كشفت وحدة Cisco Talos الأمنية عن برمجية خبيثة جديدة تستهدف نظام ويندوز تحمل اسم CLOSEDQUORUM، وتتميز بآلية غير مسبوقة في عالم البرمجيات الخبيثة؛ إذ تعتمد على تصويت أربعة نماذج ذكاء اصطناعي لتحديد الخطوة التالية بدلاً من تلقي الأوامر من خادم تحكم تقليدي. هذا التطور يفتح الباب أمام مرحلة جديدة من التهديدات السيبرانية، حيث يصبح الذكاء الاصطناعي جزءاً من عملية اتخاذ القرار داخل الهجمات.
آلية التصويت بين النماذج
عادةً ما تتلقى البرمجيات الخبيثة أوامرها من خوادم التحكم والسيطرة (C2)، لكن CLOSEDQUORUM يرسل بيانات أساسية عن الجهاز المستهدف – مثل اسم الحاسوب، نسخة ويندوز، وحالة المستخدم – إلى أربعة نماذج ذكاء اصطناعي تجارية هي: DeepSeek، Qwen، Mistral، Google Gemini. تُعرض على النماذج قائمة ثابتة من الأوامر: steal (سرقة)، inject (حقن)، persist (استمرار)، move (تحرك). كل نموذج يصوّت على الخيار المناسب، ثم تُنفذ العملية التي حصلت على أكبر عدد من الأصوات. إذا لم يُقدّم أي نموذج إجابة صالحة، تنتظر البرمجية وتعيد المحاولة.
قدرات البرمجية الخبيثة
- عند اختيار steal، تقوم البرمجية بسرقة بيانات اعتماد ويندوز من عملية LSASS، إضافة إلى كلمات المرور المخزنة في متصفحات Chrome وEdge وFirefox، فضلاً عن بيانات محافظ العملات الرقمية مثل MetaMask وExodus وEthereum.
- خيار inject يسمح بحقن التعليمات البرمجية في عمليات أخرى باستخدام تقنيات مثل Early Bird APC injection أو process hollowing.
- خيار persist يضيف آليات بقاء متعددة، منها إدخال قيمة في سجل النظام تحت مفتاح “WindowsUpdate”، وإنشاء مهمة مجدولة، واشتراك دائم في أحداث WMI لتشغيل البرمجية كل 60 ثانية.
- أما خيار move فلا يحتوي على تعليمات فعلية في النسخة العامة، وبالتالي لا يؤدي إلى أي نشاط.
دور الذكاء الاصطناعي في الهجمات
تُعتبر هذه البرمجية أول مثال علني موثق لبرمجية خبيثة تسلّم قراراتها التشغيلية إلى نماذج ذكاء اصطناعي. ورغم أن هناك سوابق مثل برمجية LAMEHUG التي استخدمت الذكاء الاصطناعي لكتابة أوامر، إلا أن CLOSEDQUORUM تمثل نقلة نوعية لأنها تمنح النماذج سلطة الاختيار المباشر للمهام. لكن هذا النهج يخلق نقاط ضعف أيضاً، إذ تعتمد البرمجية على خدمات خارجية قد ترفض الطلبات أو تحد من الاستجابة، ما يجعلها رهينة لشركات لا يسيطر عليها المهاجمون.
مؤشرات الكشف والدفاع
أوصت Talos المدافعين بالتركيز على السلوكيات بدلاً من حظر نطاقات خدمات الذكاء الاصطناعي، لأن البرامج الشرعية قد تتواصل مع هذه الخدمات. لكن الجمع بين عدة مؤشرات يُعد دليلاً قوياً على الإصابة، مثل:
- حركة مرور غير متوقعة إلى خدمات ذكاء اصطناعي متعددة.
- وصول متكرر إلى عملية LSASS أو حقن التعليمات البرمجية في عمليات معلقة.
- إنشاء اشتراكات WMI أو مهام مجدولة بأسماء مرتبطة بتحديثات ويندوز.
- حركة مرور إلى قنوات Discord عبر Webhook لنقل البيانات المسروقة.
كما نشرت Talos قواعد Snort وYARA للكشف عن البرمجية، إضافة إلى بصمات SHA-256 لستة إصدارات مختلفة من التطوير، ما يساعد فرق الأمن على التعرف على العينات بسرعة.
إن ظهور CLOSEDQUORUM يعكس اتجاهاً جديداً في التهديدات السيبرانية، حيث لم يعد المهاجمون يعتمدون فقط على خوادمهم الخاصة، بل بدأوا في استغلال قدرات الذكاء الاصطناعي كجزء من منظومة الهجوم، وهو ما يفرض على المدافعين تطوير أدواتهم وأساليبهم لمواكبة هذا التحول.































