IASeguridadMalwareThreat intelligenceRevisión de código

Un malware que hace votar a cuatro IAs para decidir su próximo golpe

Publicado el 2026-09-23 · Xiliux

La noticia se lee sola: apareció un malware de Windows, CLOSEDQUORUM, que en vez de recibir órdenes de un servidor de mando le pregunta a cuatro modelos de IA —DeepSeek, Qwen, Mistral y Gemini— qué hacer, y ejecuta la acción más votada: robar, inyectarse, persistir o moverse. Cuando gana "robar", vuelca las credenciales de Windows desde LSASS, se lleva las contraseñas de Chrome, Edge y Firefox, y vacía wallets de MetaMask, Exodus y Ethereum.

Impresiona. Pero conviene mirar despacio, porque hay dos lecturas y la segunda es la útil.

Primera lectura: es teatro

Cisco Talos, que lo descubrió, es claro: es una prueba de concepto que no funciona. La versión pública trae claves de API y un webhook de Discord de relleno; nadie lo ha visto operar de principio a fin. Y el robo en sí —LSASS, contraseñas del navegador, wallets— es un infostealer de manual. Lo único nuevo es el mando por votación.

¿Y ese mando le sirve de algo al atacante? Casi nada. Consultar cuatro APIs de IA cada pocos minutos es más lento, más caro y muchísimo más detectable que una lógica cableada de tres líneas. De hecho, la propia recomendación de defensa lo dice: no bloquees los dominios de IA, vigila la firma conductual —inyección de procesos, acceso a LSASS, persistencia por WMI, y consultas repetidas a APIs de IA cada 5-15 minutos—. El "consejo de modelos" no hace al malware más peligroso; lo hace más ruidoso. Es evasión-teatro: aparenta autonomía y complica el análisis, sin mejorar el ataque.

Hasta un detalle delata que el autor sabe lo que hace y aun así eligió el espectáculo: cuando los modelos no responden en el formato correcto, el malware reintenta en vez de tomar una acción por defecto. Es la disciplina correcta —fallar ruidosamente ante la ausencia de un dato, nunca rellenarlo—, aplicada por un ladrón.

Segunda lectura: el espejo

Lo interesante no es el malware. Es que el mismo patrón —varios modelos deciden por consenso— es una técnica poderosa cuando se usa a la defensiva, y nosotros la usamos.

En nuestras revisiones de seguridad más caras de equivocar, no confía en un solo modelo: cuatro modelos distintos revisan el mismo cambio por separado, con el encargo de ser el revisor más hostil que puedan, y luego cada hallazgo lo verifica un modelo diferente del que lo encontró. La diversidad es el punto: cada modelo tiene puntos ciegos distintos, así que lo que a uno se le escapa, otro lo ve.

No es teoría. En un cierre reciente de nuestro sistema de historia clínica, ese consejo cazó —tres de cuatro modelos, dos de ellos probándolo por ejecución— un fallo que habría permitido borrar de forma irreversible el expediente de un paciente vivo cuya fecha de defunción se había tecleado mal. Un solo revisor no lo vio. El cuarto tampoco. El consenso de los otros tres, sí. Corregimos el fallo, y el mismo consejo revisó la corrección.

La misma idea, el signo opuesto

CLOSEDQUORUM usa el quórum de modelos para decidir a quién roba. Nosotros lo usamos para decidir qué defecto irreparable no dejamos pasar. Es la misma arquitectura —varias miradas independientes, un veredicto por consenso, verificación cruzada— con la meta invertida.

Y esa es la conclusión que sobrevive a la anécdota: las técnicas de IA no son buenas ni malas por sí mismas. Un quórum de modelos es una forma de repartir el juicio entre miradas que se equivocan distinto. Sirve para robar mejor o para proteger mejor; lo decide para qué lo apuntas.

Preguntas frecuentes

¿Es una amenaza urgente?

No. Cisco Talos la clasificó como prueba de concepto: la versión pública trae claves de API y webhook de relleno, y no se la ha visto ejecutarse de punta a punta. El robo en sí —volcar LSASS, contraseñas del navegador, wallets de cripto— es estándar; lo novedoso es solo el mando por votación.

¿Por qué usar cuatro IAs para decidir?

Casi con seguridad, por evasión e investigación, no por eficacia. Consultar cuatro APIs de IA cada pocos minutos es más lento, más caro y MÁS detectable que la lógica cableada. Es teatro técnico: aparenta autonomía y complica el análisis, pero no mejora el ataque.

¿Cómo se defiende uno de esto?

Con detección conductual, no bloqueando dominios de IA: inyección de procesos, acceso a LSASS, persistencia por WMI, tráfico a webhooks de Discord, y consultas repetidas a APIs de IA cada 5-15 minutos. La firma de red del propio quórum es su punto débil.

¿Qué tiene que ver con vuestro trabajo?

Que el mismo patrón —varios modelos deciden— es potente a la defensiva. En nuestras revisiones de seguridad, cuatro modelos distintos revisan un cambio por separado y luego se verifican entre sí. En un cierre reciente, tres de cuatro cazaron —dos por ejecución— un fallo que habría borrado la historia clínica de un paciente vivo. La misma idea; el signo opuesto.

← Ver más artículosCotizar un proyecto