داخل CLOSEDQUORUM وأول نموذج معلن لـ C2 ذاتي القرار

لسنوات، دار معظم الحديث عن أثر الذكاء الاصطناعي في الهجمات السيبرانية حول فكرتين واضحتين: السرعة والحجم. يستطيع المهاجم إنتاج رسائل تصيد أسرع، وإنشاء نسخ أكثر من الشيفرات الخبيثة، وتحليل أهدافه بكفاءة أعلى. لكن في كل هذه السيناريوهات بقي الإنسان حاضرًا في قلب العملية؛ يختار الهدف، ويصدر الأوامر، ويقرر الخطوة التالية.

مع CLOSEDQUORUM يظهر بُعد ثالث أكثر حساسية: إزاحة الجهد البشري من جزء كامل من سلسلة الهجوم. فبدل أن يكون الذكاء الاصطناعي مساعدًا للمشغّل، يصبح جزءًا من حلقة القرار نفسها، يستقبل سياق الجهاز المصاب، ويقترح الإجراء التالي، ثم يُحوَّل القرار مباشرة إلى وظيفة تنفيذية داخل البرمجية.

بحسب تحليل Cisco Talos، يمثل CLOSEDQUORUM أول زرعة خبيثة موثقة علنًا على Windows تستخدم هذا النموذج في القيادة والسيطرة التكتيكية. لا توجد حتى الآن إشارة مؤكدة إلى استخدامه فعليًا في هجمات ميدانية، كما أن النسخة العامة التي تم تحليلها تحتوي مفاتيح API تجريبية وWebhook وهميًا، إلا أن بنية البرنامج نفسها تكشف بوضوح كيف يمكن تصميم برمجية خبيثة تعمل بدرجة مرتفعة من الاستقلالية.

وهنا تكمن أهمية القصة: المسألة ليست في أن نموذجًا لغويًا يستطيع كتابة شيفرة هجومية، بل في أن المهاجم يستطيع تضييق مساحة القرار إلى مجموعة محددة من الخيارات، ثم ترك النماذج تتخذ القرار وتنفذه دون وجود مشغّل يراقب كل خطوة.


#ما هو CLOSEDQUORUM؟

CLOSEDQUORUM عبارة عن ملف تنفيذي لنظام Windows بحجم يقارب 16.4 MB، مبني بلغة Go ويعمل على معمارية 64-bit. يحتوي على مجموعة من الوظائف الهجومية المعروفة، لكن تميزه الحقيقي لا يأتي من تقنيات سرقة كلمات المرور أو الحقن داخل العمليات، بل من الطريقة التي صُممت بها بنية القيادة والسيطرة.

بدل الاعتماد على خادم C2 تقليدي ينتظر أوامر المهاجم، يستخدم البرنامج مجموعة من مزودي النماذج اللغوية الكبيرة بوصفهم طبقة اتخاذ القرار.

يدعم التصميم ما يصل إلى أربعة مزودين:

  • DeepSeek
  • Qwen
  • Mistral
  • Google Gemini

تُرسل المعلومات إلى النماذج بالتتابع، ويصدر كل نموذج قراره بصورة مستقلة، ثم تجمع البرمجية النتائج وتختار الإجراء الذي حصل على أكبر عدد من الأصوات.

معمارية CLOSEDQUORUM

الشكل 1: معمارية CLOSEDQUORUM وطريقة إدخال النماذج اللغوية في حلقة اتخاذ القرار.

هذا الأسلوب يجعل النماذج جزءًا فعليًا من منطق C2، وليس مجرد خدمة خارجية يستخدمها المهاجم يدويًا.


#من C2 تقليدي إلى LLM-as-C2

في البنية التقليدية، يحتاج المهاجم عادة إلى بنية تحتية للقيادة والسيطرة: نطاق، عنوان IP، خادم، بروتوكول، ومستمع يستقبل الاتصالات. هذه العناصر تمثل نقاطًا يمكن للمدافعين تعقبها أو حظرها أو ربطها ببنية المهاجم.

