Security

ClosedQuorum, Malware Windows Baru yang Menggunakan AI untuk Menentukan Langkah Serangan

Peneliti keamanan Cisco Talos menemukan malware Windows baru bernama ClosedQuorum yang menggunakan beberapa model kecerdasan buatan (AI) untuk menentukan langkah serangan secara otomatis setelah berhasil menginfeksi perangkat.

Malware berbasis bahasa pemrograman Go tersebut menggunakan Google Gemini, DeepSeek, Qwen, dan Mistral sebagai semacam panel pengambil keputusan. Berbeda dari malware konvensional yang biasanya menunggu perintah dari operator, ClosedQuorum dapat menganalisis informasi hasil reconnaissance dan menentukan tindakan berikutnya tanpa instruksi langsung dari manusia.

Temuan ini menunjukkan perkembangan baru dalam penggunaan AI untuk mengotomatisasi tahapan serangan siber, meskipun Cisco Talos belum menemukan bukti bahwa ClosedQuorum telah digunakan secara luas dalam serangan dunia nyata.

ClosedQuorum Menggunakan Panel AI untuk Mengambil Keputusan

Konsep utama ClosedQuorum adalah memberikan sebagian keputusan taktis kepada beberapa model AI.

Setelah berhasil berjalan pada komputer korban, malware mengumpulkan informasi mengenai lingkungan yang telah disusupi. Informasi tersebut kemudian digunakan sebagai input bagi model AI untuk menentukan tindakan yang paling sesuai dari sejumlah opsi yang telah ditentukan sebelumnya.

Empat model yang digunakan adalah:

  • Google Gemini
  • DeepSeek
  • Qwen
  • Mistral

Setiap model memberikan pilihan berdasarkan informasi yang diberikan malware. ClosedQuorum kemudian menggunakan sistem voting untuk menentukan tindakan berikutnya.

Jika terjadi hasil seri, DeepSeek memiliki prioritas untuk menentukan keputusan akhir. Urutan prioritas berikutnya adalah Qwen, Mistral, kemudian Gemini.

Dengan mekanisme tersebut, malware tidak memberikan kebebasan penuh kepada AI untuk menghasilkan perintah apa pun. Model hanya dapat memilih dari daftar tindakan yang sudah ditentukan oleh pembuat malware.

Empat Keputusan Utama dalam ClosedQuorum

Cisco Talos menemukan beberapa opsi tindakan yang tersedia dalam build ClosedQuorum yang dianalisis.

Steal

Opsi steal digunakan untuk mencuri berbagai jenis informasi sensitif dari komputer korban.

Malware dapat menjalankan beberapa teknik pencurian sekaligus, termasuk dumping kredensial dari LSASS, mencuri kredensial browser dari Chrome, Edge, dan Firefox, serta mengambil data dari sejumlah cryptocurrency wallet.

Wallet yang menjadi target mencakup MetaMask, Exodus, dan Ethereum.

Inject

Opsi inject digunakan untuk menghasilkan shellcode dan menjalankannya melalui teknik injeksi proses.

ClosedQuorum mendukung process hollowing maupun Early Bird APC injection sebagai metode untuk menyisipkan kode ke proses lain.

Teknik tersebut dapat digunakan untuk menyamarkan aktivitas malware di dalam proses yang sah dan melanjutkan eksekusi kode berbahaya.

Persist

Opsi persist menjalankan modul persistence yang tersedia dalam malware.

Tujuannya adalah mempertahankan keberadaan ClosedQuorum pada sistem yang telah terinfeksi sehingga malware dapat tetap aktif setelah kondisi tertentu, seperti restart atau perubahan sesi pengguna.

Move

ClosedQuorum juga memiliki opsi move yang dirancang untuk tahap lateral movement.

Namun, terdapat keterbatasan penting pada sampel yang dianalisis Cisco Talos. Meskipun opsi tersebut tersedia dalam daftar keputusan, build yang diperiksa tidak memiliki handler yang diperlukan untuk menjalankan tindakan tersebut.

Dengan demikian, kemampuan lateral movement tersebut belum dapat dieksekusi pada sampel yang dianalisis.

Hasil Pencurian Dikirim Melalui Discord

Setelah ClosedQuorum menjalankan tindakan yang dipilih, informasi hasil operasi dapat dikirim kepada operator melalui Discord webhook.

Dengan mekanisme tersebut, rantai serangan dapat berjalan dengan tingkat interaksi manusia yang sangat rendah.

Operator pada dasarnya tidak perlu memberikan instruksi untuk setiap langkah setelah malware berhasil masuk ke perangkat. Malware dapat mengumpulkan informasi, meminta beberapa model AI memberikan keputusan, menjalankan tindakan yang dipilih, kemudian mengirimkan hasilnya kepada operator.

Cisco Talos menyebut pendekatan tersebut sebagai bentuk baru otomatisasi tactical command-and-control (C2).

