O uso de inteligência artificial por criminosos digitais deixou de ser apenas uma forma de escrever mensagens de phishing ou acelerar pesquisas. Um relatório descrito pela WIRED, em matéria publicada em 22 de setembro de 2026, mostra um malware capaz de consultar vários modelos de linguagem para decidir o que fazer dentro de um computador. Entre os modelos consultados está o Gemini, do Google, ao lado de DeepSeek e Mistral.
O caso ainda é experimental e os pesquisadores não confirmaram que a amostra tenha sido usada em ataques reais. Mesmo assim, ele muda o foco da defesa. Em vez de procurar apenas um arquivo com assinatura conhecida, as equipes precisam identificar comportamentos e rastros deixados quando um programa passa a terceirizar decisões para serviços de IA.
O que o CLOSEDQUORUM faz
O malware recebeu o nome CLOSEDQUORUM. Em vez de seguir uma sequência fixa de comandos, ele consulta até quatro modelos de linguagem e tenta construir um consenso sobre o próximo passo. O programa foi descrito como um malware para Windows que rouba credenciais e criptomoedas. Os modelos funcionam como uma espécie de conselho automatizado, sem que uma pessoa precise digitar cada instrução durante a operação.
Essa arquitetura tem duas vantagens para um atacante. A primeira é flexibilidade: o código pode pedir uma interpretação do ambiente e escolher uma ação de acordo com a resposta. A segunda é redundância: se um serviço estiver indisponível ou bloquear uma solicitação, os outros ainda podem ser consultados. O resultado não é uma inteligência autônoma no sentido popular da expressão, mas um programa que combina regras maliciosas com capacidade de adaptação.
Para a vítima, a diferença é relevante. Um malware tradicional pode buscar arquivos em locais conhecidos e enviar tudo para um servidor. Um malware que usa modelos pode tentar descobrir onde estão as credenciais, adaptar a ordem das ações e reagir à presença de ferramentas de segurança. Isso dificulta a criação de uma lista simples de indicadores, porque o comportamento pode variar de uma máquina para outra.
CAIRN procura as marcas deixadas pela IA
Os pesquisadores da Cisco Talos criaram a estrutura CAIRN, sigla em inglês para Cognitive Artifact Intelligence Research Network. O nome faz referência a pilhas de pedras usadas para marcar caminhos. A ferramenta procura características que indiquem a integração de modelos em um malware, organiza amostras por atributos e tenta revelar relações entre famílias de código.
O método não depende de adivinhar qual empresa forneceu o modelo. Ele analisa metadados, chamadas de rede, padrões de execução e outros vestígios que surgem quando um programa conversa com um serviço de IA. A partir desses sinais, a equipe pode classificar a amostra, observar mudanças e comparar comportamentos que seriam tratados como casos isolados por uma ferramenta convencional.
O trabalho com CAIRN também mostrou que o fenômeno é mais amplo do que os exemplos publicados até agora. Os pesquisadores encontraram cerca de vinte casos adicionais de malware integrado a IA. Isso não significa que todos sejam sofisticados ou eficazes. Significa que a defesa precisa acompanhar uma técnica que está se espalhando enquanto ainda é possível observar seus primeiros padrões.
Autonomia não elimina as limitações do malware
É tentador tratar o caso como prova de que qualquer criminoso agora pode lançar um ataque completamente automático. Essa conclusão seria exagerada. A amostra analisada ainda depende de acesso inicial, infraestrutura, credenciais e uma forma de manter comunicação com os modelos. Um sistema que gera respostas também pode errar, entrar em um ciclo improdutivo ou ser bloqueado por limites de uso.
A automação, porém, reduz a quantidade de trabalho manual necessária. O invasor não precisa programar todas as variações de um ataque antes de distribuí-lo. Pode criar um mecanismo que consulta um modelo, interpreta a resposta e tenta outra etapa. O custo operacional diminui, e a mesma equipe pode testar mais alvos. Essa escala é o principal risco para empresas pequenas que não têm uma equipe de segurança acompanhando cada alerta.
O que muda para quem usa Google Gemini
O fato de o Gemini aparecer na lista de modelos consultados não significa que o serviço do Google tenha sido invadido. A reportagem descreve um malware que usa APIs ou pontos de acesso a modelos como parte de sua própria lógica. A responsabilidade imediata está na proteção do computador, das credenciais e da conta que estiver sendo usada para fazer as solicitações.
Para desenvolvedores, esse cenário reforça a necessidade de controlar chaves de API, acompanhar consumo inesperado e limitar permissões. Um token que pode chamar um modelo sem restrição pode ser usado por um programa comprometido para gerar custos, produzir instruções ou esconder sua atividade no tráfego normal de uma aplicação. Chaves devem ser revogáveis, monitoradas e separadas por ambiente.
Para usuários, as recomendações continuam familiares, mas ganham urgência. Atualizações do sistema, autenticação multifator, gerenciadores de senha e cuidado com anexos reduzem a chance de o malware entrar. Empresas também devem manter cópias de segurança isoladas e testar a recuperação. A IA do atacante não substitui uma falha básica, mas pode aproveitar uma falha básica com mais rapidez.
Defesa baseada em comportamento
O caso CLOSEDQUORUM ajuda a explicar por que a detecção moderna precisa combinar diferentes sinais. Uma ferramenta deve observar processos que fazem chamadas de rede incomuns, consultam vários serviços em sequência, acessam credenciais e tentam alterar controles de segurança. A análise pode usar modelos defensivos, desde que os alertas sejam revisados por pessoas e tenham contexto suficiente para evitar bloqueios indiscriminados.
Também é importante que os registros de rede guardem informações sobre destino, horário, volume e identidade do processo. Se um aplicativo corporativo não costuma acessar serviços de IA e de repente começa a fazer isso, o evento merece investigação. A regra não precisa ser bloquear toda chamada para Gemini, DeepSeek ou Mistral, mas entender qual software fez a solicitação e por que ela faz parte do fluxo.
O próximo passo da corrida
O malware guiado por modelos não transforma a internet em um cenário sem defesa. Ele mostra, entretanto, que a IA se tornou uma camada operacional disponível para os dois lados da disputa. A defesa pode usar os mesmos sinais para encontrar amostras, classificar famílias e interromper comportamentos suspeitos antes que uma credencial seja usada.
O ponto central para profissionais e usuários é não confundir novidade com inevitabilidade. O CLOSEDQUORUM ainda tem limitações e não foi associado a uma campanha confirmada, mas oferece um aviso concreto: programas maliciosos já tentam delegar decisões a chatbots. A segurança digital precisa acompanhar não só o que o código faz, mas também como ele pede ajuda para fazer isso.