مع CLOSEDQUORUM يتغير هذا الافتراض جزئيًا. فالبرنامج يتواصل مع نقاط وصول تجارية تابعة لمزودي نماذج لغوية تستخدمها آلاف التطبيقات الشرعية، بدل الاعتماد فقط على خادم C2 فريد ومخصص للمهاجم.

هذا لا يعني اختفاء البنية التحتية الهجومية بالكامل، لكنه يغيّر شكلها ويجعل الاكتفاء بحظر النطاقات أو عناوين IP أقل فاعلية بوصفه آلية كشف وحيدة.

ملخص الاستيرادات في Ghidra

الشكل 2: ملخص الاستيرادات في Ghidra. يشير CGO_ENABLED=1 إلى أن الملف يجمع بين Go وC، وهو ما يتيح له تنفيذ استدعاءات مباشرة إلى Windows.

داخل البرمجية، يدير مكوّن باسم ModelOrchestrator عملية الاستعلام عن النماذج. تُجمع الردود في بنية من نوع:

text
[]LLMDecision

ثم تُمرر إلى الدالة:

text
interModelDiscussion()

ويتم حسم النتيجة وفق نموذج التصويت بالأغلبية النسبية plurality voting. كل قيمة موجودة في الحقل Decision تزيد عداد القرار الموافق لها، ثم يُختار القرار الذي يمتلك أعلى عدد من الأصوات.

وجود أكثر من مزود لا يخدم عملية التصويت فقط، بل يرفع أيضًا قدرة النظام على الاستمرار إذا رفض أحد النماذج الطلب، أو انتهت مهلة الاتصال، أو عاد الرد بتنسيق غير صالح.

إذا فشلت جميع النماذج، يعود النظام إلى قيمة احتياطية باسم:

text
consensus

لكن هذه القيمة لا ترتبط بوظيفة تنفيذية فعلية، لذلك تدخل الحلقة في حالة انتظار ثم تعيد المحاولة بدل تنفيذ إجراء افتراضي.


#كيف تُدار حلقة القرار؟

تفكيك interModelDiscussion في Ghidra

الشكل 3: عرض Ghidra للدالة main.interModelDiscussion المسؤولة عن تجميع قرارات النماذج.

يكشف التحليل الثابت أن البرنامج يهيئ مزودي النماذج الأربعة ثم يستعلم منهم بالتتابع. بعد ذلك تُجمع الردود، ويُجرى التصويت على حقل Decision، ثم يُرسل القرار الفائز إلى قناة المهاجم عبر Discord Webhook قبل إعادته إلى منطق التنفيذ.

المهم هنا أن النموذج اللغوي لا يحصل على حرية مطلقة لتنفيذ أي شيء يريده، بل يعمل داخل مساحة قرار محدودة صممها مطور البرمجية مسبقًا.

وهذا التفصيل هو الذي يجعل الفكرة قابلة للتنفيذ عمليًا: كلما ضاق نطاق الخيارات وأصبح الخرج منظمًا، انخفضت احتمالية أن ينتج النموذج مخرجات لا يستطيع البرنامج تفسيرها.


#القرار ليس نصًا حرًا: مخطط JSON يحدد ما يستطيع النموذج فعله

تفرض البرمجية على النماذج إعادة استجابة متوافقة مع مخطط محدد، بدل استقبال نص طبيعي مفتوح.

System Prompt داخل CLOSEDQUORUM

الشكل 4: التعليمات النظامية المستخرجة من الملف التنفيذي.

تُضاف معلومات الهدف إلى القالب أثناء التشغيل من خلال المتغير:

text
TARGET: %s

قالب سياق النظام

الشكل 5: القالب الذي يمرر سياق الجهاز والخيارات المتاحة للنموذج.

