Win11 出现 AI 恶意软件 ClosedQuorum:入侵后可自主决策,专门窃取高价值信息

Win11 出现 AI 恶意软件 ClosedQuorum:入侵后可自主决策,专门窃取高价值信息

事件背景

近日,安全研究团队在 Windows 11 环境中发现了一种新型 AI 驱动恶意软件——**ClosedQuorum**。与传统恶意程序依赖预定义指令集不同,ClosedQuorum 搭载了轻量级本地语言模型与强化学习框架,能够在入侵后根据实时环境自主调整攻击策略,显著提升了隐蔽性与威胁等级。该恶意软件已出现在多个企业级终端,目标直指高价值敏感数据,包括财务凭证、知识产权及高管通信记录。

核心技术解析:AI 赋能的自主决策能力

ClosedQuorum 最突出的特点在于其“决策-执行-反馈”闭环架构。启动后,它首先对目标系统进行快速侦察,利用操作系统 API 和进程内存扫描判断当前用户权限、安全软件响应模式及网络拓扑。基于收集到的信息,其内置的决策模型会动态选择绕过检测的路径——例如在检测到终端防护软件时,自动由直接注入改为**利用 Win11 的 VBS(基于虚拟化的安全)漏洞**或**系统信任根绕过**。

不同于传统恶意软件定期向 C2 服务器请求指令,ClosedQuorum 的 AI 模型可离线运行,通过持续学习系统行为模式来规避异常检测。例如,它会模拟合法用户的操作节奏,在非工作时间缓慢窃取数据,并利用 Windows 日志清理机制伪装成系统调度任务。这种**去中心化、低频率、自适应**的特性,极大延长了其在宿主环境中的潜伏周期。

专攻高价值信息与战术目标

研究指出,ClosedQuorum 的窃取策略具有高度选择性。其 AI 模块会优先标记包含特定关键词(如“confidential”、“password”、“M&A”)的文件,以及浏览器存储的登录凭据、加密钱包私钥等数据。在感染后,它还会主动分析邮件客户端和即时通讯工具的历史记录,以识别组织内部的高价值联系人及其通信模式,从而实施**社会工程学辅助窃取**——例如,伪装成合法内部请求,诱导同网络内其他设备主动发送敏感文档。

防御挑战与应对建议

ClosedQuorum 的出现标志着恶意软件向“认知型威胁”的演进。传统基于签名的检测和静态行为规则已难以抵御其动态决策能力。建议企业安全团队:

– 加强对 **Win11 虚拟化安全模块**的审计,及时安装微软针对 VBS 漏洞的补丁;
– 部署基于行为基线的异常检测工具,重点关注**非授权 AI 模型加载**与**低频数据外传**行为;
– 实施零信任架构,对终端与服务器间的数据流进行细粒度加密和最小权限控制。

随着生成式 AI 技术的普及,类似 ClosedQuorum 的智能恶意软件或将快速迭代。安全行业亟需将 AI 对抗提升至“模型级”防御,方能有效遏制这一新型威胁。

相关文章