đàn tội phạm mạng liên quan đến carding (tội phạm thẻ tín dụng).

Các nhà nghiên cứu tin rằng nhà phát triển cung cấp cho mỗi kẻ điều hành một tệp thực thi được tùy chỉnh, chứa webhook Discord riêng và khóa API LLM của người đó, được nhúng vào lúc biên dịch. Thông tin đăng nhập bị đánh cắp sẽ được gửi về kênh Discord của kẻ điều hành, mã hóa bằng AES-256-GCM với khóa xoay vòng hàng ngày dựa trên dấu thời gian của tin nhắn.

Chiến lược phát hiện

Theo Fetterman, chiến lược phát hiện hiệu quả nhất không phải là chặn tên miền, mà là giám sát hành vi. Ông lý giải:

"Các ứng dụng hợp pháp có thể liên hệ với DeepSeek, OpenRouter, Mistral, Gemini hoặc Discord một cách độc lập. Nhưng sẽ có rất ít ứng dụng liên hệ với nhiều dịch vụ trong số đó, đồng thời lại truy cập LSASS, tiêm mã vào tiến trình đang tạm dừng, hoặc tạo cơ chế tồn tại qua WMI."

Điều này đặt ra thách thức mới cho các đội ngũ bảo mật tại Việt Nam và trên toàn cầu: các giải pháp phòng chống truyền thống dựa trên danh sách đen tên miền hay chữ ký sẽ ngày càng kém hiệu quả khi tội phạm mạng tích hợp AI vào chuỗi tấn công.

Công cụ hỗ trợ từ Talos

Để đối phó với làn sóng mã độc tích hợp AI, Talos cũng công bố CAIRN (Cognitive Artifact Intelligence Research Network) — một bộ công cụ săn tìm, phân loại và theo dõi các mẫu mã độc tích hợp AI mới nổi. Bộ công cụ này được phát hành dưới dạng kho lưu trữ mã nguồn mở, giúp các nhà nghiên cứu bảo mật trên toàn thế giới có thể phát hiện sớm các mối đe dọa tương tự.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