ويتم بعد ذلك تحويل الرد إلى بنية بيانات داخل Go:

بنية LLMDecision

الشكل 6: بنية القرار الذي تعيده النماذج.

إذا لم يكن الرد كائن JSON صالحًا، أو احتوى على قرار غير مرتبط بوظيفة معروفة داخل البرمجية، يتم تجاهله.

النتيجة هي لغة قرار هجومية صغيرة ومقيدة، يستطيع البرنامج تحويلها مباشرة إلى وظائف تنفيذية.


#أربع كلمات تقود السلوك الهجومي

يرتبط حقل Decision بمجموعة محدودة من الإجراءات:

القرارالسلوك المرتبط به
stealتشغيل سرقة بيانات الاعتماد من LSASS والمتصفحات، إضافة إلى جمع محافظ العملات الرقمية
injectإنشاء حمولة ثم تنفيذ إحدى آليات حقن العمليات، بما في ذلك Process Hollowing أو Early Bird APC
persistتشغيل وظائف تحقيق الاستمرارية داخل النظام
moveموجود ضمن مخطط القرار، لكن النسخة العامة لا تحتوي معالجًا تنفيذيًا له

عند اختيار steal، تستدعي البرمجية عدة وظائف بالتوازي:

text
lsassDump()
dumpBrowserCredentials()
extractCryptoWallets()

أما القرار inject فيستدعي أولًا:

text
generateShellcode()

ثم يختار مسار الحقن وفق قيمة exploit_type. فإذا كانت القيمة:

text
process_hollow

يتم توجيه التنفيذ إلى injectProcess()، بينما تستخدم الحالات الأخرى مسار earlyBirdInject().

هذه ليست قدرات اخترعها النموذج؛ جميع الوظائف موجودة مسبقًا داخل الملف التنفيذي. دور النموذج هو اختيار الإجراء والمعاملات من مساحة قرار أنشأها المطور.


#ماذا يعرف النموذج عن الجهاز المصاب؟

أثناء التهيئة، تستدعي البرمجية الوظيفة:

text
gatherSystemInfo()

لجمع معلومات من بينها:

  • اسم الجهاز hostname.
  • معمارية نظام التشغيل.
  • عدد المعالجات.
  • إصدار Windows.
  • حالة الصلاحيات الإدارية.

تُخزن هذه البيانات داخل سياق الهدف الذي يُرسل إلى النماذج. تبقى معلومات النظام الأساسية ثابتة نسبيًا، بينما يتم تحديث target_process في كل دورة.

بهذه الطريقة لا يتخذ النموذج قرارًا في فراغ، بل يحصل على سياق يصف البيئة الحالية ويستخدمه في المفاضلة بين الخيارات المتاحة.


#Reasoning ليس للعرض فقط

يتضمن مخطط القرار حقلًا باسم:

text
Reasoning

ويحتفظ هذا الحقل بتفسير النموذج للقرار الذي اتخذه في لحظة التنفيذ. ثم تُرسل النتيجة إلى Discord Webhook الخاص بالمشغّل إلى جانب بيانات أخرى تشمل:

  • القرار الفائز مثل inject أو persist أو steal أو move.
  • حقل Reasoning.
  • target_process.
  • exploit_type.
  • evasion_method.
  • payload_config.
  • اسم النموذج والطابع الزمني.

من الناحية التشغيلية، هذا يعني أن المشغّل لا يحتاج إلى إصدار أمر لكل خطوة، لكنه يظل قادرًا على متابعة القرارات التي اتخذتها حلقة الذكاء الاصطناعي في الزمن شبه الحقيقي.


#الهدف العملي: بيانات الاعتماد والمحافظ الرقمية

يركز CLOSEDQUORUM بصورة واضحة على جمع بيانات حساسة من الجهاز، وأبرزها ثلاثة مسارات:

#1. بيانات اعتماد Windows

تستخدم البرمجية وظيفة lsassDump() للوصول إلى ذاكرة LSASS واستخراج بيانات اعتماد محلية أو مرتبطة بالنطاق.

