Ein Windows-Prozess verbindet sich mit einem KI-Dienst. Für viele Unternehmen ist das inzwischen normal: Entwicklungswerkzeuge, Assistenten und Analyseanwendungen nutzen dieselben öffentlichen Schnittstellen. Was aber, wenn der Prozess gleichzeitig Zugangsdaten ausliest und einen externen Webhook anspricht? Dann hilft die gute Reputation des KI-Anbieters wenig. Entscheidend ist, welches Programm kommuniziert und welche Aktionen es auf dem Endgerät ausführt.
Die am 22. September 2026 veröffentlichte Analyse von Cisco Talos zu CLOSEDQUORUM macht dieses Problem konkret. Das untersuchte Windows-Implant enthält eine Steuerungsschleife, die mehrere Sprachmodelle über die nächste Aktion abstimmen lässt. WIRED und The Register berichten ebenfalls über die Forschung. Wichtig ist die Grenze der Erkenntnisse: Talos bestätigt weder einen Einsatz bei realen Opfern noch einen vollständigen Ende-zu-Ende-Durchlauf der öffentlich verfügbaren Variante. Es geht um eine nachvollziehbar analysierte Architektur, nicht um den Nachweis einer laufenden Angriffswelle.
Was an der Architektur neu ist
Klassische Command-and-Control-Infrastruktur übermittelt Befehle von einem Angreifer an ein kompromittiertes System. CLOSEDQUORUM verlagert die Auswahl taktischer Aktionen auf kommerzielle Sprachmodelle. Nach einer vorausgesetzten Infektion soll kein Mensch fortlaufend Befehle erteilen müssen. Das unterscheidet den Ansatz von einem Chat-Assistenten, der einem weiterhin steuernden Angreifer lediglich Arbeit abnimmt.
Das in Go geschriebene Windows-Programm unterstützt laut Talos bis zu vier Modellanbieter: DeepSeek, Qwen, Mistral und Google Gemini. Die aktiven Modelle werden nacheinander befragt. Anschließend zählt das Programm die abgegebenen Entscheidungen; die Aktion mit den meisten Stimmen gewinnt. Bei Gleichstand entscheidet eine feste Reihenfolge, beginnend mit DeepSeek. Das ist keine freie Diskussion zwischen autonomen Akteuren, sondern ein deterministisch implementierter Auswahlmechanismus.
Die Modelle erhalten Kontext zum Zielsystem, etwa Windows-Version, Rechnerarchitektur und Administratorstatus. Ihre Antwort muss einem strukturierten JSON-Format entsprechen. Das Programm übersetzt die ausgewählte Entscheidung in bereits vorhandene Funktionen. Die KI ersetzt also nicht den gesamten Schadcode. Sie soll innerhalb eines vorgegebenen Handlungsspielraums entscheiden, welcher Teil als Nächstes ausgeführt wird.
Begrenzte Entscheidungen, reale Schadfunktionen
Talos beschreibt drei implementierte Aktionsgruppen: Zugangsdaten stehlen, Code in Prozesse einschleusen und Persistenz einrichten. Der Diebstahlpfad adressiert unter anderem den Windows-Sicherheitsprozess LSASS, gespeicherte Browser-Zugangsdaten und Kryptowährungs-Wallets. Die im Antwortschema ebenfalls vorgesehene Bewegungsaktion hat in der untersuchten Distributionsversion dagegen keinen zugehörigen Handler. Aus ihrem Namen lässt sich deshalb keine funktionierende laterale Ausbreitung ableiten.
Ein Discord-Webhook dient als Melde- und Datenabflusskanal. Die Architektur kommt damit nicht ohne externe Infrastruktur aus. Sie verzichtet vielmehr auf einen eigenen, klassischen Server zur fortlaufenden Aufgabensteuerung und kombiniert legitime KI-Schnittstellen mit einem separaten Ausleitungskanal. Für Verteidiger ist diese Unterscheidung wichtig: Die Abschaltung einer einzelnen verdächtigen C2-Domain wäre hier kein vollständiges Schutzkonzept.
Auch die Mehrmodell-Abstimmung ist kein Zuverlässigkeitsbeweis. Sie soll Ausfälle, Ablehnungen und unbrauchbare Antworten einzelner Anbieter abfedern. Wenn alle Modelle scheitern, führt die dokumentierte Rückfallentscheidung zu keiner Schadfunktion; die Schleife wartet und versucht es später erneut. API-Abhängigkeiten bleiben somit eine operative Schwäche des Entwurfs.
Was die Quellen tatsächlich belegen
Talos stützt die Beschreibung auf statische Analyse und Entwicklungsstände des Programms. Besonders relevant ist eine Einschränkung, die hinter dem Begriff „autonom“ leicht verschwindet: Die öffentlich beobachtete Distributionsdatei enthält Platzhalter für API-Schlüssel und Webhook. In diesem Zustand ist sie nicht funktionsfähig. Entwicklungsstände zeigen nach Angaben der Forscher jedoch, dass Zugangsdaten beim Erstellen einer individualisierten Datei eingebracht werden können.
Talos leitet daraus ein mögliches Betriebsmodell ab: Ein Entwickler erstellt eine konfigurierte Variante; der jeweilige Betreiber übernimmt die Verteilung. Das ist eine begründete Einschätzung, aber kein dokumentierter Vertriebsprozess mit bestätigten Kunden oder Opferzahlen. WIRED hält ausdrücklich fest, dass weder die Urheberschaft noch ein tatsächlicher Einsatz in realen Angriffen bestätigt wurde.
