米シスコTalosが発見、攻撃の意思決定を完全にAI任せにした初の実例
サイバー攻撃の意思決定を、人間ではなくAIに完全に委ねたマルウェアが初めて見つかりました。
米ネットワーク機器大手シスコの脅威インテリジェンス部門「Talos」が2026年9月、この新型マルウェア「CLOSEDQUORUM」を報告しました。
海外メディアのSecurityAffairsやTechTimesも本件を相次いで報じています。
攻撃者ではなく4つのAIモデルが投票で次の一手を決めるという前例のない手口に、セキュリティ業界の関心が集まっています。
CLOSEDQUORUMとは?史上初の「完全自律型」マルウェア
CLOSEDQUORUMは、Windows環境を標的とする64ビットの実行ファイル型マルウェアです。
プログラミング言語Go(グーグルが開発した言語)で書かれており、ファイルサイズは16.4メガバイトにのぼります。
Talosによれば、これは人間の操作者を介さずに攻撃の意思決定をAIへ委ねた、世界で初めて確認された事例だといいます。
従来のマルウェアは、あらかじめ組み込まれたルールや、攻撃者による遠隔操作(C2、コマンド&コントロールの略)によって動作を決定してきました。
攻撃者は感染端末を一つひとつ操作したり、次の指令を書き込んだりする手間を負ってきたわけです。
CLOSEDQUORUMはこの仕組みを飛び越え、感染後にまず5分間待機したのち、5分から15分間隔でランダムに動作を繰り返す設計になっています。
Talosはこの手口を「エフォート・ディスプレースメント(攻撃工程の一部を人間から機械へ肩代わりさせること)」の一例と位置づけています。
攻撃者の関与を減らせるほど、摘発の手がかりとなる痕跡も残りにくくなるため、捜査当局にとっても新たな課題となりそうです。
これまでAIは、フィッシングメールの文面作成や偵察情報の整理といった攻撃の「準備段階」で使われる例が目立っていました。
今回のように、実行段階の判断そのものをAIに任せる事例が現れたことは、攻撃の自動化が新たな段階に入ったことを示しているといえます。
4つのAIが「多数決」で攻撃を選ぶ仕組み
CLOSEDQUORUMの最大の特徴は、次の4つの商用AIモデルに次の行動を問い合わせる点です。
- DeepSeek(中国発の大規模言語モデル)
- Qwen(アリババグループが開発する大規模言語モデル)
- Mistral(フランス発の大規模言語モデル)
- Google Gemini(グーグルの大規模言語モデル)
感染端末の情報を取得したうえで、各AIモデルに攻撃戦略の判断を求め、あらかじめ定められた選択肢の中から回答を得る仕組みになっています。
用意されている選択肢は、認証情報の窃取・コードの注入・持続的な感染の確立・水平展開(社内ネットワーク内で他の端末へ侵入範囲を広げること)の4種類です。
4体のAIから得た回答のうち、最も多く支持された選択肢が採用される仕組みで、票が割れた場合はDeepSeekの回答が優先されます。
攻撃者があらかじめ手順を固定するのではなく、状況に応じてAI自身に次の一手を判断させる発想は、既存のマルウェアには見られなかったものです。
複数のAIに判断を委ねることで、単一のモデルが誤作動したり利用停止になったりしても攻撃を継続できる、いわば「冗長性」を持たせている点も見逃せません。
狙われるのは認証情報と仮想通貨
AIパネルが「窃取」を選択した場合、CLOSEDQUORUMは複数の窃取処理を同時に実行します。
- Windowsの認証情報を保持するプロセス「LSASS」からのパスワード窃取
- Chrome・Edge・Firefoxなど主要ブラウザに保存された認証情報の抜き取り
- MetaMaskやExodusなど仮想通貨ウォレットの探索
盗み出したデータはAES-256-GCMという暗号方式で暗号化されたのち、Base64形式に変換され、通信アプリ「Discord」のWebhook機能を通じて外部に送信されます。
通常のマルウェアが専用のC2サーバーを用意するのに対し、Discordという一般的なサービスを悪用することで、通信の検知を難しくする狙いがあるとみられます。
もっとも、SecurityAffairsの報道によれば、暗号化に使う鍵は当日の日付から生成される単純な仕組みで、正規の鍵管理がなされていない弱点も指摘されています。
攻撃の発想自体は先進的である一方、実装面では粗さが目立つというちぐはぐな実態が見えてきます。
この点から、開発者の技術水準はまだ発展途上にある可能性がうかがえます。
Talosが開発した検知ツール「CAIRN」
Talosは今回の発見と合わせて、AIを組み込んだマルウェアを追跡するための研究ツール「CAIRN」を2026年9月22日にオープンソースで公開しました。
CAIRNは、マルウェア検体をダウンロードしたり実際に動作させたりすることなく、セキュリティ企業VirusTotalに集まるメタデータだけを手がかりに分析する設計です。
具体的には、AI関連のAPIアドレスや特徴的な文字列を検出する仕組み、検体同士のつながりを地図化する手法、機械学習による類似検体の発見など、複数の手法を組み合わせています。
実際の検体を動かさずに分析できるため、感染リスクを負わずに大量の候補を効率よくふるいにかけられる点が強みです。
Talosは「AIマルウェアの自律性は、この1年で急速に高度化している」と警鐘を鳴らしており、従来の解析手法では対応が追いつかないとの危機感が開発の背景にあります。
CLOSEDQUORUMを巡る背景
Talosによれば、公開された検体には本物のAPIキーではなくダミーの値が埋め込まれており、現時点ではそのままでは動作しない状態だといいます。
また、実際の被害事例はまだ確認されていません。
一方で、マルウェアの痕跡を分析した結果、2025年ごろから続くクレジットカード不正利用(いわゆるカーディング)関連のフォーラム投稿と開発者が関連づけられており、サイバー犯罪の経験を積んだ人物が関与した可能性が指摘されています。
Talosは防御策として、特定の通信先を遮断するだけでなく、次のような「行動パターン」そのものを監視する重要性を強調しています。
- 短時間に複数のAIサービスへ通信している
- それと同時に認証情報関連のプロセスへアクセスしている
- Discordなど一般的なチャットサービス経由でデータを送信している
まとめ
今回確認されたCLOSEDQUORUMは、攻撃の意思決定そのものをAIに委ねた初めての事例として、セキュリティ業界に衝撃を与えています。
現時点では実害の報告こそないものの、AIを使った攻撃の自動化・高度化が急速に進んでいることを示す象徴的な事例といえるでしょう。
Talosが公開したCAIRNのような検知手法とともに、今後は攻撃と防御の双方でAIの存在感がさらに増していくとみられます。
ブラウザに認証情報を保存したままにしない、仮想通貨ウォレットの管理を見直すといった基本対策の重要性も、改めて浮き彫りになりました。
出典:
Cisco Talos
Cisco Talos (CAIRN)
SecurityAffairs
Tech Times