#2. بيانات اعتماد المتصفحات

تستهدف dumpBrowserCredentials() بيانات كلمات المرور المخزنة في متصفحات:

  • Google Chrome
  • Microsoft Edge
  • Mozilla Firefox

#3. محافظ العملات الرقمية

تستهدف extractCryptoWallets() بيانات مرتبطة بعدة محافظ، من بينها:

  • MetaMask
  • Exodus
  • محافظ Ethereum

قبل الإرسال، يتم تشفير البيانات المسروقة باستخدام:

text
AES-256-GCM

ثم ترميزها بصيغة:

text
Base64

وإرسالها إلى قناة Discord التابعة للمشغّل.


#ماذا يحدث عند تعادل الأصوات؟

حتى في حالة التعادل، لا يكون الاختيار عشوائيًا.

آلية عد الأصوات

الشكل 7: آلية عد الأصوات وحسم حالات التعادل.

ترتيب الأولوية هو:

  1. DeepSeek
  2. Qwen
  3. Mistral
  4. Gemini

السبب تقني في طريقة المرور على النتائج. خوارزمية البحث عن أعلى قيمة تستخدم مقارنة صارمة، ما يجعل أول قرار يصل إلى أعلى عدد من الأصوات يحتفظ بالأولوية. لذلك يصبح DeepSeek صوت الحسم إذا شارك في التعادل، ثم ينتقل الدور إلى Qwen إذا كان الأول غير متاح، وهكذا.

هذه الخاصية تجعل سلوك التعادل حتميًا وقابلًا للتنبؤ، وهي نقطة مهمة دفاعيًا لأن الاستقلالية هنا لا تعني غياب المنطق الثابت أو نقاط الضعف.


#نموذج التشغيل: برمجية مخصصة لكل مشغّل

النسخة العامة التي حللتها Cisco Talos غير عاملة بصورة كاملة. مفاتيح مزودي النماذج تبدأ بقيمة:

text
dummy_api_key

كما يبدأ عنوان Discord بقيمة:

text
dummy_webhook_url

لكن آثار نسخ التطوير تشير إلى نموذج توزيع مختلف: يقوم المطور ببناء نسخة مخصصة لكل مشغّل، ويدمج داخلها مفاتيح API وعنوان Webhook أثناء عملية البناء، ثم يتولى المشغّل عملية إيصال الملف إلى الضحية.

بعد ذلك تصل البيانات المسروقة إلى قناة Discord المخصصة لذلك المشغّل.

بحسب التحليل، يستخدم التشفير مفتاحًا متماثلًا مشتقًا من التاريخ الحالي، وليس مفتاحًا غير متماثل ثابتًا. وهذا يعني أن طبقة التشفير لا تخلق فصلًا حقيقيًا في السرية بين المطور والمشغّل؛ فمن يعرف التاريخ يستطيع نظريًا اشتقاق المفتاح بالطريقة نفسها.

لذلك يمكن النظر إلى هذا التصميم باعتباره نموذجًا قريبًا من Credentials-as-a-Service، لكن مع اختلاف رئيسي: الطبقة التي تميز الخدمة هي حلقة التنسيق الذاتي بين النماذج اللغوية.


