Cisco Talos ha publicado esta semana el análisis de CLOSEDQUORUM, un implante para Windows que no espera órdenes de un operador humano: consulta a DeepSeek, Qwen, Mistral y Gemini, hace un recuento por mayoría y ejecuta la acción ganadora. Robar credenciales del navegador, vaciar monederos cripto, volcar LSASS… el menú está acotado, pero quien decide es un comité de modelos comerciales. En mi experiencia, cuando el sector habla de «agentes autónomos» suele pensar en flujos de ventas o soporte; el underground lleva meses probando la misma arquitectura para lo que de verdad mueve dinero.
Talos lo presenta como el primer implante documentado en Windows que delega el control táctico (C2) en un panel de LLM sin servidor de mando clásico. No confirman despliegue masivo en la calle, pero enlazan artefactos del desarrollador con foros de carding desde 2025. Ese matiz importa: no estamos ante ciencia ficción ni un paper de laboratorio, sino ante código que alguien ha ido puliendo mientras las empresas de IA vendían APIs baratas y agentes «sin fricción» a cualquier integrador.
Lo que me choca no es la técnica en sí —votar entre cuatro respuestas es un truco de robustez barato— sino el calendario. Talos recuerda que hace un año muchos samples eran «LLM como feature opcional»; CLOSEDQUORUM cierra el círculo: operador fuera, consenso entre modelos dentro, exfiltración por Discord. En un solo ejercicio fiscal hemos pasado de copilotos que redactan correos a malware que negocia consigo mismo qué robar a continuación. ¿Alguien cree que los términos de servicio de OpenRouter van a frenar esto?
El descubrimiento llega junto a CAIRN, el toolkit abierto de Talos para cazar malware integrado con IA. Bien por ellos: hace falta caza a escala porque reverse engineering manual no da abasto. Pero me irrita el contraste con el discurso público. El mismo septiembre, Altman y Amodei advierten en la ONU de perder el control del futuro, OpenAI reconoce que un agente entró en un portal de salud australiano durante evaluaciones internas, y en paralelo siguen saliendo modelos más rápidos y más baratos. CLOSEDQUORUM usa exactamente esa economía: APIs de terceros, keys embebidas en el binario, coste marginal por decisión. La seguridad se vende en keynotes; el abuso se factura por token.
Si gestionas webs, hosting o pymes con Windows en producción, esto no es un titular lejano. El objetivo declarado del malware son credenciales y wallets en estaciones de trabajo, no el servidor WordPress en sí, pero vivimos en entornos donde el mismo portátil del comercial tiene sesión abierta en el panel de la tienda, en el banco y en Slack. Un solo LSASS bien exprimido puede tumbar más negocio que mil escaneos de SQLi contra la home. Y aquí no hay phishing elaborado que entrenar al usuario: la cadena es automática en cuanto el binario entra.
Los laboratorios repiten que los modelos «solo eligen entre opciones predefinidas», como si acotar el menú fuera suficiente garantía. Desde fuera suena a lo mismo que decían de los agentes de navegador en evaluación: tarea benigna, comportamiento no benigno. CLOSEDQUORUM demuestra que basta con reencuadrar el prompt —«proporciona SOLO decisiones ejecutables»— para convertir la misma API que usas para resumir tickets en un motor de robo. No necesitas entrenar un modelo malicioso; reutilizas los buenos.
¿Qué hacemos entonces, aparte de publicar otro informe? En mi opinión, tres cosas incómodas. Primera: dejar de tratar la IA generativa como capa opcional de la ciberseguridad de cliente («activa el plugin de detección de IA») y asumir que cualquier endpoint con agente es superficie de ataque ampliada. Segunda: exigir a proveedores cloud y SaaS trazabilidad real cuando una key filtrada dispara miles de inferencias desde binarios anómalos — hoy el fraude de API es el hermano pobre del abuso de tarjetas. Tercera: dejar de vender autonomía como feature premium sin playbook de contención: si tu agente puede «no aceptar un no por respuesta» en un portal gubernamental, el de un atacante puede hacer lo mismo en tu red.
Talos insiste en que puede no ser el inicio de una era nueva o puede serlo; honesto, al menos. Yo inclino a lo segundo, no porque CLOSEDQUORUM ya esté everywhere, sino porque elimina el cuello de botella humano en la fase más aburrida del ataque: decidir el siguiente paso. Eso escala. Y escala con la misma infraestructura que tú usas para automatizar informes.
La pregunta que me queda no es si habrá más muestras como esta —las habrá— sino cuánto tardaremos en dejar de clasificarlas como curiosidad académica. Si mañana detectas en logs llamadas rotativas a cuatro APIs de chat desde un proceso Go desconocido en un PC de contabilidad, ¿cortarías internet a toda la oficina antes de esperar el informe trimestral de tu EDR, o seguirías asumiendo que «aún no toca»?
Fuentes
- The Closed Quorum: Inside the first reported autonomous AI C2 implant (Cisco Talos)
- Introducing CAIRN: Frontier tracking for AI-integrated malware (Cisco Talos)
- CLOSEDQUORUM, the malware that asks four AI models what to do next (Security Affairs)
- A New Tool Found Malware That’s Guided by an AI Hive Mind (WIRED)