【ITニュース解説】CLOSEDQUORUM: The Malware That Lets Four AI Models Vote on How to Attack You
2026年09月23日に「Dev.to」が公開したITニュース「CLOSEDQUORUM: The Malware That Lets Four AI Models Vote on How to Attack You」について初心者にもわかりやすく解説しています。
ITニュース概要
初のWindowsマルウェア「CLOSEDQUORUM」は、人間ではなく4つのAIモデルが投票で攻撃方法を決定する。これにより、人間の介在なく戦術的意思決定が自律的に行われ、攻撃の速度と持続性が向上する。防御側は、AI通信と機密操作の複合的な挙動から検知が求められる。
ITニュース解説
最近、サイバーセキュリティの分野で注目すべき新しいマルウェア「CLOSEDQUORUM」がCisco Talosによって発見された。これは、従来のマルウェアとは一線を画す革新的な特徴を持っており、システムエンジニアを目指す皆さんにとって、今後のセキュリティ対策を考える上で非常に重要な情報となるだろう。
これまでの多くのマルウェアは、感染したコンピューターが次に何をすべきか、その指示を人間が操作するサーバーから受け取っていた。攻撃者はこのコマンド&コントロール(C2)サーバーと呼ばれる場所で、何台もの感染マシンを監視し、状況に応じて手動で指示を送っていたのだ。しかし、この方法には人間が介在するため、攻撃の速度や規模に限界があった。一人の人間が集中できる時間、働ける時間、そして同時に管理できるマシンの数には限りがあるからだ。
CLOSEDQUORUMは、この「人間の限界」を取り払うことを目指して開発された。このマルウェアの決定的な違いは、人間の指示を待たずに、人工知能(AI)に次に取るべき行動を決定させる点にある。つまり、攻撃の意思決定の一部をAIに任せることで、より迅速で持続的な攻撃を可能にしたのだ。
具体的に、CLOSEDQUORUMはどのように機能するのだろうか。これはGo言語で作成されたWindows向けのマルウェアで、一度コンピューターに侵入すると、すぐにそのコンピューターの環境に関する情報を収集する。そして、その情報を元に、DeepSeek、Qwen、Mistral、Google Geminiという4つの異なる大規模言語モデル(LLM)にアクセスし、「次に何をすべきか」を投票させる。選択肢は「認証情報を盗む」「別のプロセスに不正なコードを注入する」「コンピューターが再起動しても活動を続けられるようにする(永続化)」「ネットワーク内の別のコンピューターへ侵入する(横展開)」のいずれかに固定されている。
各AIモデルは、収集した情報に基づいて独立して判断し、事前に定められたJSON形式で回答を返す。最も多く票を獲得した選択肢が、実際に実行されるアクションとなる。もし投票が同数だった場合は、DeepSeekの回答が優先され、次にQwen、Mistralの順で実行するアクションが決定される。これは、複数のAIが異なる判断を下した場合でも、マルウェアが確実に次の行動を決定するための工夫であり、非常に機械的かつ論理的な設計と言える。
では、AIが行動を決定した後、具体的に何が実行されるのだろうか。「認証情報の窃取」が選ばれた場合、マルウェアはWindowsの認証情報を管理するLSASSというメモリ領域から情報を抜き取ったり、Chrome、Edge、Firefoxといったウェブブラウザに保存されているパスワードを盗んだり、仮想通貨のウォレットデータを取得したりする。 「コード注入」が選ばれた場合は、プロセスホローイングやEarly Bird APCインジェクションといった高度な技術を使って、正規のプログラムの内部に悪意のあるコードを隠して実行する。これにより、新しい不審なプログラムが起動したように見えず、検出を回避しやすくなる。「永続化」は、コンピューターが再起動してもマルウェアが活動を続けられるように、特定のモジュールを組み込む。 「横展開」の機能もコード内に存在したが、Cisco Talosが分析した時点ではまだ機能していなかったという。そのため、現時点でのCLOSEDQUORUMは、一度侵入したコンピューター内で活動するに留まり、ネットワークを通じて自律的に他のコンピューターへ広がるような機能は持っていないとされている。
