Lectura 13:00 min
Un malware hace votar a cuatro modelos de IA para decidir cómo atacar una computadora: Cisco Talos
CLOSEDQUORUM permite que una parte de una intrusión continúe sin órdenes humanas constantes y muestra una evolución hacia ataques con mayor autonomía, aunque Talos todavía no ha confirmado víctimas reales y los modelos sólo pueden elegir entre capacidades previamente programadas.

Cisco Talos documentó un programa malicioso para Windows que consulta a cuatro modelos comerciales de inteligencia artificial antes de decidir qué acción ejecutar dentro de una computadora comprometida.
CLOSEDQUORUM envía información del equipo a DeepSeek, Qwen, Mistral y Gemini, cuenta las respuestas como votos y ejecuta la decisión que obtiene la mayor cantidad. Entre sus capacidades se encuentra el robo de credenciales de Windows y contraseñas almacenadas en navegadores. También puede buscar carteras de criptomonedas.
El hallazgo fue publicado el 22 de septiembre por Ryan Fetterman, investigador de seguridad de Cisco Talos. La firma lo considera, hasta donde llega su conocimiento, el primer implante para Windows documentado públicamente que utiliza modelos de lenguaje para tomar decisiones tácticas de comando y control después de ser desplegado. Un implante es software diseñado para permanecer dentro de un equipo comprometido. El comando y control, conocido como C2, es el mecanismo utilizado para dirigir ese programa después de conseguir acceso a la computadora.
CLOSEDQUORUM es un archivo ejecutable de 16.4 megabytes desarrollado en Go para Windows de 64 bits. Su diferencia frente a otros programas maliciosos analizados por Talos se encuentra en la infraestructura utilizada para decidir qué hacer después de entrar al equipo. En lugar de esperar constantemente instrucciones procedentes de un servidor operado por el atacante, puede entregar esa decisión a modelos disponibles mediante servicios comerciales de inteligencia artificial.
Talos carece de evidencia que confirme que CLOSEDQUORUM haya sido desplegado contra víctimas reales. La versión distribuida públicamente contiene claves de API de prueba y un webhook ficticio de Discord, por lo que resulta inoperante en ese estado. Los investigadores encontraron compilaciones de desarrollo que muestran cómo las credenciales necesarias pueden incorporarse cuando se construye una copia destinada a un operador.
CLOSEDQUORUM demuestra que la arquitectura puede construirse utilizando modelos y servicios disponibles actualmente. Talos tampoco atribuyó el programa a un grupo criminal identificado, aunque encontró artefactos que relacionan a su desarrollador con publicaciones realizadas desde 2025 en foros vinculados con carding, nombre utilizado para el comercio ilícito de información de tarjetas.
La arquitectura desplaza hacia el software una parte del trabajo que normalmente requiere atención humana. Los operadores están limitados por sus horarios y por la cantidad de equipos que pueden supervisar simultáneamente. Un programa capaz de evaluar por su cuenta qué hacer después de llegar a una computadora puede continuar trabajando mientras la persona que dirige la operación se encuentra desconectada. Talos denomina a este fenómeno desplazamiento del esfuerzo y lo distingue de otros efectos de la IA que ya habían permitido aumentar la velocidad y la escala de los ataques.
Alissa Abdullah, deputy chief security officer de Mastercard, identifica una transformación semejante en las amenazas que observan actualmente los equipos de ciberseguridad. En entrevista con El Economista durante el Multi-Sector Cyber Defense Exercise realizado del 22 al 24 de septiembre en México, explicó que los adversarios comenzaron a utilizar modelos avanzados para acelerar operaciones ofensivas. El ejercicio de Mastercard se realizó por primera vez en América Latina y reunió a especialistas de empresas y estudiantes dentro de escenarios diseñados para reproducir ataques.
“Sabemos globalmente que el adversario agéntico ya existe. Estamos hablando de modelos de frontera en inteligencia artificial. Mientras nosotros utilizamos IA del lado de la defensa para protegernos, el adversario está utilizando esos mismos modelos de su lado para ser mucho más ofensivo y agresivo”, dijo Abdullah.