#مصفوفة MITRE ATT&CK للسلوك الملحوظ

التكتيكالتقنيةالتطبيق داخل CLOSEDQUORUM
Defense Evasion / Privilege EscalationT1055.004 – APC Injectionإنشاء عملية Windows معلقة، وكتابة حمولة داخل الذاكرة، ثم جدولة التنفيذ قبل استئناف العملية
Defense Evasion / Privilege EscalationT1055.012 – Process Hollowingاستبدال منطقة نقطة الدخول داخل عملية معلقة ثم استئناف الخيط
PersistenceT1547.001 – Registry Run Keys / Startup Folderإنشاء قيمة باسم يوحي بـ Windows Update ضمن Run Key للمستخدم الحالي
PersistenceT1053.005 – Scheduled Taskإنشاء مهمة مجدولة باستخدام schtasks.exe
PersistenceT1546.003 – WMI Event Subscriptionإنشاء اشتراك WMI دائم يؤدي إلى تنفيذ دوري
ExecutionT1059.001 – PowerShellكتابة سكربت وتشغيله عبر powershell.exe ضمن آلية WMI
Credential AccessT1003.001 – LSASS Memoryتمكين SeDebugPrivilege واستخدام MiniDumpWriteDump لالتقاط ذاكرة LSASS
Credential AccessT1555.003 – Credentials from Web Browsersجمع بيانات تسجيل الدخول من Chrome وEdge وFirefox وبيانات MetaMask
Credential AccessT1552.001 – Credentials in Filesجمع ملفات محافظ قد تحتوي بيانات مصادقة أو استرداد
CollectionT1005 – Data from Local Systemجمع بيانات MetaMask وExodus وEthereum من التخزين المحلي
CollectionT1074.001 – Local Data Stagingنسخ الملفات والبيانات إلى مواقع مرحلية قبل الإرسال
ExfiltrationT1567.004 – Exfiltration Over Webhookإرسال البيانات إلى Discord Webhook يتحكم به المشغّل
Command and ControlT1102 – Web Serviceاستخدام Discord كقناة تقارير تشغيلية إلى جانب إرسال البيانات
Command and ControlT1573.001 – Symmetric Cryptographyتشفير المواد المجموعة باستخدام AES-256-GCM
Command and ControlT1132.001 – Standard Encodingترميز البيانات المشفرة بصيغة Base64
ExfiltrationT1030 – Data Transfer Size Limitsتقسيم النص المشفر إلى أجزاء بحجم 1,900 bytes وإرسالها بفواصل زمنية
Defense EvasionT1685 – Disable or Modify Toolsإضعاف تتبع ETW عبر تعديل EtwEventWrite
Defense EvasionT1027 – Obfuscated Files or Informationتخزين حمولة ثانوية في صورة مشفرة لتقليل فاعلية التحليل الثابت
Defense EvasionT1480.001 – Environmental Keyingاشتقاق مفتاح فك حمولة ثانوية من وقت النظام
Defense EvasionT1497.003 – Time Based Checksتأخير أولي وفترات تشغيل عشوائية بين 5–15 دقيقة
Defense EvasionT1036.005 – Match Legitimate Resource Name or Locationاستخدام أسماء مرتبطة بـ Windows Update في عناصر Registry وWMI لتبدو طبيعية

ومن بين الآثار الملفية التي أشار إليها التحليل مسار متوافق مع:

text
C:\Windows\Temp\wmi.ps1

كما تُستخدم مجلدات تحت:

text
C:\Windows\Temp\

لتجهيز بعض المواد قبل إرسالها.


#لماذا لا يكفي حظر نطاقات الذكاء الاصطناعي؟

لو كانت البرمجية تعتمد على عنوان C2 تقليدي ثابت، لكان من الممكن بناء جزء معتبر من استراتيجية الكشف حول مؤشرات البنية التحتية: نطاق، عنوان IP، شهادة، أو خادم معروف.

لكن الاتصال بخدمات مثل Gemini أو Mistral أو غيرها ليس خبيثًا بحد ذاته. المؤسسات قد تستخدم هذه الخدمات لأغراض شرعية كثيرة. الأمر نفسه ينطبق على Discord في بعض البيئات.

لهذا يصبح الترابط السلوكي أهم من المؤشر المنفرد.