Cisco Talos Menilai Ini sebagai Perubahan Arsitektur Serangan

Menurut Cisco Talos, ClosedQuorum merupakan implant Windows yang terdokumentasi secara publik pertama yang mendelegasikan keputusan taktis C2 kepada panel model AI.

Pendekatan ini memiliki beberapa konsekuensi bagi operasi malware.

Dengan mengurangi ketergantungan terhadap operator manusia, aktivitas berbahaya dapat berjalan lebih cepat dan berpotensi ditingkatkan skalanya. Malware juga dapat menentukan tindakan berdasarkan kondisi aktual pada perangkat korban, bukan hanya menjalankan urutan perintah yang sepenuhnya statis.

AI dalam model tersebut berfungsi sebagai bagian dari mekanisme pengambilan keputusan, bukan sekadar fitur tambahan untuk menghasilkan konten.

Namun, penggunaan layanan AI komersial juga menimbulkan sejumlah keterbatasan teknis.

Cisco Talos mencatat bahwa malware dapat mengalami masalah ketika API mencapai rate limit, menghasilkan output dalam format yang tidak sesuai, atau layanan AI yang digunakan sementara tidak tersedia.

Artinya, ketergantungan terhadap model AI eksternal juga menjadi titik kegagalan baru bagi malware tersebut.

Belum Diketahui Apakah ClosedQuorum Sudah Digunakan di Dunia Nyata

Cisco Talos belum memiliki konfirmasi bahwa ClosedQuorum telah digunakan dalam serangan aktif di dunia nyata.

Malware tersebut juga belum menunjukkan tingkat kecanggihan yang sangat tinggi sehingga peneliti masih mempertimbangkan kemungkinan bahwa ClosedQuorum merupakan eksperimen atau proyek pengujian.

Namun, artefak yang ditemukan di dalam binary memberikan petunjuk mengenai kemungkinan latar belakang pengembangnya.

Cisco Talos menemukan artefak yang menghubungkan pengembang ClosedQuorum dengan posting di forum kriminal terkait carding yang sudah ada sejak 2025.

Sampel yang dianalisis juga menggunakan kredensial API placeholder dan Discord webhook dummy. Hal ini menunjukkan bahwa sampel tersebut kemungkinan belum dikonfigurasi untuk operasi tertentu.

Meski demikian, pembuat malware dapat mengganti kredensial tersebut dan webhook dengan milik mereka sendiri dalam build ClosedQuorum yang telah dikustomisasi.

ClosedQuorum Ditemukan Melalui Toolkit CAIRN

Cisco Talos menemukan ClosedQuorum melalui CAIRN (Cognitive Artifact Intelligence Research Network), sebuah toolkit open-source yang dikembangkan untuk membantu peneliti keamanan melacak dan menganalisis malware yang terintegrasi dengan AI.

Keberadaan toolkit tersebut memungkinkan peneliti mengidentifikasi penggunaan model AI di dalam malware dan mempelajari bagaimana teknologi tersebut digunakan sebagai bagian dari rantai serangan.

Temuan ClosedQuorum menjadi salah satu contoh bahwa model AI mulai ditempatkan lebih dekat dengan mekanisme operasional malware, bukan hanya digunakan oleh pelaku ancaman untuk membantu membuat phishing, kode, atau konten sosial engineering.

AI Mulai Digunakan untuk Mengotomatisasi Rantai Serangan

ClosedQuorum belum dapat dianggap sebagai bukti bahwa malware berbasis AI telah mencapai tingkat otonomi penuh. Pilihan yang dapat dibuat oleh model masih dibatasi oleh tindakan yang telah diprogram sebelumnya, sementara sampel yang dianalisis juga memiliki sejumlah keterbatasan teknis.

Namun, arsitekturnya menunjukkan arah perkembangan yang perlu diperhatikan.

Jika pendekatan serupa dikembangkan lebih lanjut, model AI dapat digunakan untuk menyesuaikan tindakan malware berdasarkan informasi yang ditemukan di setiap perangkat korban. Hal tersebut berpotensi mengurangi kebutuhan operator manusia untuk memantau dan menentukan setiap langkah serangan.

Bagi tim keamanan, perkembangan seperti ini menegaskan pentingnya mendeteksi aktivitas berbahaya berdasarkan perilaku endpoint, bukan hanya mencocokkan file atau signature malware.

Aktivitas seperti credential dumping, browser credential theft, process injection, persistence, serta komunikasi keluar menuju webhook dan layanan cloud perlu dipantau sebagai bagian dari mekanisme deteksi.

Untuk saat ini, Cisco Talos belum menemukan bukti bahwa ClosedQuorum telah digunakan secara luas. Namun, peneliti memperingatkan bahwa malware tersebut merepresentasikan pergeseran arsitektur menuju otomatisasi rantai serangan, dengan AI ditempatkan sebagai bagian dari mekanisme pengambilan keputusan operasional.

Sumber: Cisco Talos

Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button