Los modelos de frontera son sistemas situados entre los de mayores capacidades disponibles en un momento determinado. En ciberseguridad ya pueden acelerar el análisis de vulnerabilidades y relacionar fallas que posteriormente pueden utilizarse dentro de una misma operación. El reporte The Agentic Threat Landscape de Akamai señala que las capacidades observadas en iniciativas como Project Glasswing han reducido a horas procesos para descubrir y encadenar debilidades de sistemas que las organizaciones todavía corrigen mediante ciclos humanos de actualización.
Una votación cerrada
CLOSEDQUORUM comienza su proceso de decisión después de ejecutarse dentro de una computadora. El programa recopila información sobre el equipo, incluida la versión de Windows, y determina si la cuenta utilizada dispone de privilegios administrativos. Esos datos se convierten en parte del contexto que recibe cada modelo cuando el malware solicita una nueva decisión.
Los modelos son consultados en secuencia, cada uno debe responder mediante una estructura definida previamente por el desarrollador, de modo que la inteligencia artificial selecciona entre capacidades que ya existen dentro del programa. La opción de robo activa rutinas que intentan extraer credenciales almacenadas en Windows y contraseñas guardadas por navegadores. El mismo módulo busca información asociada con carteras de criptomonedas.
Otra decisión disponible permite generar código malicioso e insertarlo dentro de un proceso de Windows. CLOSEDQUORUM también incorpora mecanismos destinados a conservar el acceso después de reinicios. El esquema presentado a los modelos contiene además una opción denominada move, aunque la versión pública analizada por Talos carece de una función capaz de ejecutar esa orden.
Esta restricción permite precisar qué significa autonomía en este caso. Los modelos carecen de libertad para diseñar cualquier ataque que imaginen. El desarrollador escribe previamente las capacidades del malware y reduce la decisión a un conjunto acotado de posibilidades que la IA puede evaluar a partir de las condiciones de la máquina. Talos utiliza CLOSEDQUORUM precisamente como ejemplo de cómo una fase de una intrusión puede convertirse en un espacio de decisiones suficientemente limitado para que un modelo lo gestione sin recibir una nueva orden humana en cada ciclo.
Las respuestas son almacenadas y sometidas a una votación por pluralidad. La decisión que recibe más votos gana. Un empate activa un orden predeterminado por el código y DeepSeek tiene prioridad porque su respuesta aparece primero dentro de la secuencia. Si ese proveedor falla y queda fuera de la votación, la preferencia pasa al siguiente modelo disponible según el mismo orden de consulta. El desempate es determinista.
La decisión ganadora se informa al operador mediante un webhook de Discord antes de ser ejecutada. El mensaje incluye también el razonamiento producido por el modelo y datos utilizados para configurar la siguiente acción. Cuando ninguno de los proveedores genera una respuesta válida, CLOSEDQUORUM entra en espera y vuelve a intentarlo posteriormente, en vez de escoger automáticamente otra capacidad.
El diseño con varios proveedores funciona también como mecanismo de resistencia frente a las limitaciones de cada servicio. Un modelo puede rechazar la solicitud, alcanzar su límite de consultas o responder con un formato que el programa no puede utilizar. Consultar varios aumenta las posibilidades de obtener una decisión válida durante cada ciclo, aunque Talos advierte que el mecanismo tampoco garantiza una respuesta.
Cuando la votación selecciona el robo, CLOSEDQUORUM intenta extraer credenciales de la memoria de Windows y contraseñas almacenadas por navegadores. También localiza información vinculada con carteras de criptomonedas. El material obtenido llega al canal de Discord del operador cifrado mediante AES-256-GCM y codificado para poder transmitirse como texto.
