Cisco Talos documenta CLOSEDQUORUM, el primer malware para Windows que delega su decisión táctica en cuatro modelos de IA comerciales.
El implante no espera órdenes de nadie. Al ejecutarse recopila el nombre del host, la versión del sistema operativo y si la cuenta tiene privilegios de administrador, mete esos datos en un prompt y lo lanza a cuatro modelos distintos. Cada uno responde con una sola palabra: steal, inject, persist o move. Todo lo que no encaje en ese formato se descarta. El malware convierte cuatro inteligencias artificiales en un comité de dirección y ejecuta lo que decida la mayoría.
Los cuatro miembros del quórum tienen nombre y apellidos: DeepSeek, Qwen, Mistral y Google Gemini. Ningún operador humano escribe la orden de ataque. Talos lo formula sin adornos: es el primer implante para Windows documentado públicamente que aplica este esquema al mando y control táctico, el conocido como C2 (command and control).
El hallazgo no sale de una revisión rutinaria. Talos ha detectado la muestra con CAIRN, un toolkit de código abierto diseñado específicamente para cazar amenazas que se apoyan en modelos de lenguaje. Este es su primer caso de estudio. El detalle técnico completo, con la regla YARA y el mapeo MITRE ATT&CK, está publicado en el blog de Cisco Talos.
El informe describe el mecanismo con frialdad de laboratorio. ‘No requiere comandos continuados de un operador humano ni el tasking de un servidor C2 dedicado; toda la operación dinámica se delega a la IA’, sostiene el documento. Traducido: alguien construyó una cadena de robo que funciona sola. Le adelanto que esto no es una curiosidad de laboratorio.
El operador ya no es el cuello de botella: el implante vota, decide y roba mientras su autor duerme.
Las cuatro respuestas posibles definen el abanico delictivo. Steal dispara tres tareas a la vez: volcado de credenciales desde la memoria de LSASS, extracción de las contraseñas guardadas en Chrome, Edge, y Firefox, y rastreo de carteras de criptomonedas como MetaMask o Exodus. Inject escribe shellcode y elige el método de entrega según lo que recomiende el modelo. Persist monta los mecanismos habituales para sobrevivir a un reinicio. Move está definido en el código pero no tiene función detrás; hoy, invocarlo no hace nada.
Cuando los cuatro modelos empatan, el desempate resulta de una simpleza casi decepcionante. Gana DeepSeek. Después Qwen, después Mistral y por último Gemini. No hay votos ponderados ni criterio de calidad: el modelo que carga primero en el código se queda con la última palabra. La sofisticación del sistema está en la idea, no en la ingeniería.
El tradecraft del implante: Discord como C2 y una clave derivada de la fecha

Aquí está lo que de verdad debería quitarle el sueño a un responsable de seguridad. CLOSEDQUORUM no se conecta a un dominio malicioso ni a una dirección IP conocida. Exfiltra el botín a través de un webhook de Discord. Lo robado sale cifrado con AES-256-GCM y llega en forma de bloques base64 al canal del operador. Un proceso de Windows que habla con la API de cuatro proveedores de IA y con Discord se confunde con tráfico legítimo, al menos hasta que el resto de su comportamiento levante la liebre.
El cifrado tampoco es lo que aparenta. La clave se deriva de la fecha del sistema, no de un secreto real. Eso significa que cualquier operador que sepa qué día es puede descifrar los datos robados a otro. No es seguridad; es disfraz. Y dice bastante sobre cómo se construyó el artefacto: rápido, barato y con la inteligencia artificial como argumento de venta.
Talos ha identificado además el rastro del desarrollador. Los artefactos del binario lo conectan con publicaciones en foros de carding que se remontan a 2025. No estamos ante una prueba de concepto de laboratorio. Hay un delincuente con oficio probando cuánta autonomía puede inyectarle a lo que ya hacía. La muestra pública analizada es inerte, con claves API de relleno y un webhook de mentira. Las compilaciones de desarrollo traen credenciales reales incrustadas en el momento de compilar, lo que apunta a un modelo de negocio: credenciales como servicio, con la orquestación de IA como reclamo comercial.
