داخل CLOSEDQUORUM وأول نموذج معلن لـ C2 ذاتي القرار
لسنوات، دار معظم الحديث عن أثر الذكاء الاصطناعي في الهجمات السيبرانية حول فكرتين واضحتين: السرعة والحجم. يستطيع المهاجم إنتاج رسائل تصيد أسرع، وإنشاء نسخ أكثر من الشيفرات الخبيثة، وتحليل أهدافه بكفاءة أعلى. لكن في كل هذه السيناريوهات بقي الإنسان حاضرًا في قلب العملية؛ يختار الهدف، ويصدر الأوامر، ويقرر الخطوة التالية.
مع CLOSEDQUORUM يظهر بُعد ثالث أكثر حساسية: إزاحة الجهد البشري من جزء كامل من سلسلة الهجوم. فبدل أن يكون الذكاء الاصطناعي مساعدًا للمشغّل، يصبح جزءًا من حلقة القرار نفسها، يستقبل سياق الجهاز المصاب، ويقترح الإجراء التالي، ثم يُحوَّل القرار مباشرة إلى وظيفة تنفيذية داخل البرمجية.
بحسب تحليل Cisco Talos، يمثل CLOSEDQUORUM أول زرعة خبيثة موثقة علنًا على Windows تستخدم هذا النموذج في القيادة والسيطرة التكتيكية. لا توجد حتى الآن إشارة مؤكدة إلى استخدامه فعليًا في هجمات ميدانية، كما أن النسخة العامة التي تم تحليلها تحتوي مفاتيح API تجريبية وWebhook وهميًا، إلا أن بنية البرنامج نفسها تكشف بوضوح كيف يمكن تصميم برمجية خبيثة تعمل بدرجة مرتفعة من الاستقلالية.
وهنا تكمن أهمية القصة: المسألة ليست في أن نموذجًا لغويًا يستطيع كتابة شيفرة هجومية، بل في أن المهاجم يستطيع تضييق مساحة القرار إلى مجموعة محددة من الخيارات، ثم ترك النماذج تتخذ القرار وتنفذه دون وجود مشغّل يراقب كل خطوة.
#ما هو CLOSEDQUORUM؟
CLOSEDQUORUM عبارة عن ملف تنفيذي لنظام Windows بحجم يقارب 16.4 MB، مبني بلغة Go ويعمل على معمارية 64-bit. يحتوي على مجموعة من الوظائف الهجومية المعروفة، لكن تميزه الحقيقي لا يأتي من تقنيات سرقة كلمات المرور أو الحقن داخل العمليات، بل من الطريقة التي صُممت بها بنية القيادة والسيطرة.
بدل الاعتماد على خادم C2 تقليدي ينتظر أوامر المهاجم، يستخدم البرنامج مجموعة من مزودي النماذج اللغوية الكبيرة بوصفهم طبقة اتخاذ القرار.
يدعم التصميم ما يصل إلى أربعة مزودين:
DeepSeekQwenMistralGoogle Gemini
تُرسل المعلومات إلى النماذج بالتتابع، ويصدر كل نموذج قراره بصورة مستقلة، ثم تجمع البرمجية النتائج وتختار الإجراء الذي حصل على أكبر عدد من الأصوات.

الشكل 1: معمارية CLOSEDQUORUM وطريقة إدخال النماذج اللغوية في حلقة اتخاذ القرار.
هذا الأسلوب يجعل النماذج جزءًا فعليًا من منطق C2، وليس مجرد خدمة خارجية يستخدمها المهاجم يدويًا.
#من C2 تقليدي إلى LLM-as-C2
في البنية التقليدية، يحتاج المهاجم عادة إلى بنية تحتية للقيادة والسيطرة: نطاق، عنوان IP، خادم، بروتوكول، ومستمع يستقبل الاتصالات. هذه العناصر تمثل نقاطًا يمكن للمدافعين تعقبها أو حظرها أو ربطها ببنية المهاجم.
مع CLOSEDQUORUM يتغير هذا الافتراض جزئيًا. فالبرنامج يتواصل مع نقاط وصول تجارية تابعة لمزودي نماذج لغوية تستخدمها آلاف التطبيقات الشرعية، بدل الاعتماد فقط على خادم C2 فريد ومخصص للمهاجم.
هذا لا يعني اختفاء البنية التحتية الهجومية بالكامل، لكنه يغيّر شكلها ويجعل الاكتفاء بحظر النطاقات أو عناوين IP أقل فاعلية بوصفه آلية كشف وحيدة.

