MagnoSec
CLOSEDQUORUM: malware de Windows que pide a cuatro IAs que decidan el siguiente paso

MagnoSec Blog

CLOSEDQUORUM: malware de Windows que pide a cuatro IAs que decidan el siguiente paso

Por Equipo MagnoSec4 min de lectura

Qué es CLOSEDQUORUM y de dónde sale

Cisco Talos publicó el 22 de septiembre el análisis de CLOSEDQUORUM, un implante para Windows cuya particularidad no está en lo que hace, que es lo de siempre, sino en cómo decide qué hacer. En lugar de llevar la lógica del ataque escrita en el binario, el programa envía una descripción de la máquina y una lista fija de acciones posibles a varios servicios de inteligencia artificial comerciales, recoge las respuestas y ejecuta la opción que más votos obtiene. El código analizado está fechado el 17 de junio de 2026, así que llevaba al menos tres meses circulando, y el hallazgo se apoyó en CAIRN, una herramienta de código abierto para el análisis de este tipo de artefactos.

Cómo funciona la votación entre servicios de IA

Merece la pena entender bien la mecánica, porque es lo que distingue este caso de un malware normal. El implante no pregunta a la IA "qué hago ahora" de forma abierta: le pasa una lista cerrada de acciones y espera que elija una. Se han observado hasta cuatro servicios distintos, entre ellos DeepSeek, Qwen, Mistral y Google Gemini, y si la acción más votada no es utilizable en ese equipo, el programa reintenta. Es decir, la IA no escribe el ataque, solo arbitra entre opciones que ya venían decididas por quien escribió el malware.

Qué roba y cómo se mantiene en el equipo

Las capacidades del implante son las de una herramienta de post-explotación de manual. Roba credenciales de LSASS, las contraseñas guardadas del navegador en Chrome, Edge y Firefox, y datos de carteras de criptomonedas como MetaMask, Exodus y Ethereum. Para ejecutarse utiliza inyección Early Bird APC o process hollowing, dos técnicas clásicas, y para mantenerse en el sistema deja una clave de registro Run, una tarea programada y una suscripción WMI que se reevalúa cada 60 segundos. La exfiltración va cifrada en bloques de 1.900 bytes contra un canal de Discord, un destino barato y difícil de bloquear por reputación porque es infraestructura legítima.

Por qué es una prueba de concepto y no un ataque real

Hay dos matices que evitan leer este caso mal. El primero es que la opción llamada "move", es decir, moverse lateralmente a otros equipos, no tiene código detrás: existe en la lista de acciones pero no implementada. El segundo es que Talos no ha visto el implante funcionar de punta a punta, y la muestra pública que se ha analizado lleva claves de API y webhook de ejemplo, sin rellenar. Estamos ante una prueba de concepto, no ante un ataque en producción. No hay CVE asociado porque no explota ninguna vulnerabilidad: todo lo que hace lo hace con permisos legítimos una vez dentro.

Qué se puede vigilar sin tener un CVE que parchear

Que sea un prototipo no lo hace irrelevante. Lo relevante es que demuestra que la idea es viable y barata. Antes, incorporar una capacidad de decisión a un malware exigía entrenar un modelo o integrar uno propio. Ahora basta con una llamada a una API comercial, que cuesta céntimos y no requiere ninguna infraestructura. Eso baja el suelo de habilidad necesario para construir un implante que se adapte al entorno, y explica por qué conviene seguir la evolución de este patrón aunque hoy no haya nada explotándose.

El mismo canal que usa el atacante es el que usa tu IA

Para una empresa, la defensa técnica frente a este artefacto no cambia respecto a lo habitual, y eso es en realidad la buena noticia. Como no hay vulnerabilidad, no hay parche que buscar: lo que hay que vigilar es el comportamiento posterior. Es decir, procesos que leen memoria de LSASS, accesos anómalos a los ficheros de perfiles de navegador y de extensiones de cartera, claves Run nuevas acompañadas de tareas programadas y suscripciones WMI, y tráfico saliente de una aplicación ofimática o del sistema hacia Discord. Ninguna de esas señales es exclusiva de CLOSEDQUORUM, y todas ellas son detecciones que ya deberían existir en un entorno con monitorización decente.

El ángulo que sí conviene revisar es el otro lado de la conexión. Si tu organización está adoptando IA en procesos internos, la pregunta relevante no es si alguien va a usar la API de un proveedor para algo malo, sino qué datos salen de tu red cuando tus propias aplicaciones llaman a esos servicios. El mismo canal que aquí sirve para pedir una decisión a cuatro modelos es el que usa un agente corporativo para trabajar con datos internos. La diferencia no está en la tecnología, está en quién controla el prompt.

Temas tratados

CLOSEDQUORUM · Cisco Talos · malware con IA · robo de credenciales · LSASS · inyección de procesos · persistencia WMI · wallets cripto · implante Windows · CAIRN

Preguntas frecuentes

Qué es exactamente CLOSEDQUORUM?

Es un implante para Windows analizado por Cisco Talos. En lugar de traer escrita la lógica del ataque, envía una descripción del equipo y una lista fija de acciones a varios servicios de IA comerciales, recoge las respuestas y ejecuta la opción más votada. Si la elegida no es viable, vuelve a intentarlo.

Es peligroso de verdad o solo una curiosidad?

Talos no lo ha visto funcionar de punta a punta y la muestra pública lleva claves de API y webhook de ejemplo. Es una prueba de concepto. Lo relevante no es el artefacto concreto, sino que demuestra que incorporar capacidad de decisión a un malware hoy cuesta céntimos y no requiere ninguna infraestructura propia.

Hay un CVE o un parche para esto?

No. CLOSEDQUORUM no explota ninguna vulnerabilidad, así que no hay nada que parchear. Todo lo que hace lo hace con permisos legítimos una vez ha entrado. La defensa no es actualizar, es detectar comportamiento: lecturas de memoria de LSASS, accesos a perfiles de navegador y carteras, claves de persistencia nuevas y tráfico saliente hacia Discord.

Por qué usa Discord para exfiltrar?

Porque es infraestructura legítima y gratuita. Bloquear un canal de Discord por reputación afecta a muchos usuarios reales, así que es un destino cómodo y discreto. La exfiltración va cifrada en bloques de 1.900 bytes, lo que también dificulta la inspección del contenido.

Qué implica que use IA comerciales para decidir?

Que las capacidades de adaptación que antes exigían entrenar o alojar un modelo propio ahora se obtienen con una llamada a una API. Eso baja mucho el nivel técnico necesario. Para una empresa, el ángulo práctico es el inverso: revisar qué datos salen de su red cuando sus propias aplicaciones llaman a esos mismos servicios.

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?