Los defensores no están indefensos. El malware depende de API comerciales que pueden limitar peticiones, rechazarlas o devolver respuestas que no encajan en el formato exigido. Su desempate predecible lo hace identificable. Talos recomienda vigilar binarios de Windows que contacten con varios proveedores de IA y con Discord en una ventana corta de tiempo, y que además accedan a LSASS o creen procesos suspendidos. Ninguna señal aislada es concluyente. Las cinco juntas forman un patrón raro de narices.
Y hay un detalle que complica la vida al atacante: el implante se ejecuta a intervalos aleatorios de entre cinco y quince minutos.
Dossier Moncloa: Ojos en la Sombra
Vamos al hueso. Lo que Talos ha puesto encima de la mesa no es un malware más listo, sino un cambio de fase. El vector es claro: ciberataque con implante para Windows que sustituye el C2 clásico por una orquestación de modelos comerciales. La industria lo bautizará pronto, pero el concepto que usa el propio informe es el bueno: desplazamiento de esfuerzo. No se trata de que el operador haga más cosas, sino de que una fase entera del ataque deje de pasar por sus manos.
Las agencias implicadas aquí son todas privadas y ninguna estatal. Ataca un desarrollador criminal no atribuido, con huella en foros de carding desde 2025 y un negocio de credenciales como servicio. Defiende Cisco Talos, una unidad de investigación corporativa que ha tirado del hilo con su propio toolkit abierto. Y miran, con bastante interés, cuatro proveedores de IA que ven cómo sus API se usan como infraestructura de mando y control, más Discord, más los servicios estatales que llevan años vigilando el uso dual de los modelos de lenguaje. A juzgar por el material en juego, credenciales de usuario, sesiones y carteras de criptomonedas, estimo un nivel de sensibilidad de uso restringido: no hay clasificación oficial que proteger, pero es material que jamás debería haber salido de casa.
El precedente que me viene a la cabeza no es Pegasus ni SolarWinds. Es Operación Olympic Games, el programa que en 2010 puso a Stuxnet a sabotear centrifugadoras en Natanz sin un operador dando órdenes en tiempo real. Aquello demostró que el código podía decidir solo. Quince años después, la autonomía no la tiene un arma de Estado construida por dos servicios con presupuesto de guerra: la tiene un delincuente con acceso a cuatro API de pago y una cuenta de Discord. Ya advertí en El quinto elemento que el próximo 11S empezará con un clic; lo que no dije es que el clic podría elegirlo una máquina.
Tengo claro que aquí conviene una cautela que el titular fácil se salta. La muestra que Talos ha destripado es inerte, con credenciales de relleno, y no hay constancia pública de una infección real con la versión viva. Lo veo como una demostración de concepto muy avanzada y comercialmente empaquetada, no como una campaña en curso. Dicho eso, la dirección es inequívoca, y quien no quiera verla se está engañando con el oficio.
El primer eslabón que cae nunca es el más sofisticado, sino el que nadie estaba mirando.
¿Y España? Fíjese usted en lo que viene. El CCN-CERT y el CNI llevan tiempo advirtiendo de la convergencia entre la ciberdelincuencia organizada y las herramientas de automatización. Permítame que insista en un punto: si un implante comercializado ya delega su decisión en cuatro modelos de lenguaje, la vigilancia de la frontera digital no puede seguir mirando solo dominios y direcciones IP. Hay que mirar comportamientos correlacionados, y eso exige telemetría que muy pocas organizaciones españolas tienen montada. En los próximos meses veremos si CAIRN produce más casos o si este se queda como una rareza de laboratorio. Lo segundo sería una buena noticia y, francamente, no lo espero.

