Cisco Talos documentó CLOSEDQUORUM, un malware para Windows que, tras infectar un equipo, no espera órdenes de un operador humano: consulta en secuencia a cuatro modelos de inteligencia artificial comerciales —DeepSeek, Qwen, Mistral y Gemini— y ejecuta la acción que gane por votación.
El binario, de 16,4 megabytes y escrito en Go, plantea a cada modelo un menú fijo: robar datos, inyectar código, instalar persistencia o moverse. Cada respuesta cuenta como un voto; en caso de empate, el código prioriza DeepSeek, luego Qwen, Mistral y Gemini.
Según el análisis, el módulo de robo puede volcar credenciales de la memoria de Windows (LSASS), extraer contraseñas guardadas en Chrome, Edge y Firefox, y apuntar a billeteras de criptomonedas como MetaMask, Exodus y Ethereum. El canal previsto para exfiltrar resultados apunta a Discord.
Talos aclara que la muestra pública analizada no es funcional: las claves de las APIs y la dirección de Discord aparecen como valores de relleno. No hay evidencia confirmada de uso contra víctimas reales, aunque fragmentos del código se vincularon con publicaciones de fraude con tarjetas en foros criminales desde 2025.
El hallazgo se dio a conocer junto con CAIRN (Cognitive Artifact Intelligence Research Network), un método de código abierto publicado por Cisco Talos para rastrear malware que integra IA. El equipo indicó que, tras meses de cacería, identificó alrededor de 20 muestras adicionales aún no divulgadas y anticipó publicarlas de forma progresiva.
(Fuentes: Cisco Talos / blog.talosintelligence.com, Infobae Tecno, BleepingComputer, The Register; cobertura 22–23 sep 2026. Nota 22:00: la pieza más sólida del tema Tecnología en las últimas horas; el reporte técnico de Talos y la cobertura en español circularon a lo largo del día.)

Deja un comentario