Ein Schadprogramm, das auf keinen menschlichen Befehl wartet, fragt bis zu vier Sprachmodelle nach dem nächsten Schritt und folgt der Mehrheit.
Erst kostenlos reinschnuppern, dann entscheiden
Bevor du dich für eine Weiterbildung entscheidest, sieh dir kostenlos an, wie sie läuft, fünf Lektionen plus Live-Demo, ohne Verpflichtung. Passt es, ist der Digitalisierungsmanager bei bewilligtem Bildungsgutschein für dich kostenlos.
Kostenlos reinschnuppernDer Schnupperkurs ist gratis. Ob die Weiterbildung über den Bildungsgutschein gefördert wird, entscheidet die Agentur für Arbeit im Einzelfall.
Was feststeht und was nicht
Vorweg das Wichtigste für jeden Betrieb: Laut Cisco Talos gibt es keine Bestätigung eines Einsatzes in freier Wildbahn, und bekannte Opfer nennen die Berichte keine.
Die öffentlich verbreitete Datei ist laut Talos in dieser Form nicht funktionsfähig, weil dort, wo echte Zugangsschlüssel zu den KI-Diensten stehen müssten, nur Platzhalter stehen. Einen vollständigen Ablauf von Anfang bis Ende haben die Forscher nicht beobachtet. BleepingComputer bestätigt diese Einschränkungen in seinem Bericht vom selben Tag. Wer nach der Schlagzeile befürchtet, im eigenen Netz laufe bereits so ein Programm, findet in beiden Berichten keinen Anhaltspunkt dafür.
Vier Modelle, eine Mehrheit
Beschrieben hat den Fund Ryan Fetterman am 22. September 2026 im Blog von Cisco Talos. CLOSEDQUORUM ist ein in Go geschriebenes Windows-Programm. Seine taktischen Entscheidungen trifft es laut Talos nicht selbst, und auf Anweisungen eines Menschen wartet es auch nicht: Es gibt sie an kommerzielle Sprachmodelle ab. Abgefragt werden bis zu vier Anbieter, nämlich DeepSeek, Qwen, Mistral und Google Gemini. Was die Mehrheit wählt, gilt, bei Gleichstand hat DeepSeek Vorrang. Frei antworten dürfen die Modelle dabei nicht. Sie wählen aus einer festen Liste von Aktionen, zu der laut Talos auf hoher Ebene das Stehlen von Zugangsdaten, das dauerhafte Einnisten im System und das Weiterbewegen im Netz gehören. Letzteres ist in der verbreiteten Fassung laut Talos nicht funktionsfähig.
Die Modelle entwerfen also keinen eigenen Plan. Sie wählen aus vorgegebenen Möglichkeiten, und das Programm richtet sich nach dem, worauf sich die Mehrheit einigt. Die Bezeichnung als erster öffentlich berichteter Fall dieser Art stammt von Talos selbst.
Wichtig für die Einordnung ist die Rolle der vier KI-Anbieter. Ihre Dienste werden hier missbraucht, Täter sind sie nicht, und keiner der Berichte wirft einem von ihnen ein Fehlverhalten vor. Stellungnahmen von Google, Mistral, DeepSeek oder Alibaba nennt BleepingComputer nicht. Laut BleepingComputer weist Talos außerdem darauf hin, dass die Schadsoftware an Ratenlimits oder Ausfällen der KI-Dienste scheitern kann.
Woher der Fund stammt
Aufgespürt wurde das Programm über CAIRN. Laut Talos ist das ein quelloffenes Forschungswerkzeug, mit dem sich Schadsoftware mit KI-Anbindung finden lässt. Spuren in der Datei führten laut Talos zu Beiträgen des Entwicklers in kriminellen Foren zum Kreditkartenbetrug, die bis 2025 zurückreichen.
Mehr sagen die Berichte über die Herkunft nicht, und mehr steht deshalb auch hier nicht.
Einen anderen Fall, einen Angriff mit KI-Agenten auf 395 Organisationen, haben wir in einem früheren Artikel beschrieben. CLOSEDQUORUM ist eine andere Spielart. Die Entscheidung über den nächsten Schritt liegt im Programm selbst bei den Sprachmodellen, und die Datei, die öffentlich kursiert, läuft in dieser Form gar nicht.
Die Empfehlungen von Talos
Talos gibt IT-Verantwortlichen zwei Hinweise mit, hier sinngemäß wiedergegeben. Der erste betrifft ausgehenden Verkehr: Auffällig ist, wenn ein Windows-Programm unerwartet Schnittstellen von KI-Anbietern anspricht, besonders wenn es mehrere KI-Anbieter kurz hintereinander abfragt. Der zweite betrifft die Methode. Talos rät, auf Verhaltensmuster zu achten und sich nicht allein auf das Sperren von Domains zu verlassen, weil auch legitime Programme diese Dienste ansprechen.