El programa conserva al mismo tiempo técnicas presentes desde antes de la expansión de la inteligencia artificial. Puede insertar código dentro de procesos y crear mecanismos de persistencia. La novedad se encuentra en la capa que decide cuándo utilizar esas capacidades. Después de completar una acción, vuelve a ejecutar su ciclo en intervalos aleatorios de entre cinco y 15 minutos.
Talos considera que esta estructura modifica la cantidad de atención que necesita aportar el operador después del despliegue. El atacante todavía tiene que conseguir que el archivo llegue a la computadora elegida. CLOSEDQUORUM puede encargarse posteriormente de una parte delimitada de la operación y continuar tomando decisiones dentro de aquello que su desarrollador programó.
La firma encontró además señales de un posible modelo de distribución configurado para cada operador. Las compilaciones de desarrollo permiten incorporar durante la construcción del ejecutable las claves necesarias para utilizar los proveedores de IA y el webhook de Discord donde llegarían los datos robados. Talos infiere que el desarrollador podría entregar una versión personalizada a otro actor, que se encargaría por su cuenta de distribuirla entre las víctimas. Si esa evaluación es correcta, la firma describe la operación como una modalidad de credenciales como servicio apoyada en una capa de orquestación autónoma mediante modelos de lenguaje.
Te puede interesar
El humano sale del circuito
El mecanismo encontrado por Talos coincide con una evolución que Abdullah divide según la cantidad de participación humana necesaria. En la etapa actual, las personas siguen trabajando directamente junto con sistemas de inteligencia artificial. El siguiente cambio aparecería cuando los modelos ejecuten una mayor parte del trabajo y las personas permanezcan supervisando sus decisiones. Después podría surgir una configuración en la que algunas operaciones funcionen durante determinados periodos sin intervención humana inmediata.
“Los seres humanos por sí solos no pueden vencer a la inteligencia artificial. Los humanos con inteligencia artificial pueden vencer a la inteligencia artificial. Ahora estamos con el humano dentro del circuito, trabajando al lado de la IA para enfrentar a la IA. Con el tiempo, estos sistemas serán suficientemente sofisticados para que el humano esté sobre el circuito. Los modelos de frontera podrán enfrentarse entre ellos y nosotros seguiremos ahí tomando las decisiones finales y ajustando cuando sea necesario”, dijo Abdullah.
La ejecutiva considera posible que algunos procesos alcancen posteriormente otra etapa.
“En algún momento será tan sofisticado que los humanos estarán fuera del circuito y los modelos de frontera podrán estar peleando entre ellos por su cuenta. Estar fuera del circuito no significa quedar completamente fuera. Todavía necesitas la gobernanza adecuada y los controles necesarios, especialmente en el sector financiero”, añadió.
CLOSEDQUORUM constituye un ejemplo de esa configuración dentro de una fase acotada. Después del despliegue, los modelos pueden continuar eligiendo entre las capacidades implementadas por el desarrollador sin esperar instrucciones adicionales del operador. El atacante continúa siendo necesario para colocar el malware en el equipo y determinar de antemano las funciones disponibles. Talos evita presentar el hallazgo como un ciberataque completamente autónomo y lo utiliza para demostrar que ya es posible retirar a una persona de una parte delimitada de la intrusión utilizando modelos disponibles comercialmente.
Abdullah advierte que esa aceleración también amplifica fallas que ya existían dentro de las empresas. La incorporación de IA crea otra superficie desde la cual ejecutar acciones y permite procesar con mayor rapidez vulnerabilidades que anteriormente requerían más tiempo para revisar.
“Hay una nueva superficie de ataque, que es la superficie de ataque de la inteligencia artificial. Esa superficie también ha puesto una enorme luz sobre todas las cosas que ya estábamos haciendo mal porque permite que escalen mucho más rápido”, dijo Abdullah.
Los datos de Akamai muestran por separado cómo está aumentando la automatización alrededor de las redes empresariales. El tráfico de bots de IA creció alrededor de 300% durante 2025, una medición que incluye actividad legítima como rastreadores utilizados para entrenamiento y búsqueda. Por eso ese porcentaje no puede utilizarse como una medida de crecimiento de los ciberataques.
