Какво представлява CLOSEDQUORUM и как работи AI гласуването му

Новодокументиран зловреден софтуер за Windows, наречен CLOSEDQUORUM, привлича внимание не заради това, което вече е извършил, а заради начина, по който е проектиран да мисли. Вместо да следва фиксиран скрипт от команди, CLOSEDQUORUM според съобщенията отправя заявки към до четири отделни AI модела и им позволява да „гласуват" за следващия му ход: дали да открадне данни, да се инжектира в друг процес или да се установи за дългосрочно присъствие на заразена машина.

Този подход обръща обичайния модел на разработка на зловреден софтуер с главата надолу. Традиционният злонамерен код се пише с предварително определена логика: ако е изпълнено условие А, изпълни действие Б. Архитектурата на CLOSEDQUORUM вместо това третира всяка заразена система като точка за вземане на решение, консултирайки се с множество AI модели и действайки според курса на действие, който получи най-голяма подкрепа. На теория това би могло да позволи на зловредния софтуер да адаптира поведението си според специфичната среда, в която се озове, вместо да разчита на универсален наръчник.

Това е концепция, за която изследователите по сигурност предупреждават от известно време: AI-подпомогнат или AI-управляван зловреден софтуер, който не просто автоматизира задачи, а взема контекстуални решения. CLOSEDQUORUM изглежда е един от първите конкретни, документирани примери за тази идея, появила се в реални условия, макар и в ранен и непълен вид.

Защо нефункциониращата публична версия не означава нисък риск

Ето я важната уговорка: публично достъпната версия на CLOSEDQUORUM всъщност не работи. Изследователите, анализирали семпъла, установиха, че той е нефункционален във вида, в който е разпространен, което означава, че в момента не може да извърши кражбата, инжектирането или установяването на присъствие, между които AI системата му за гласуване трябва да избира.

Това е облекчение в непосредствен план, но не бива да се тълкува като знак, че тази тенденция може да бъде игнорирана. Разработката на зловреден софтуер, както и повечето разработка на софтуер, обикновено преминава през итерации. Счупено доказателство за концепцията днес често се превръща в работещ полезен товар няколко месеца по-късно, особено след като други заплахи се сдобият с кода, коригират го и го усъвършенстват за реално разгръщане. Откриването на CLOSEDQUORUM по същество дава на защитниците и изследователите предварително предупреждение за техника, която вероятно ще се развие.

Има и по-широк модел, който си заслужава да бъде отбелязан. Фалшивите или троянизирани инсталатори на софтуер остават един от най-разпространените и ефективни начини, по които зловредният софтуер достига до обикновените потребители на Windows в момента, много преди AI вземането на решения да влезе в картината. Скорошна кампания например използва фалшив инсталатор на CCleaner за разпространение на шпионския софтуер GhostDesk за Chrome, примамвайки хората да инсталират зловреден софтуер за кражба на идентификационни данни, маскиран като позната и доверена помощна програма. AI механизмът за гласуване на CLOSEDQUORUM може да е нов и експериментален, но методите за доставка, които поставят зловредния софтуер на машината на първо място, не са се променили особено и вече работят.

Кражба на идентификационни данни и установяване на присъствие: реалните цели

Независимо дали вземането на решения се управлява от твърдо зададена логика или от AI панел за гласуване, крайните цели, описани за CLOSEDQUORUM, съвпадат с това, към което се стреми повечето съвременен зловреден софтуер за Windows: кражба на идентификационни данни, инжектиране в легитимни процеси, за да се избегне откриване, и установяване на присъствие, така че инфекцията да преживее рестартирания и да продължи да работи неоткрито.

Кражбата на идентификационни данни по-специално остава един от най-вредоносните резултати от инфекция със зловреден софтуер. Откраднатите потребителски имена, пароли, токени за браузърни сесии и запазени данни за вход могат да бъдат използвани за поемане на контрол над акаунти, финансова измама или като плацдарм за по-нататъшни атаки срещу мрежата на дадена организация. Механизмите за установяване на присъствие задълбочават проблема, като поддържат зловредния софтуер активен дълго след първоначалната инфекция, често без никакви очевидни симптоми, които да подскажат на потребителя, че нещо не е наред.

Фактът, че системата за гласуване на CLOSEDQUORUM е изрично изградена около тези три категории — кражба, инжектиране и установяване на присъствие — подсказва, че авторите му са проектирали към същите цели, които мотивират повечето киберпрестъпност днес: тих, продължителен достъп до ценни данни и системи.

Изграждане на многослойна защита: VPN, инструменти за крайни точки и безопасни навици

Нито един инструмент не блокира всяка заплаха и това е особено вярно, когато авторите на зловреден софтуер експериментират с AI-управлявано вземане на решения. Стратегията за многослойна защита остава най-надеждният подход за обикновените потребители на Windows.

Актуализираният антивирусен софтуер и софтуерът за защита на крайни точки все още са основно изискване, тъй като могат да уловят известни сигнатури на зловреден софтуер и да сигнализират за подозрително поведение, преди то да ескалира. VPN добавя отделен слой защита, като криптира интернет трафика ви, което затруднява атакуващите да прихванат идентификационни данни или данни от сесии по време на пренос, макар че няма да спре зловреден софтуер, който вече работи локално на устройството ви. Поддържането на операционната система и приложенията ви актуализирани затваря много от уязвимостите, на които зловредният софтуер разчита за инжектиране и установяване на присъствие.

Също толкова важни са навиците около това какво инсталирате на първо място. Изтеглянето на софтуер само от официални източници, проверката на инсталаторите преди стартирането им и скептичното отношение към „безплатни" версии на платени инструменти намаляват излагането ви на кампаниите с троянизирани инсталатори, които продължават да доставят реален, работещ зловреден софтуер днес.

Какво означава това за вас

Нефункциониращата публична версия на CLOSEDQUORUM означава, че няма непосредствена активна заплаха, свързана с този конкретен семпъл зловреден софтуер. Но дизайнът му е представа за това накъде се насочва разработката на зловреден софтуер: към инструменти, които могат да адаптират поведението си в реално време с помощта на AI, вместо да разчитат на статична, предвидима логика, която софтуерът за сигурност може по-лесно да се научи да открива. Потребителите на Windows не трябва да изпадат в паника заради счупено доказателство за концепцията, но трябва да го приемат като ранен сигнал, че пейзажът на зловредния софтуер се развива по-бързо, отколкото много защити са изградени да поемат.

Практични изводи

  • Поддържайте антивирусните инструменти и инструментите за защита на крайни точки актуални и се уверете, че автоматичните актуализации са включени.
  • Използвайте надежден VPN като един слой от по-широка стратегия за сигурност, а не като самостоятелно решение.
  • Изтегляйте софтуер само от официални сайтове на доставчици или проверени магазини за приложения и проверявайте инсталаторите преди стартирането им.
  • Бъдете внимателни към кампании, използващи имена на доверен софтуер като примамка, както се видя с фалшивия инсталатор на CCleaner, разпространяващ шпионския софтуер GhostDesk.
  • Следете достоверни доклади за сигурността относно развитието на AI-подпомогнат зловреден софтуер като CLOSEDQUORUM, тъй като днешното нефункциониращо доказателство за концепцията може да се превърне в утрешната работеща заплаха.