Malware CLOSEDQUORUM usa Gemini, DeepSeek e outras IAs para decidir ataques
Cisco Talos documenta malware para Windows que usa votação entre quatro modelos de IA
Pesquisadores da Cisco Talos documentaram um malware para Windows que deixa a inteligência artificial decidir o próximo passo do ataque. Batizado de CLOSEDQUORUM, o programa consulta até quatro modelos de linguagem comerciais (DeepSeek, Qwen, Mistral e Google Gemini), faz uma votação entre as respostas e executa a ação vencedora, sem precisar de comandos de um operador humano. Segundo a Talos, é o primeiro implante do tipo documentado publicamente, mas não há confirmação de que ele tenha sido usado em ataques reais.
Como funciona o CLOSEDQUORUM
O relatório, publicado na terça-feira (22 de setembro de 2026) pelo pesquisador Ryan Fetterman, descreve um executável de 16,4 MB para Windows 64 bits, escrito em Go. Em vez de se conectar a um servidor de comando e controle (C2) montado pelo criminoso, como é o padrão, o malware trata as APIs de IA como se fossem esse servidor. É uma escolha esperta do ponto de vista do atacante: domínios e IPs de C2 costumam ser rastreados e bloqueados, enquanto os endereços das empresas de IA são usados todos os dias por milhares de aplicativos legítimos.
Depois de instalado, o CLOSEDQUORUM coleta dados básicos da máquina, como nome, versão do Windows, número de processadores e se o usuário tem privilégios de administrador. Essas informações vão num prompt para cada um dos modelos, que recebem uma instrução direta extraída do binário: "Você é um estrategista avançado de malware. Forneça APENAS decisões executáveis".

Um "quórum" de IAs que vota no ataque
O nome vem justamente dessa lógica de assembleia. Cada modelo responde num formato JSON fechado, escolhendo entre poucas opções: roubar (steal), injetar código (inject), garantir persistência (persist) ou se mover pela rede (move). A decisão com mais votos vence. Em caso de empate, vale uma ordem de preferência fixa: DeepSeek primeiro, depois Qwen, Mistral e Gemini. Se todos os modelos falharem, o malware simplesmente espera e tenta de novo, em intervalos aleatórios de 5 a 15 minutos.

O objetivo final é bem terreno: roubar credenciais do Windows a partir da memória do processo LSASS, senhas salvas no Chrome, Edge e Firefox e dados de carteiras de criptomoedas como MetaMask, Exodus e Ethereum. O material é criptografado e enviado para um canal do Discord controlado pelo operador, que também recebe em tempo real a decisão tomada pelas IAs e a justificativa de cada uma.
Sem evidência de uso em ataques reais
A Talos ressalta que a versão distribuída publicamente é um modelo inerte: as chaves de API e o endereço do Discord são falsos ("dummy"), então o arquivo não funciona do jeito que foi encontrado. Por isso, os pesquisadores não observaram o ciclo completo em ação. Versões de desenvolvimento indicam que o autor gera um executável personalizado para cada cliente, com as chaves dele embutidas, num modelo de "credenciais como serviço". Artefatos do binário ligaram o desenvolvedor a publicações em fóruns criminosos de fraude com cartões desde 2025, mas a autoria não foi confirmada.
O malware foi encontrado com o CAIRN, ferramenta de código aberto que a própria Talos lançou para rastrear ameaças que usam IA.
O que o caso significa para a segurança digital
Para a Talos, o CLOSEDQUORUM não é um malware sofisticado, e sim um sinal de para onde as coisas caminham: partes inteiras de um ataque passando a rodar sem a presença do criminoso. A dependência de serviços comerciais também cria pontos fracos, como recusas dos modelos, limites de uso e desempate previsível. A recomendação aos defensores é olhar o comportamento, e não só bloquear domínios: um programa desconhecido que conversa com várias APIs de IA ao mesmo tempo, mexe no LSASS e envia dados ao Discord é um alerta vermelho.
Fonte: Cisco Talos, The Register, WIRED