Navegación

El malware de IA CLOSEQUORUM utiliza LLM para C2 autónomo

fuente: https://securityonline.info/closedquorum-ai-malware/

Resumen ejecutivo

El implante CLOSEDQUORUM, recientemente identificado, introduce un sistema autónomo de comando y control mediante proveedores comerciales de inteligencia artificial. El malware consulta cuatro modelos de lenguaje de gran tamaño para votar sobre acciones ofensivas como el robo de credenciales y la inyección de procesos. Si bien no se han confirmado intrusiones activas, el binario demuestra cómo los atacantes sustituyen el esfuerzo humano delegando decisiones a sistemas automatizados.

Modelo de entrega y distribución

El binario público descubierto por analistas de seguridad sirve como plantilla de distribución inerte. En esta versión, las credenciales del proveedor y los puntos finales de comunicación permanecen con texto de marcador de posición. Por lo tanto, los investigadores no han observado infecciones confirmadas en la práctica.

Sin embargo, la evidencia de las versiones de desarrollo indica un modelo de entrega personalizado. El autor genera binarios a medida que contienen claves API y webhooks únicos para compradores específicos. Estos compradores distribuyen el ejecutable configurado de forma independiente a través de sus propios canales de phishing o exploits. Los analistas de seguridad vincularon al desarrollador con publicaciones en foros de ciberdelincuencia centradas en esquemas de carding que datan de 2025.

Últimas noticias

05 DE AGOSTO, 2026

La botnet XMRig abusa de Linux PAM para propagar una cortina de humo forense a través de las cuentas de usuario.

Una campaña encubierta de minería de Monero, activa en mayo de 2026, combinó el acceso a redes seguras, el abuso de PAM de Linux y la ejecución sin archivos en...

Leer artículo →
05 DE AGOSTO, 2026

Una vulnerabilidad crítica en Gitea permite a atacantes no autenticados leer archivos del servidor mediante el marcado Org-Mode.

Un atacante no autenticado puede leer cualquier archivo al que tenga acceso la cuenta de servicio en Gitea, la plataforma Git autoalojada, en las versiones 1.22...

Leer artículo →
05 DE AGOSTO, 2026

Vulnerabilidad del kernel de Linux CVE-2026-53264 permite a usuarios locales ejecutar código arbitrario; se ha publicado una prueba de concepto.

Una nueva vulnerabilidad del kernel de Linux, identificada como CVE-2026-53264, permite a un usuario local ejecutar código arbitrario y obtener privilegios de a...

Leer artículo →