首个“自主AI指挥官”恶意软件曝光:让DeepSeek、Gemini等四个大模型投票决定攻击动作

网络安全图

📊 发布时间:2026年9月22日至23日

🎯 主要主体:Cisco Talos、DeepSeek、Qwen、Mistral、Google Gemini


一、发现概述:首个完全自主的AI指挥控制植入体

代码屏幕图

9月22日,网络安全公司Cisco Talos在其CAIRN项目中披露了一款名为CLOSEDQUORUM的1.4MB Windows植入体。Talos研究人员表示,这是他们已知范围内首个实现完全自主命令与控制(C2)的恶意软件——它不需要人类黑客实时发出指令,而是依靠多个大语言模型自主决定下一步行为。


二、投票机制如何运作

服务器机房图

据披露,CLOSEDQUORUM在感染主机后,会向DeepSeek、Qwen、Mistral与Google Gemini四个商用大模型同时发射询问,评估当前主机环境并建议下一步动作。四个模型给出建议后,恶意软件以“多数投票”的方式决定实际执行哪个行为——即哪个建议获得最多模型支持,就执行那个行为。这种“多模型共识决策”机制使得攻击者无需事先硬码具体攻击逻辑,而是让AI模型在执行时实时推断。

这种设计的目的在于避免单一模型拒绝回应或决策错误导致整个攻击链中断,相当于给恶意软件配备了一个“多数决的去中心化大脑”。


三、目前的局限:尚未确认实际部署

天平图

值得注意的是,Talos明确表示,尚未确认CLOSEDQUORUM在现实世界中存在实际部署案例,该样本更像是研究人员在安全领域为探究技术可行性而构建的概念验证作品,或处于开发早期阶段。但即便仅作为概念验证,它已经证明了一个关键技术可行性:商用API开放的大模型推理能力,可以被直接嵌入到恶意软件中,作为去中心化、自主化的决策引擎。

这与你之前关注的Anthropic威胁情报报告形成呼应——那份报告披露中国团伙用Claude搭建自动化漏洞挖掘管线,现在又有安全研究展示了如何将多个开源与商用大模型直接集成进攻击链中,证明自动化攻击能力正在持续上升。


四、与桑德斯立法提案的时机重叠

国会图

几乎在同一周,参议员Bernie Sanders与众议员Greg Casar推出了《禁止人工超级智能法案》,提议禁止开发人工超级智能,暂停先进 AI 系统开发,并建立一个新的“人工智能部”来监管前沿模型。虽然CLOSEDQUORUM本身与“超级智能”尚相去很远,但它展示的“商用模型直接被恶意集成”能力,为Sanders提案中关于先进 AI 可能被滥用的担忧提供了一个具体的现实案例。


五、这个发现说明了什么

报纸图

CLOSEDQUORUM的发现为当前AI安全讨论提供了一个具体的技术描实案例:

  • 商用大模型API的开放性本身就是一个双用风险面:任何人都可以通过标准API访问DeepSeek、Gemini等模型,并将其因素化为自己的攻击工具链一环。
  • 去中心化决策可能让恶意软件更难被单点防御识别:当攻击行为不再依赖预先定义的规则,基于行为模式的传统检测方法将面临新挑战。
  • 立法与安全研究正在形成双向互动:类似CLOSEDQUORUM这样的安全发现,可能为桑德斯等立法者提议的立法提供现实依据,反过来也会影响立法推进的轻重缓急。

六、参考来源

💬 欢迎交流:你觉得商用大模型API的开放性,应该如何在“创新自由”与“滥用风险”之间找到平衡?