El Tiempo de Monclova 🔍

Ciencia y Tecnología Tecnología Monclova Piedras Negras Carbonífera Saltillo Torreón Seguridad

Malware usa cuatro modelos de IA para decidir sus próximos ataques

Tecnología
Agencias / El Tiempo
comparte facebook comparte X comparte WhatsApp comparte Telegram

Cisco Talos identificó un malware que consulta cuatro modelos de inteligencia artificial para seleccionar sus siguientes acciones mediante un sistema de votación.

Cisco Talos identificó CLOSEDQUORUM, un malware que utiliza cuatro modelos comerciales de inteligencia artificial para decidir sus siguientes acciones sin depender de un operador humano.

El programa consulta en secuencia a DeepSeek, Qwen, Mistral y Gemini y utiliza sus respuestas para seleccionar entre diferentes acciones dentro del equipo infectado.

Cómo funciona el malware con inteligencia artificial

CLOSEDQUORUM es un ejecutable de Windows de 16.4 megabytes, desarrollado en el lenguaje Go. Su funcionamiento incorpora consultas a los cuatro modelos mediante solicitudes estructuradas.

Cada inteligencia artificial recibe una consulta y debe elegir una acción de un menú establecido. Posteriormente, el malware contabiliza los votos y ejecuta la alternativa con mayor respaldo.

En caso de empate, el sistema establece un orden de prioridad: DeepSeek, Qwen, Mistral y Gemini.

Qué acciones puede elegir CLOSEDQUORUM

Las opciones contempladas por el programa incluyen robo de datos, inyección de código e instalación de persistencia en el equipo comprometido.

Cuando se selecciona una acción, el malware puede activar módulos relacionados con el robo de contraseñas almacenadas en navegadores como Chrome, Edge y Firefox.

También contempla la extracción de billeteras de criptomonedas y técnicas destinadas a obtener credenciales almacenadas en la memoria de Windows.

La IA deja rastros en el código

Ryan Fetterman, investigador que lideró el desarrollo de la herramienta utilizada para detectar el malware, explicó que la integración de inteligencia artificial puede dejar señales identificables durante el análisis.

El programa necesita comunicarse con las cuatro plataformas mediante consultas estructuradas en formato JSON, lo que permite identificar parte de la interacción con los modelos.

Sin embargo, la muestra pública analizada por Cisco Talos no es funcional, debido a que las claves de acceso a los servicios de IA y la dirección del canal de Discord aparecen como valores de relleno.

No hay ataques confirmados contra víctimas

Cisco Talos no encontró evidencia de que CLOSEDQUORUM haya sido utilizado contra víctimas reales.

Las versiones de desarrollo sí presentaron claves incorporadas durante la compilación del ejecutable, lo que apunta a que los operadores podrían generar copias personalizadas del programa.

Los investigadores también relacionaron fragmentos del código con publicaciones sobre fraude con tarjetas de crédito en foros de ciberdelincuencia de 2025.

Cisco Talos busca más malware con IA

El hallazgo forma parte de CAIRN, una iniciativa de investigación de código abierto creada por Cisco Talos para rastrear, clasificar y monitorear malware que incorpora inteligencia artificial.

La herramienta fue publicada bajo licencia MIT y busca facilitar la identificación de nuevas muestras.

Fetterman señaló que inicialmente esperaba encontrar decenas de casos documentados, pero el catálogo disponible públicamente solo reunía nueve familias, varias de ellas consideradas pruebas de concepto.

Después de trabajar con CAIRN, el equipo identificó 20 muestras adicionales que no habían sido reportadas públicamente.

Cisco Talos indicó que continuará compartiendo sus hallazgos y que ya confirmó la existencia de otras familias de malware que incorporan inteligencia artificial.

Tecnología: Meta y policía de Singapur desarticulan redes de estafadores

  Meta desmanteló más de 3.7 millones de cuentas vinculadas a estafadores con información de la policía de Singapur, en una colaboración que se extendió durante los últimos dos años.   Meta anunció el miércoles que desmanteló más de 3.7 millones de cuentas ligadas -- leer más

Noticias del tema


    Más leído en la semana