盗み出されたデータはすべて暗号化され、Discordのウェブフックという仕組みを使って、攻撃者が管理する特定のチャットチャンネルに送信される。ここまでがAIが意思決定する部分だが、最終的にマルウェアを開発し、それぞれのコピーにAPIキーやウェブフックの設定を施し、展開する作業、そして送られてきたデータを復号して確認するのは、依然として人間の役割だ。AIは攻撃の「戦術的な決定」を担うが、攻撃全体の「ビジネス運営」は人間が行う構造になっている。
このCLOSEDQUORUMが示す意味は、「マルウェアがAIを使った」という単なる流行りの言葉だけにとどまらない。攻撃者がフィッシングメールの作成やコードの難読化にAIを利用することはすでに数年前から行われていた。真の変革は、これまで人間が最も深く関わっていた「侵害中に次に何をすべきか」という意思決定のプロセスそのものがAIに委ねられた点にある。これにより、攻撃者は常に監視していなくても、攻撃を中断させることなく継続させることが可能になった。人間が注意力の限界や労働時間に縛られるのに対し、AIは24時間体制で意思決定を続けることができる。これは、より賢い攻撃を生み出すというよりも、人間を必要とせず、途切れない攻撃を実現するという点で画期的なのだ。
しかし、CLOSEDQUORUMにも弱点がないわけではない。このマルウェアは、4つの外部のLLMプロバイダーへのAPIアクセスに依存している。そのため、APIの利用制限、いずれかのプロバイダーのサービス障害、あるいはAIモデルからの予期せぬ応答などが発生した場合、意思決定プロセス全体が停止したり、クラッシュしたりする可能性がある。この外部への依存は、防御側にとって、マルウェアを特定し、阻止するための重要な手がかりとなる。
システムエンジニアとしてセキュリティ対策を考える上で、この新しいタイプのマルウェアが防御側にどのような影響を与えるかを理解することは不可欠だ。従来の防御策では、既知の悪意あるドメインやIPアドレスをブロックすることが有効だった。しかし、CLOSEDQUORUMの場合、マルウェアが通信するのはDeepSeekやGoogle Geminiといった、企業内の開発者も日常的に利用するような正規のAIサービスだ。そのため、「特定のプロセスがDeepSeekと通信している」という情報だけでは、それが悪意あるものだと判断することは難しい。
ここで重要なのは、「何を見つけるか」という視点の転換だ。単一の行動ではなく、「複数のAIプロバイダーと同時に通信しながら、かつLSASSにアクセスしたり、停止中のプロセスに不正なコードを注入したり、WMIを使って永続化のエントリを作成したりする」といった、一連の「複合的な振る舞い」こそが不審なシグナルとなる。個々の行動は正常に見えても、それらが組み合わさることで、一般的なアプリケーションではありえない行動パターンを形成する。これは、静的なシグネチャやブラックリストによる防御から、プロセスの複数にわたる行動を監視し分析する「行動分析」へと、検出の焦点を移す必要があることを意味する。このような行動分析に基づくセキュリティ運用(SOC)の構築は、従来のシグネチャベースの防御よりも専門的な知識と高度なツールが必要となり、多くの組織にとって新たな課題となるだろう。
攻撃側にとっての障壁も変化する。「マルウェアを開発するスキル」は依然として必要だが、低下するのは「高度で適応的な攻撃を、オペレーターが常にオンラインで操作し続ける必要性」だ。AIが他の分野にもたらした「労働力倍増効果」が、サイバー攻撃にも適用されることになる。これにより、一人の攻撃者が、個々の被害者に費やす時間を減らしながら、より多くの攻撃を、より長期間にわたって同時に実行できるようになる可能性が出てくる。
この新しい状況は、サイバーセキュリティの役割から人間が完全に排除されることを意味しない。むしろ、人間とAIの役割分担が変化する。攻撃者は、瞬間的な戦術的意思決定者から、マルウェアを構築し、展開し、定期的に結果を確認する「監督者」へとシフトする。防御側は、既知の脅威に対するルールを記述するだけでなく、人間であるか否かに関わらず、意思決定者の行動パターンに基づいて検出ロジックを作成する能力が求められるようになる。これは現在の多くのSOCツールがサポートするように設計されていない、より高度で分析的なスキルを必要とする。今後のセキュリティ業界では、「AI駆動型マルウェア」のような新しい脅威に対するシグネチャの登場を待つのではなく、自らの検出哲学をいち早く適応させるチームが、実際に次の脅威を未然に防ぐことができるだろう。