Cisco Talos, 22 Eylül 2026’da CAIRN araç seti üzerinden incelediği CLOSEDQUORUM adlı Windows zararlısını duyurdu. Yaklaşık 16 MB’lık Go dilinde yazılmış implant, klasik canlı insan C2 paneli yerine dört büyük dil modeline — DeepSeek, Qwen, Mistral ve Gemini — “sıradaki adım” için oy kullandırıyor. Çalma, enjekte etme, kalıcılık ve yanal hareket gibi seçenekler bu oylama ile seçiliyor.

Hedeflenen veri türleri yüksek düzeyde: bellek içi kimlik bilgileri (LSASS bağlamı), tarayıcı parolaları ve kripto cüzdan izleri. Dışarı aktarım kanalı olarak Discord webhook kullanımı görülüyor. Kamuya düşen örnekte API anahtarları yer tutucu; sahada aktif yayılım doğrulanmış değil. Bu haber saldırı adımı, kurulum veya çoğaltma tarifi vermez.

Otonom C2 ne anlama geliyor?

Geleneksel C2’de operatör canlı karar verir. CLOSEDQUORUM’da karar döngüsü modele kaydırılmış görünüyor: implant “ne yapayım?” diye soruyor, modeller oy veriyor, sonuç uygulanıyor. Savunma tarafında pratik çıkarım: Discord webhook trafiğine ve LLM API çağrılarına alışılmadık süreçlerden bakan telemetri; imza + davranış katmanını birlikte tutmak. “YZ karar verdi” demek, operatörün sorumluluğunu silmez.

CyberNews özeti

CyberNews özeti: İlk raporlanan otonom YZ-C2 implant örneklerinden biri; halka açık örnek placeholder anahtarlı ve wild deploy teyidi yok. Risk anlatısı “her yerde yayılıyor” değil, “karar döngüsü modellere taşınabiliyor”. Kaynaklar: Cisco Talos blog; The Hacker News; BleepingComputer.