الشكل 2: ملخص الاستيرادات في Ghidra. يشير CGO_ENABLED=1 إلى أن الملف يجمع بين Go وC، وهو ما يتيح له تنفيذ استدعاءات مباشرة إلى Windows.
داخل البرمجية، يدير مكوّن باسم ModelOrchestrator عملية الاستعلام عن النماذج. تُجمع الردود في بنية من نوع:
[]LLMDecision
ثم تُمرر إلى الدالة:
interModelDiscussion()
ويتم حسم النتيجة وفق نموذج التصويت بالأغلبية النسبية plurality voting. كل قيمة موجودة في الحقل Decision تزيد عداد القرار الموافق لها، ثم يُختار القرار الذي يمتلك أعلى عدد من الأصوات.
وجود أكثر من مزود لا يخدم عملية التصويت فقط، بل يرفع أيضًا قدرة النظام على الاستمرار إذا رفض أحد النماذج الطلب، أو انتهت مهلة الاتصال، أو عاد الرد بتنسيق غير صالح.
إذا فشلت جميع النماذج، يعود النظام إلى قيمة احتياطية باسم:
consensus
لكن هذه القيمة لا ترتبط بوظيفة تنفيذية فعلية، لذلك تدخل الحلقة في حالة انتظار ثم تعيد المحاولة بدل تنفيذ إجراء افتراضي.
#كيف تُدار حلقة القرار؟

الشكل 3: عرض Ghidra للدالة main.interModelDiscussion المسؤولة عن تجميع قرارات النماذج.
يكشف التحليل الثابت أن البرنامج يهيئ مزودي النماذج الأربعة ثم يستعلم منهم بالتتابع. بعد ذلك تُجمع الردود، ويُجرى التصويت على حقل Decision، ثم يُرسل القرار الفائز إلى قناة المهاجم عبر Discord Webhook قبل إعادته إلى منطق التنفيذ.
المهم هنا أن النموذج اللغوي لا يحصل على حرية مطلقة لتنفيذ أي شيء يريده، بل يعمل داخل مساحة قرار محدودة صممها مطور البرمجية مسبقًا.
وهذا التفصيل هو الذي يجعل الفكرة قابلة للتنفيذ عمليًا: كلما ضاق نطاق الخيارات وأصبح الخرج منظمًا، انخفضت احتمالية أن ينتج النموذج مخرجات لا يستطيع البرنامج تفسيرها.
#القرار ليس نصًا حرًا: مخطط JSON يحدد ما يستطيع النموذج فعله
تفرض البرمجية على النماذج إعادة استجابة متوافقة مع مخطط محدد، بدل استقبال نص طبيعي مفتوح.

الشكل 4: التعليمات النظامية المستخرجة من الملف التنفيذي.
تُضاف معلومات الهدف إلى القالب أثناء التشغيل من خلال المتغير:
TARGET: %s

الشكل 5: القالب الذي يمرر سياق الجهاز والخيارات المتاحة للنموذج.
ويتم بعد ذلك تحويل الرد إلى بنية بيانات داخل Go:

الشكل 6: بنية القرار الذي تعيده النماذج.
إذا لم يكن الرد كائن JSON صالحًا، أو احتوى على قرار غير مرتبط بوظيفة معروفة داخل البرمجية، يتم تجاهله.
النتيجة هي لغة قرار هجومية صغيرة ومقيدة، يستطيع البرنامج تحويلها مباشرة إلى وظائف تنفيذية.
#أربع كلمات تقود السلوك الهجومي
يرتبط حقل Decision بمجموعة محدودة من الإجراءات:
| القرار | السلوك المرتبط به |
|---|---|
steal | تشغيل سرقة بيانات الاعتماد من LSASS والمتصفحات، إضافة إلى جمع محافظ العملات الرقمية |
inject | إنشاء حمولة ثم تنفيذ إحدى آليات حقن العمليات، بما في ذلك Process Hollowing أو Early Bird APC |
persist | تشغيل وظائف تحقيق الاستمرارية داخل النظام |
move | موجود ضمن مخطط القرار، لكن النسخة العامة لا تحتوي معالجًا تنفيذيًا له |
عند اختيار steal، تستدعي البرمجية عدة وظائف بالتوازي:
lsassDump()
dumpBrowserCredentials()
extractCryptoWallets()
أما القرار inject فيستدعي أولًا:
generateShellcode()
ثم يختار مسار الحقن وفق قيمة exploit_type. فإذا كانت القيمة:
process_hollow
يتم توجيه التنفيذ إلى injectProcess()، بينما تستخدم الحالات الأخرى مسار earlyBirdInject().
هذه ليست قدرات اخترعها النموذج؛ جميع الوظائف موجودة مسبقًا داخل الملف التنفيذي. دور النموذج هو اختيار الإجراء والمعاملات من مساحة قرار أنشأها المطور.
#ماذا يعرف النموذج عن الجهاز المصاب؟
أثناء التهيئة، تستدعي البرمجية الوظيفة:
gatherSystemInfo()
لجمع معلومات من بينها:
- اسم الجهاز
hostname. - معمارية نظام التشغيل.
- عدد المعالجات.
- إصدار Windows.
- حالة الصلاحيات الإدارية.
تُخزن هذه البيانات داخل سياق الهدف الذي يُرسل إلى النماذج. تبقى معلومات النظام الأساسية ثابتة نسبيًا، بينما يتم تحديث target_process في كل دورة.
بهذه الطريقة لا يتخذ النموذج قرارًا في فراغ، بل يحصل على سياق يصف البيئة الحالية ويستخدمه في المفاضلة بين الخيارات المتاحة.
#Reasoning ليس للعرض فقط
يتضمن مخطط القرار حقلًا باسم:
Reasoning
ويحتفظ هذا الحقل بتفسير النموذج للقرار الذي اتخذه في لحظة التنفيذ. ثم تُرسل النتيجة إلى Discord Webhook الخاص بالمشغّل إلى جانب بيانات أخرى تشمل:
- القرار الفائز مثل
injectأوpersistأوstealأوmove. - حقل
Reasoning. target_process.exploit_type.evasion_method.payload_config.- اسم النموذج والطابع الزمني.
من الناحية التشغيلية، هذا يعني أن المشغّل لا يحتاج إلى إصدار أمر لكل خطوة، لكنه يظل قادرًا على متابعة القرارات التي اتخذتها حلقة الذكاء الاصطناعي في الزمن شبه الحقيقي.
#الهدف العملي: بيانات الاعتماد والمحافظ الرقمية
يركز CLOSEDQUORUM بصورة واضحة على جمع بيانات حساسة من الجهاز، وأبرزها ثلاثة مسارات:
#1. بيانات اعتماد Windows
تستخدم البرمجية وظيفة lsassDump() للوصول إلى ذاكرة LSASS واستخراج بيانات اعتماد محلية أو مرتبطة بالنطاق.
#2. بيانات اعتماد المتصفحات
تستهدف dumpBrowserCredentials() بيانات كلمات المرور المخزنة في متصفحات:
Google ChromeMicrosoft EdgeMozilla Firefox
#3. محافظ العملات الرقمية
تستهدف extractCryptoWallets() بيانات مرتبطة بعدة محافظ، من بينها:
MetaMaskExodus- محافظ
Ethereum
قبل الإرسال، يتم تشفير البيانات المسروقة باستخدام:
AES-256-GCM
ثم ترميزها بصيغة:
Base64
وإرسالها إلى قناة Discord التابعة للمشغّل.
#ماذا يحدث عند تعادل الأصوات؟
حتى في حالة التعادل، لا يكون الاختيار عشوائيًا.