وجود طلبات إلى مزودي نماذج لغوية من ملف Windows غير متوقع قد يكون مثيرًا للاهتمام، لكنه لا يكفي وحده. أما إذا ظهر بالتزامن مع الوصول إلى LSASS، أو حقن عملية معلقة، أو إنشاء آليات استمرارية باستخدام WMI، أو الاتصال بـ Discord Webhook، فإن الصورة تصبح أكثر وضوحًا.

ومن أبرز الإشارات الدفاعية التي يطرحها هذا النموذج:

  • اتصالات API إلى عدة مزودي نماذج لغوية من العملية نفسها خلال فترة قصيرة.
  • اتصال العملية نفسها أو الجهاز نفسه بـ Discord Webhook.
  • وصول إلى LSASS أو إنشاء تفريغ لذاكرته.
  • إنشاء عمليات معلقة ثم كتابة بيانات داخل ذاكرتها.
  • ظهور آليات استمرارية عبر Registry أو المهام المجدولة أو WMI.
  • نمط تشغيل دوري بفواصل عشوائية بين 5 و15 دقيقة.
  • في البيئات التي تستخدم فحص TLS بصورة مشروعة ومصرح بها، قد تظهر طلبات منظمة تحتوي سياقًا عن الجهاز أو لغة مرتبطة بقدرات هجومية.

الهدف هنا ليس اعتبار استخدام مزود ذكاء اصطناعي مؤشر اختراق، بل ربط الاتصال بسلوك العملية والسياق الأمني المحيط به.


#من منظور GRC: الخطر ليس أداة جديدة فقط، بل تغير في نموذج التهديد

عادةً ما تفترض نماذج المخاطر أن المهاجم يحتاج إلى موارد تشغيلية مستمرة: أفراد يراقبون الجلسات، بنية C2، وقدرة بشرية على تحليل المعلومات واتخاذ القرارات.

CLOSEDQUORUM يوضح أن جزءًا من هذه التكلفة يمكن نقله إلى طبقة برمجية تعتمد على نماذج تجارية جاهزة. وهذا يغيّر بعض الافتراضات التي تدخل في تقدير الاحتمالية والأثر.

البعدالأثر المحتمل على الحوكمة والمخاطر والالتزام
الحوكمةالحاجة إلى حصر التطبيقات والعمليات المصرح لها بالاتصال بخدمات AI APIs ومراقبة الاستخدام غير المتوقع
إدارة المخاطرإعادة تقييم سيناريوهات التهديد التي تفترض وجود مهاجم بشري داخل الحلقة طوال فترة الاختراق
إدارة الأصولزيادة أهمية معرفة أي أنظمة أو تطبيقات مسموح لها بالتواصل مع مزودي النماذج الخارجية
مراقبة الطرفياتإعطاء وزن أكبر للـ EDR والتحليلات السلوكية بدل الاعتماد على مؤشرات البنية التحتية وحدها
حماية بيانات الاعتمادتشديد مراقبة الوصول إلى LSASS ومخازن كلمات المرور والملفات المرتبطة بالمحافظ الرقمية
الطرف الثالثتقييم استخدام خدمات الذكاء الاصطناعي وواجهات API الخارجية ضمن سياسات الموردين والخدمات السحابية
الاستجابة للحوادثتضمين اتصالات خدمات AI وWebhook ضمن أدلة التحقيق عند ظهورها إلى جانب سلوك هجومي على الطرفية
الالتزام والمراقبةالتأكد من أن سياسات التسجيل والاحتفاظ بالسجلات توفر البيانات اللازمة لربط الشبكة بالطرفية والهوية والعملية

المشكلة من منظور المخاطر ليست أن كل اتصال بخدمة ذكاء اصطناعي خطر، بل أن الخدمات الشرعية قد تصبح جزءًا من مسار التشغيل الهجومي. وهذا يتطلب ضوابط تستطيع فهم السياق بدل تصنيف النطاق على أنه موثوق أو غير موثوق فقط.