Der zweite Punkt ist für kleine Betriebe der aufschlussreichere. Wenn auch legitime Programme mit KI-Diensten sprechen, trifft eine pauschale Sperre die erwünschten Werkzeuge gleich mit. Für einen Betrieb ohne eigene IT-Abteilung folgt daraus eine schlichte Aufgabe: Jemand muss wissen, welche Rechner überhaupt mit KI-Anbietern sprechen, sonst lässt sich Unerwartetes von Erwartetem gar nicht unterscheiden.
Unsere Einschätzung
An den Grundlagen der IT-Sicherheit ändert der Fund für einen kleinen Betrieb nichts. Updates, Mehr-Faktor-Anmeldung, Virenschutz mit Verhaltenserkennung und regelmäßige Sicherungen bleiben das Fundament, und ein Programm, das in dieser Fassung nicht einmal lauffähig ist, rechtfertigt keine Hektik.
Neu ist aus unserer Sicht eine Frage, die sich die wenigsten stellen. Welche Programme im Betrieb sprechen überhaupt mit KI-Diensten, und wer hat das erlaubt? Beantworten lässt sie sich nur, wenn jemand den Bestand kennt. Denkbar sind ein Übersetzungsprogramm, ein Mailassistent, eine Erweiterung im Browser oder ein Werkzeug, das ein Mitarbeiter selbst installiert hat, und ohne Übersicht weiß niemand, welches davon mit einem KI-Anbieter spricht. Wir würden deshalb eine kurze Liste der zugelassenen KI-Werkzeuge in jede IT-Richtlinie aufnehmen. Sie muss nicht lang sein. Sie muss nur vorhanden sein, denn erst mit ihr fällt ein Programm auf, das dort nicht steht und trotzdem KI-Dienste anspricht. Genau das ist das Muster, auf das Talos hinweist.
Wer einen externen IT-Dienstleister hat, kann ihm die Frage direkt stellen: ob ausgehender Verkehr zu KI-Anbietern sichtbar ist, und von welchen Rechnern er kommt.
Die Antwort darauf ist nützlich, ganz gleich, ob CLOSEDQUORUM je in einer funktionierenden Fassung auftaucht.
Quellen
Die genannten Angaben stützen sich auf folgende öffentlich zugängliche Quellen (Stand der Recherche: 23. September 2026):
- Cisco Talos: The Closed Quorum: Inside the first reported autonomous AI C2 implant
- BleepingComputer: New ClosedQuorum Windows malware uses AI for attack decisions
Häufige Fragen
Was ist CLOSEDQUORUM?
CLOSEDQUORUM ist ein Windows-Programm, das Cisco Talos am 22. September 2026 beschrieben hat. Es gibt seine taktischen Entscheidungen an kommerzielle KI-Sprachmodelle ab und fragt dafür bis zu vier Anbieter ab: DeepSeek, Qwen, Mistral und Google Gemini. Entschieden wird per Mehrheitsabstimmung, bei Gleichstand hat DeepSeek Vorrang.
Wurde CLOSEDQUORUM schon bei echten Angriffen eingesetzt?
Laut Talos gibt es keine Bestätigung eines Einsatzes in freier Wildbahn. Die öffentlich verbreitete Datei ist in dieser Form nicht funktionsfähig, weil Platzhalter an der Stelle echter Zugangsschlüssel stehen. Einen vollständigen Ablauf von Anfang bis Ende haben die Forscher nicht beobachtet.
Haben die KI-Anbieter etwas falsch gemacht?
Die Berichte von Talos und BleepingComputer werfen den vier Anbietern kein Fehlverhalten vor. Ihre Dienste werden von der Schadsoftware missbraucht. Stellungnahmen von Google, Mistral, DeepSeek oder Alibaba nennt BleepingComputer nicht.
Muss ein Betrieb jetzt sofort handeln?
Ein akuter Anlass ergibt sich aus den Berichten nicht, die Grundlagen wie Updates, Mehr-Faktor-Anmeldung, Virenschutz mit Verhaltenserkennung und Sicherungen bleiben entscheidend. Talos empfiehlt, auf unerwarteten ausgehenden Verkehr von Windows-Programmen zu KI-Anbietern zu achten, besonders auf Anfragen an mehrere Anbieter kurz hintereinander. Aus unserer Sicht hilft eine kurze Liste der zugelassenen KI-Werkzeuge in der IT-Richtlinie, damit unbekannte Programme auffallen.
Welche Programme im Betrieb dürfen mit KI-Diensten sprechen, und wer hat das festgelegt?
Im kostenlosen KI-Schnupperkurs zeigen wir in fünf Lektionen, wie kleine und mittlere Firmen KI im Alltag einsetzen. Tiefer und praxisnah geht es im Vollkurs Digitalisierungsmanager, DEKRA-zertifiziert und förderfähig über den Bildungsgutschein.
Zuletzt aktualisiert: 23. September 2026. Stand der Recherche: 23. September 2026.