marcando un hito hacia ataques cibernéticos de mayor autonomía. Aunque Cisco Talos no ha confirmado víctimas reales y el software solo puede elegir entre capacidades previamente programadas, el hallazgo evidencia cómo la IA comienza a coordinar operaciones ofensivas.
Cisco Talos documentó la existencia de un programa malicioso para Windows diseñado para consultar de forma secuencial a cuatro modelos comerciales de inteligencia artificial —DeepSeek, Qwen, Mistral y Gemini— antes de ejecutar cualquier acción ofensiva dentro de un equipo comprometido. El malware, bautizado como CLOSEDQUORUM, recopila datos del sistema, procesa las respuestas de la IA como votos y ejecuta la decisión ganadora por mayoría absoluta o relativa. Entre sus módulos destacan la extracción de credenciales de Windows, el robo de contraseñas guardadas en navegadores y la búsqueda de billeteras de criptomonedas.
El hallazgo fue publicado por Ryan Fetterman, investigador de seguridad de Cisco Talos. La firma considera que este es el primer implante documentado públicamente para Windows que utiliza modelos de lenguaje (LLM) para tomar decisiones tácticas de comando y control (C2). En la ciberseguridad, un implante es un código diseñado para mantener acceso persistente en una víctima, mientras que la infraestructura C2 es el canal que permite dirigir el programa tras la vulneración inicial.
Con un tamaño de 16.4 megabytes y desarrollado en el lenguaje Go para arquitecturas de 64 bits, CLOSEDQUORUM rompe con el esquema tradicional de los ataques informáticos. En lugar de depender de la supervisión constante de un operador humano a través de un servidor externo, la herramienta delega la toma de decisiones a servicios comerciales de IA en la nube.
Talos aclaró que no hay evidencia de que CLOSEDQUORUM haya impactado a víctimas en un entorno real. La muestra analizada contiene claves de API de prueba y un canal ficticio de Discord, por lo que resulta inoperante en su estado actual. Sin embargo, los investigadores identificaron compilaciones de desarrollo que demuestran cómo un atacante puede incorporar sus propias credenciales durante la fase de ensamblado del ejecutable.
Aunque el programa no ha sido atribuido a un grupo cibercriminal específico, la firma halló rastreos y artefactos que vinculan a su creador con publicaciones realizadas desde 2025 en foros clandestinos de carding (tráfico ilícito de datos bancarios).
Este tipo de arquitectura impulsa el denominado “desplazamiento del esfuerzo”, un fenómeno donde el software asume tareas operativas para superar la limitación física y horaria de los atacantes humanos. A diferencia de las fases anteriores de la IA, que se enfocaban en ampliar la velocidad de distribución o crear correos de phishing más convincentes, esta evolución permite que la intrusión continúe activa de forma autónoma mientras el cibercriminal está desconectado.
Esta transformación coincide con las alertas del sector financiero. Durante el Multi-Sector Cyber Defense Exercise celebrado en México, Alissa Abdullah, subdirectora de Seguridad Informática de Mastercard, advirtió sobre la consolidación del «adversario agéntico».
«Sabemos globalmente que el adversario agéntico ya existe. Estamos hablando de modelos de frontera en inteligencia artificial. Mientras nosotros utilizamos IA del lado de la defensa para protegernos, el adversario está utilizando esos mismos modelos de su lado para ser mucho más ofensivo y agresivo», señaló Abdullah
Los modelos de frontera (los sistemas más avanzados del mercado) permiten a los atacantes acortar drásticamente los tiempos de exploración. Reportes como The Agentic Threat Landscape de Akamai confirman que herramientas automatizadas —como las probadas en el marco del Project Glasswing— son capaces de identificar y encadenar vulnerabilidades complejas en cuestión de horas, reduciendo la ventaja temporal de los equipos de defensa.