CLOSEDQUORUM e la privatizzazione dell’autonomia offensiva

La comparsa di CLOSEDQUORUM segnala un passaggio qualitativo nell’impiego dell’intelligenza artificiale nelle operazioni cibernetiche. L’elemento più rilevante non è la sofisticazione delle singole funzioni del malware, ma il trasferimento della decisione tattica dall’operatore umano a un insieme di modelli linguistici commerciali. Una volta installato su un sistema Windows, l’impianto raccoglie informazioni sull’host, le sottopone a quattro modelli distinti e attua l’opzione che ottiene la maggioranza. Le azioni previste comprendono il furto di credenziali, l’iniezione di codice, il mantenimento della persistenza e il movimento verso altri obiettivi.

Questa architettura riduce la dipendenza da un’infrastruttura di comando e controllo tradizionale e, soprattutto, dalla presenza continuativa di un operatore. Il vantaggio strategico consiste nello spostamento dello sforzo umano: l’aggressore non si limita ad accelerare il proprio lavoro con l’AI, ma elimina il proprio intervento da una parte del ciclo operativo. Ne deriva la possibilità di condurre campagne più numerose, prolungate e distribuite, anche con personale relativamente limitato.

Sul piano geostrategico, CLOSEDQUORUM abbassa ulteriormente la soglia d’ingresso alle capacità cyber avanzate. Attori statali con risorse contenute, gruppi proxy e organizzazioni criminali possono incorporare capacità decisionali acquistate come servizio, evitando di sviluppare internamente modelli e infrastrutture. Il vantaggio comparato tende quindi a spostarsi dal possesso esclusivo della tecnologia alla capacità di orchestrare servizi disponibili sul mercato, selezionare obiettivi e integrare moduli offensivi. In questo scenario, la proliferazione non riguarda soltanto il codice malevolo, ma anche l’accesso a una forma industrializzata di autonomia tattica.

L’impiego congiunto di DeepSeek, Qwen, Mistral e Gemini introduce inoltre una dimensione transnazionale. Servizi sviluppati in differenti ecosistemi normativi e industriali possono essere assemblati in un’unica catena offensiva, indipendentemente dall’origine geopolitica dei fornitori. La competizione tecnologica tra Stati non impedisce quindi che i prodotti delle rispettive sfere digitali vengano combinati da terzi. La filiera dell’attacco diventa composita: il malware può essere sviluppato in un Paese, eseguito in un altro e affidare le proprie decisioni a piattaforme distribuite fra più giurisdizioni.

Questa frammentazione complica l’attribuzione e la deterrenza. Il traffico diretto verso servizi AI legittimi può confondersi con attività ordinarie, mentre l’assenza di un server di comando controllato dall’aggressore riduce alcuni degli indicatori tradizionalmente utilizzati per ricostruire una campagna. Anche quando un fornitore identifica un abuso, l’interruzione di un singolo servizio può non essere decisiva, perché l’architettura basata sul quorum offre una forma elementare di ridondanza. La responsabilità risulta dispersa tra autore del malware, utilizzatore, intermediari digitali e gestori dei modelli, senza che tale dispersione cancelli il controllo strategico esercitato dall’attore che sceglie bersagli e finalità.

Il ricorso a quattro modelli non garantisce tuttavia una reale intelligenza collettiva. Il ventaglio delle decisioni è ristretto, le risposte devono rispettare un formato rigido e gli eventuali pareggi vengono risolti secondo una gerarchia prestabilita. Si tratta quindi di un’autonomia vincolata, fragile rispetto a errori, rifiuti, limiti di frequenza e variazioni nelle risposte delle piattaforme. Ma proprio la semplicità del meccanismo costituisce un avvertimento: non è necessario disporre di un agente perfettamente autonomo per ottenere un vantaggio operativo. È sufficiente automatizzare una porzione del processo decisionale con affidabilità accettabile e a costi inferiori rispetto alla supervisione umana continua.

Per i fornitori di AI, la minaccia rende sempre più difficile mantenere una separazione netta tra piattaforma civile e infrastruttura di sicurezza. Le aziende che gestiscono modelli commerciali diventano, loro malgrado, nodi potenziali di un sistema di comando distribuito. Ne consegue una pressione crescente per introdurre controlli sull’uso delle API, correlare richieste provenienti dallo stesso eseguibile o dalla stessa campagna, riconoscere prompt contenenti dati di host e linguaggio operativo e condividere indicatori con altri fornitori. Una risposta efficace richiederà cooperazione internazionale e interoperabilità tra soggetti che, sul mercato, restano concorrenti.

Per gli Stati, il problema non può essere affrontato soltanto come una questione di moderazione dei modelli. Occorre considerare l’intera catena: compromissione iniziale, raccolta di informazioni, accesso alle API, esecuzione locale e monetizzazione dei dati sottratti. La difesa dovrà integrare telemetria degli endpoint, analisi del traffico verso piattaforme AI e scambio rapido di informazioni con i fornitori. Parallelamente, serviranno regole chiare sulla conservazione dei log, sulla cooperazione transfrontaliera e sulle condizioni in cui i servizi commerciali possono bloccare attività sospette senza compromettere usi legittimi o sovraccaricare la sorveglianza.

CLOSEDQUORUM non dimostra ancora la piena maturità del malware autonomo. Dimostra però che il comando e controllo può trasformarsi da infrastruttura posseduta dall’aggressore a funzione distribuita acquistata sul mercato. Il rischio strategico risiede nella replicabilità del modello: una volta provato il principio, futuri impianti potranno utilizzare più fornitori, cambiare rapidamente piattaforma, ampliare il repertorio delle azioni e adattarsi al contesto operativo con minore intervento umano. La linea di competizione si sposta così dal semplice controllo delle reti alla governance degli ecosistemi AI che, pur concepiti per impieghi civili, possono essere incorporati nelle architetture offensive del prossimo confronto geopolitico.

Fonte: Security Affairs – CLOSEDQUORUM, the malware that asks four AI models what to do next

The Global Eye è in partnership con SIOI – Società Italiana per l’Organizzazione Internazionale

Latest articles

Related articles