Un hallazgo de investigación, no una campaña confirmada
Cisco Talos publicó el 22 de septiembre de 2026 un análisis sobre CLOSEDQUORUM, un implante para Windows que delega la elección de su siguiente acción en un panel de modelos de lenguaje. El hallazgo procede de CAIRN, la metodología de Talos para rastrear malware.
Talos no ha confirmado que CLOSEDQUORUM se haya desplegado en ataques reales. Ha analizado su lógica de decisión y varias compilaciones de desarrollo. Es una noticia de inteligencia sobre una arquitectura emergente, no la alerta de una oleada de infecciones.
La decisión se reparte entre cuatro modelos
CLOSEDQUORUM no usa un modelo para conversar con la víctima. Tras ejecutarse, recopila contexto del equipo y consulta, uno tras otro, a DeepSeek, Qwen, Mistral y Google Gemini. Cada proveedor devuelve una decisión estructurada; el implante cuenta los votos y ejecuta la opción con más apoyos.
Las opciones están acotadas por un esquema JSON y por el código del binario. La muestra contempla acciones como robar información, inyectar código o establecer persistencia; si hay empate, el orden de consulta da prioridad a DeepSeek, después a Qwen, Mistral y Gemini. Si los modelos no responden, vuelve a intentarlo.
Ese diseño sustituye el servidor de mando tradicional por llamadas a servicios legítimos que miles de aplicaciones usan a diario. No elimina toda la intervención humana: alguien tendría que obtener o configurar la muestra y llevarla hasta un objetivo. Lo que desplaza es una fase concreta del mando táctico posterior a la intrusión.