Los indicadores específicamente relacionados con ataques muestran otra evolución. El promedio de intentos diarios contra interfaces de programación de aplicaciones aumentó 113% entre 2024 y 2025, de 121 a 258 por organización. Una API es una conexión mediante la que distintos programas intercambian información o solicitan la ejecución de funciones. El 87% de los profesionales consultados por Akamai reportó al menos un incidente de seguridad relacionado con estas interfaces durante el último año, frente a 76% en 2022.
Akamai relaciona ese problema con el avance de los agentes porque estas aplicaciones dependen de API para consultar bases de datos y ejecutar operaciones en otros sistemas. La posibilidad de automatizar decisiones aumenta la velocidad con la que una acción puede desplazarse entre servicios conectados, mientras los equipos defensivos siguen dependiendo en muchos casos de procesos de revisión y actualización realizados por personas.
Abdullah considera que la misma capacidad puede utilizarse para acortar la corrección de vulnerabilidades. Los equipos de seguridad han tenido que concentrar históricamente recursos en las fallas consideradas más graves, mientras problemas menores permanecen pendientes porque solucionarlos también consume tiempo y personal.
“Antes había vulnerabilidades de bajo nivel que el ecosistema de ciberseguridad consideraba poco importantes frente al costo de atenderlas. Se concentraban los recursos en las vulnerabilidades más graves y las demás podían esperar. Ahora, con inteligencia artificial, podemos corregir todo eso mucho más rápido y con un costo menor”, dijo Abdullah.
La aparición de CLOSEDQUORUM complica al mismo tiempo algunas formas tradicionales de detección. Un sistema convencional de comando y control suele dejar una infraestructura específica que puede identificarse y bloquearse. CLOSEDQUORUM se comunica con proveedores que también atienden a aplicaciones empresariales legítimas. Bloquear indiscriminadamente los dominios de esos servicios impediría otros usos y ofrece poca precisión para detectar el programa.
Talos propone por ello buscar la relación entre distintos comportamientos. Una conexión aislada con un proveedor de inteligencia artificial resulta insuficiente para identificar un ataque. El patrón cambia cuando un ejecutable inesperado de Windows consulta varios modelos mientras intenta acceder a credenciales o modifica otros procesos y, desde el mismo equipo, envía información a un webhook de Discord. La repetición del ciclo cada cinco a 15 minutos añade otra señal observable.
Te puede interesar
La dependencia de servicios comerciales también introduce limitaciones para el atacante. Los modelos pueden rechazar instrucciones y las interfaces pueden imponer límites de uso. El programa puede recibir además respuestas incompatibles con el formato que espera. Su sistema de desempate es predecible y su funcionamiento depende de que servicios administrados por otras compañías permanezcan accesibles. La autonomía reemplaza así algunas restricciones derivadas de la atención humana por dependencias relacionadas con los modelos y la infraestructura.
El precedente que Talos considera relevante está en otra parte. CLOSEDQUORUM demuestra que la información obtenida de una computadora comprometida puede convertirse en contexto para varios modelos, que esos modelos pueden tomar una decisión estructurada y que el resultado puede transformarse inmediatamente en una acción dentro del equipo. CAIRN, la herramienta con la que fue identificado, encontró que la progresión desde malware que utilizaba modelos como una función adicional hasta un orquestador autónomo basado en varios modelos ocurrió dentro de aproximadamente un año.
CLOSEDQUORUM sigue siendo un ejemplo temprano cuya utilización contra víctimas reales no ha sido confirmada. Su código permite observar, sin embargo, una fase que ya puede funcionar sin esperar una orden humana en cada paso. Cuatro modelos reciben el contexto de una computadora, emiten sus votos y dejan que el programa ejecute la decisión ganadora. Esa es la parte que convierte el hallazgo de Talos en algo más que otro malware con inteligencia artificial.