#الاستقلالية نفسها تخلق نقاط ضعف جديدة

الانتقال من الإنسان إلى النموذج لا يلغي نقاط الفشل؛ بل يستبدل بعضها بأخرى.

من بين القيود التي ظهرت في التصميم:

  • رفض مزود النموذج للطلب.
  • حدود المعدل Rate Limits.
  • انتهاء المهلة.
  • ردود لا تتوافق مع مخطط JSON المطلوب.
  • سلوك تعادل قابل للتنبؤ.
  • مساحة قرار محدودة لا تستطيع تجاوز القدرات المبرمجة مسبقًا.
  • الاعتماد على خدمات تجارية خارجية يمكن مراقبتها أو تعطيل الوصول إليها.

لذلك لا ينبغي تفسير autonomous على أنه مرادف لـ uncontrollable. النظام أكثر استقلالية عن المشغّل البشري، لكنه أكثر اعتمادًا على منطق برمجي ثابت، ومخططات بيانات، ومزودين خارجيين، واتصالات شبكية يمكن مراقبتها.


#ما الذي يجعل CLOSEDQUORUM مهمًا فعلًا؟

تقنيًا، عدد من وظائف CLOSEDQUORUM ليست جديدة. حقن العمليات، تفريغ LSASS، الاستمرارية عبر Registry أو WMI، وسرقة بيانات المتصفح كلها تقنيات معروفة منذ سنوات.

الجديد هو طريقة ترتيبها داخل حلقة قرار ذاتية.

بدل أن يتلقى الملف أمرًا جديدًا من المشغّل في كل مرحلة، يحصل النموذج على سياق الجهاز، ويختار من مجموعة أفعال محددة، ويرسل معاملات التنفيذ، ثم تستمر الدورة من جديد.

هذه البنية توضح نموذجًا يمكن نقله نظريًا إلى مراحل أخرى من سلسلة الهجوم: كل مرحلة يمكن تقليصها إلى حالات ومدخلات ومخرجات قابلة للقراءة آليًا، ثم تسليم قرارها إلى نموذج ضمن حدود يضعها المطور.

وهنا يظهر التحول الحقيقي. الذكاء الاصطناعي لا يضيف فقط سرعة أعلى أو عددًا أكبر من المحاولات؛ بل قد يقلل مقدار الوقت الذي يحتاج فيه المهاجم البشري إلى البقاء داخل الحلقة التشغيلية.


#الخلاصة

CLOSEDQUORUM ليس دليلًا على وصول البرمجيات الخبيثة المستقلة إلى مرحلة النضج الكامل، ولا توجد وفق التحليل المنشور حتى الآن دلائل مؤكدة على تشغيل النسخة التي دُرست في حملة فعلية واسعة. النسخة العامة نفسها تحتوي بيانات اعتماد وهمية، والنظام ما زال مقيدًا بمجموعة صغيرة من القرارات والقدرات.

لكن قيمته البحثية أكبر من مستوى تطوره الحالي.

فهو يبرهن على إمكانية تحويل سياق الجهاز إلى مدخل لنموذج لغوي، وحصر القرارات في مخطط منظم، وتجميع أصوات عدة نماذج، ثم تحويل القرار الفائز مباشرة إلى إجراء تنفيذي داخل البرمجية، وكل ذلك دون الحاجة إلى أمر بشري مستمر من خادم C2 مخصص.

بالنسبة للمدافعين، الرسالة الأهم ليست ملاحقة أسماء مزودي الذكاء الاصطناعي أو حظرها بصورة عمياء، بل تطوير قدرة أفضل على ربط السلوك عبر الشبكة والطرفية والعملية والهوية. فالمرحلة القادمة من البرمجيات الخبيثة قد تستخدم خدمات شرعية، ونطاقات شرعية، ونماذج شرعية، بينما يبقى السلوك المركب هو المؤشر الذي يكشف أن شيئًا غير طبيعي يحدث داخل النظام.