Entdeckt wurde das Programm mithilfe von CAIRN, einem ebenfalls vorgestellten Open-Source-Werkzeug zur Untersuchung KI-integrierter Schadsoftware. Solche Forschung ist für die Früherkennung wertvoll. Sie darf aber nicht mit einer belastbaren Aussage darüber verwechselt werden, wie häufig diese Technik heute in Unternehmensnetzen vorkommt.
Branchenkontext: Von der Assistenz zur Aktionsauswahl
KI-Unterstützung bei Schadsoftware kann sehr unterschiedliche Dinge bedeuten: Code schreiben, Phishing-Texte verbessern, Operator-Befehle übersetzen oder zur Laufzeit Entscheidungen auswählen. Diese Kategorien verlangen unterschiedliche Gegenmaßnahmen. CLOSEDQUORUM ist vor allem für die letzte Kategorie relevant: Der Entscheidungspunkt liegt im laufenden Implant und nutzt öffentlich erreichbare Modell-APIs.
Für Unternehmen folgt daraus kein Grund, sämtliche KI-Kommunikation pauschal als verdächtig einzustufen. Wohl aber verliert eine einfache Annahme an Wert: Eine Verbindung zu einem bekannten Cloud-Dienst ist kein ausreichender Vertrauensbeleg. Derselbe Dienst kann eine genehmigte Geschäftsanwendung unterstützen oder Bestandteil einer schädlichen Steuerungsschleife sein. Die Herkunft des Prozesses und sein Verhalten müssen zur Netzwerkbewertung gehören.
Konkrete Prioritäten für Security-Teams
Erstens: Netzwerkereignisse mit Endpunktverhalten verbinden. Talos empfiehlt ausdrücklich verhaltensbasierte Erkennung statt bloßer Domain-Sperren. Besonders untersuchungswürdig sind unbekannte Windows-Programme, die mehrere KI-Anbieter kontaktieren und zugleich auf LSASS zugreifen, Prozesse manipulieren oder neue Persistenzmechanismen anlegen. Ein zusätzlicher Discord-Webhook vom gleichen Prozess oder Host erhöht die Aussagekraft. Die Kombination ist wichtiger als jedes Einzelsignal.
Zweitens: Genehmigte KI-Nutzung technisch eingrenzen. Unternehmen sollten festlegen, welche Anwendungen und Ausführungsumgebungen Modell-APIs erreichen dürfen. Wo praktikabel, gehören solche Verbindungen über kontrollierte Proxys oder Gateways. Das schafft Sichtbarkeit und ermöglicht differenzierte Regeln. Eine Anbieter-Allowlist allein reicht nicht: Ohne Bezug zum aufrufenden Prozess könnte auch ein unerwünschtes Programm erlaubte Ziele nutzen.
Drittens: Credential-Schutz unabhängig vom KI-Anteil stärken. LSASS-Schutz, geeignete Windows-Härtung, reduzierte lokale Rechte und überwachte Zugriffe auf Browserprofile bleiben relevant. Die Modellintegration umgeht diese Kontrollen nicht automatisch. Gerade die begrenzten, bekannten Schadfunktionen eröffnen Ansatzpunkte für bestehende Endpoint- und Identitätsschutzmaßnahmen.
Viertens: Reaktionsabläufe auf Datenabfluss ausrichten. Bei einem passenden Befund sollten Teams den Host isolieren, Prozess- und Netzwerkdaten sichern und mögliche Zugriffe auf Zugangsdaten untersuchen. Betroffene Sitzungen, Konten und Geheimnisse sind nach tatsächlichem Expositionsumfang zu behandeln. Das Blockieren einer KI-API beseitigt weder bestehende Persistenz noch bereits abgeflossene Zugangsdaten.
Grenzen der Erkennung und Fazit
Nicht jede Organisation sieht die Inhalte verschlüsselter API-Aufrufe. Talos weist darauf hin, dass konkrete Prompt-Inhalte typischerweise TLS-Inspektion oder anbieterseitige Telemetrie voraussetzen. Auch zeitliche Korrelation allein kann Fehlalarme erzeugen, wenn Entwickler legitime KI-Werkzeuge parallel zu Diagnoseprogrammen nutzen. Erkennungsregeln benötigen deshalb Prozesskontext, Tests und nachvollziehbare Ausnahmen.
CLOSEDQUORUM belegt keine unaufhaltsame KI-Malware. Der Fall zeigt vielmehr einen begrenzten, technisch konkreten Weg, taktische Entscheidungen an Sprachmodelle zu delegieren. Für Unternehmen ist die sinnvolle Konsequenz, vertrauenswürdige Dienstnamen nicht mit vertrauenswürdigem Verhalten gleichzusetzen. Wer KI-Egress, Endpunktaktivitäten und Identitätszugriffe zusammenführt, stärkt seine Abwehr auch gegen diese neue Form der Steuerung.
Quellen
- Cisco Talos, 22.09.2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant – Primäranalyse, Architektur und Einschränkungen.
- WIRED, 22.09.2026: A New Tool Found Malware That’s Guided by an AI Hive Mind—No Humans in Sight – Einordnung und Interviews mit den Forschern.
- The Register, 22.09.2026: Windows CLOSEDQUORUM malware uses AI models to autonomously select post-compromise actions – ergänzende Berichterstattung zur Aktionsauswahl.