CLOSEDQUORUM, Malware

CLOSEDQUORUM: Erste vollautonome Malware ohne menschliche Steuerung

Veröffentlicht am: 22.09.2026 um 15:12 Uhr | Redaktion boerse-global.de

Cisco Talos stellt CAIRN vor und entdeckt CLOSEDQUORUM, das Sprachmodelle autonom für Datendiebstahl und Kryptowährungsraub einsetzt.

Cisco Talos entdeckt CLOSEDQUORUM: Schadsoftware steuert sich per KI
Ein dunkler, minimalistischer Serverraum mit einem schwachen, cyanfarbenen Leuchten, das aus dem Inneren der Hardware dringt. Illustration mit AI erstellt.

Die Sicherheitsabteilung Cisco Talos hat am 21. September 2026 das frei verfügbare Open-Source-Framework CAIRN (Cognitive Artifact Intelligence Research Network) vorgestellt. Das Analysetool dient der systematischen Erfassung und Klassifizierung von Schadprogrammen, die künstliche Intelligenz nutzen.

Im Zuge dieser Veröffentlichung meldeten die Sicherheitsforscher die Entdeckung von CLOSEDQUORUM. Dabei handelt es sich um eine Windows-Schadsoftware mit einer vollautonomen Steuerungsarchitektur, die bis zu vier große Sprachmodelle parallel befragt, um einen Konsens über nachfolgende Aktionen zu erzielen – gänzlich ohne menschlichen Steuerungsbefehl.

Autonomes System statt zentraler Server

Nach Angaben von Cisco Talos arbeitet CLOSEDQUORUM über ein zentrales kollektives KI-Steuerungskonzept, das ohne klassische Command-and-Control-Server (C2) und ohne menschliche Akteure operiert. Weder manuelle Anweisungen noch Benutzeranmeldungen oder zeitliche Eingriffe durch Hintermänner sind für den Betrieb erforderlich. Das System befragt für seine Entscheidungsfindung bis zu vier Sprachmodelle: DeepSeek, Qwen, Mistral und Google Gemini.

Zudem teilten die Forscher mit, dass einzelne Knotenpunkte der Schadsoftware selbst nach der Isolierung oder Entfernung aus einem Verbund autonom weiterarbeiten können. CLOSEDQUORUM gilt als das erste gemeldete C2-Implantat mit autonomer KI-Steuerung. Sicherheitsanalysen verweisen auf eine deutliche Aufwandsverlagerung bei Cyberangriffen, da immer größere Abschnitte der Angriffskette ohne Beteiligung eines Operators ablaufen.

Anzeige

Angesichts vollautonomer Schadsoftware, die gezielt Sicherheitslücken in Unternehmen ausnutzt, wird ein fundiertes Risikomanagement zur Pflicht. Dieser kostenlose Umsetzungsleitfaden hilft Ihnen, die Anforderungen der neuen EU-KI-Verordnung zu verstehen und Ihre IT-Infrastruktur rechtssicher aufzustellen. EU AI Act in 5 Schritten verstehen

Diebstahl von Daten und Skalierungsmöglichkeiten

Auf funktioneller Ebene zielt CLOSEDQUORUM auf den Diebstahl von Zugangsdaten und Kryptowährungen ab. Spuren weisen auf Verbindungen zu Foren für Kreditkartenbetrug ab dem Jahr 2025 hin. Wer hinter der Entwicklung steht und in welchem Umfang die Schadsoftware real eingesetzt wurde, ist derzeit unbekannt.

Cisco Talos warnt vor den weitreichenden Konsequenzen dieser vollautomatisierten Architektur. Durch den Wegfall menschlicher Eingriffe breche die klassische Kette zur Rückverfolgung von Angriffen ab. Damit bleibe auch die juristische und sicherheitstechnische Verantwortung ungeklärt, da unklar sei, wie Modellbetreiber, Serviceanbieter und die ursprünglichen Angreifer gegeneinander abzugrenzen seien. Zudem könnten derartige Angriffe theoretisch auf Tausende Zielsysteme gleichzeitig skaliert werden.

Anzeige

Wenn KI-Systeme autonom agieren, müssen Unternehmen proaktiv handeln, um Compliance-Verstöße und Sicherheitslücken zu vermeiden. Erfahren Sie in diesem gratis E-Book, welche neuen Regeln für Hochrisiko-Systeme gelten und wie Sie die geforderte Risikodokumentation effizient umsetzen. Kostenlosen KI-Umsetzungsleitfaden jetzt herunterladen

Zunehmende Verbreitung KI-gestützter Schadprogramme

Der Einsatz des neuen Frameworks lieferte rasch neue Erkenntnisse über das Lagebild. Der Forscher Ryan Fetterman von Cisco Talos identifizierte mithilfe von CAIRN rund 20 zusätzliche Beispiele für Schadprogramme mit integrierter künstlicher Intelligenz. Zuvor waren der Sicherheitsbranche lediglich rund 9 benannte Familien dieser Art bekannt.

Bereits in der Vergangenheit gab es Vorboten dieser Entwicklung: So hatte das ukrainische Computer-Notfallteam CERT-UA im Juli 2025 vor einer Phishing-Kampagne gewarnt, bei der eine Schadsoftware namens LAMEHUG zum Einsatz kam. Diese nutzte eine API-Schnittstelle von Hugging Face, um direkt mit dem Modell Qwen2.5-Coder-32B-Instruct zu kommunizieren. Mit CLOSEDQUORUM erreicht dieser Trend nun eine neue Stufe der systemischen Autonomie.

Disclaimer...

de | wissenschaft | 70156035 |