الشكل 7: آلية عد الأصوات وحسم حالات التعادل.
ترتيب الأولوية هو:
DeepSeekQwenMistralGemini
السبب تقني في طريقة المرور على النتائج. خوارزمية البحث عن أعلى قيمة تستخدم مقارنة صارمة، ما يجعل أول قرار يصل إلى أعلى عدد من الأصوات يحتفظ بالأولوية. لذلك يصبح DeepSeek صوت الحسم إذا شارك في التعادل، ثم ينتقل الدور إلى Qwen إذا كان الأول غير متاح، وهكذا.
هذه الخاصية تجعل سلوك التعادل حتميًا وقابلًا للتنبؤ، وهي نقطة مهمة دفاعيًا لأن الاستقلالية هنا لا تعني غياب المنطق الثابت أو نقاط الضعف.
#نموذج التشغيل: برمجية مخصصة لكل مشغّل
النسخة العامة التي حللتها Cisco Talos غير عاملة بصورة كاملة. مفاتيح مزودي النماذج تبدأ بقيمة:
dummy_api_key
كما يبدأ عنوان Discord بقيمة:
dummy_webhook_url
لكن آثار نسخ التطوير تشير إلى نموذج توزيع مختلف: يقوم المطور ببناء نسخة مخصصة لكل مشغّل، ويدمج داخلها مفاتيح API وعنوان Webhook أثناء عملية البناء، ثم يتولى المشغّل عملية إيصال الملف إلى الضحية.
بعد ذلك تصل البيانات المسروقة إلى قناة Discord المخصصة لذلك المشغّل.
بحسب التحليل، يستخدم التشفير مفتاحًا متماثلًا مشتقًا من التاريخ الحالي، وليس مفتاحًا غير متماثل ثابتًا. وهذا يعني أن طبقة التشفير لا تخلق فصلًا حقيقيًا في السرية بين المطور والمشغّل؛ فمن يعرف التاريخ يستطيع نظريًا اشتقاق المفتاح بالطريقة نفسها.
لذلك يمكن النظر إلى هذا التصميم باعتباره نموذجًا قريبًا من Credentials-as-a-Service، لكن مع اختلاف رئيسي: الطبقة التي تميز الخدمة هي حلقة التنسيق الذاتي بين النماذج اللغوية.
#مصفوفة MITRE ATT&CK للسلوك الملحوظ
| التكتيك | التقنية | التطبيق داخل CLOSEDQUORUM |
|---|---|---|
| Defense Evasion / Privilege Escalation | T1055.004 – APC Injection | إنشاء عملية Windows معلقة، وكتابة حمولة داخل الذاكرة، ثم جدولة التنفيذ قبل استئناف العملية |
| Defense Evasion / Privilege Escalation | T1055.012 – Process Hollowing | استبدال منطقة نقطة الدخول داخل عملية معلقة ثم استئناف الخيط |
| Persistence | T1547.001 – Registry Run Keys / Startup Folder | إنشاء قيمة باسم يوحي بـ Windows Update ضمن Run Key للمستخدم الحالي |
| Persistence | T1053.005 – Scheduled Task | إنشاء مهمة مجدولة باستخدام schtasks.exe |
| Persistence | T1546.003 – WMI Event Subscription | إنشاء اشتراك WMI دائم يؤدي إلى تنفيذ دوري |
| Execution | T1059.001 – PowerShell | كتابة سكربت وتشغيله عبر powershell.exe ضمن آلية WMI |
| Credential Access | T1003.001 – LSASS Memory | تمكين SeDebugPrivilege واستخدام MiniDumpWriteDump لالتقاط ذاكرة LSASS |
| Credential Access | T1555.003 – Credentials from Web Browsers | جمع بيانات تسجيل الدخول من Chrome وEdge وFirefox وبيانات MetaMask |
| Credential Access | T1552.001 – Credentials in Files | جمع ملفات محافظ قد تحتوي بيانات مصادقة أو استرداد |
| Collection | T1005 – Data from Local System | جمع بيانات MetaMask وExodus وEthereum من التخزين المحلي |
| Collection | T1074.001 – Local Data Staging | نسخ الملفات والبيانات إلى مواقع مرحلية قبل الإرسال |
| Exfiltration | T1567.004 – Exfiltration Over Webhook | إرسال البيانات إلى Discord Webhook يتحكم به المشغّل |
| Command and Control | T1102 – Web Service | استخدام Discord كقناة تقارير تشغيلية إلى جانب إرسال البيانات |
| Command and Control | T1573.001 – Symmetric Cryptography | تشفير المواد المجموعة باستخدام AES-256-GCM |
| Command and Control | T1132.001 – Standard Encoding | ترميز البيانات المشفرة بصيغة Base64 |
| Exfiltration | T1030 – Data Transfer Size Limits | تقسيم النص المشفر إلى أجزاء بحجم 1,900 bytes وإرسالها بفواصل زمنية |
| Defense Evasion | T1685 – Disable or Modify Tools | إضعاف تتبع ETW عبر تعديل EtwEventWrite |
| Defense Evasion | T1027 – Obfuscated Files or Information | تخزين حمولة ثانوية في صورة مشفرة لتقليل فاعلية التحليل الثابت |
| Defense Evasion | T1480.001 – Environmental Keying | اشتقاق مفتاح فك حمولة ثانوية من وقت النظام |
| Defense Evasion | T1497.003 – Time Based Checks | تأخير أولي وفترات تشغيل عشوائية بين 5–15 دقيقة |
| Defense Evasion | T1036.005 – Match Legitimate Resource Name or Location | استخدام أسماء مرتبطة بـ Windows Update في عناصر Registry وWMI لتبدو طبيعية |
ومن بين الآثار الملفية التي أشار إليها التحليل مسار متوافق مع:
C:\Windows\Temp\wmi.ps1
كما تُستخدم مجلدات تحت:
C:\Windows\Temp\
لتجهيز بعض المواد قبل إرسالها.
#لماذا لا يكفي حظر نطاقات الذكاء الاصطناعي؟
لو كانت البرمجية تعتمد على عنوان C2 تقليدي ثابت، لكان من الممكن بناء جزء معتبر من استراتيجية الكشف حول مؤشرات البنية التحتية: نطاق، عنوان IP، شهادة، أو خادم معروف.
لكن الاتصال بخدمات مثل Gemini أو Mistral أو غيرها ليس خبيثًا بحد ذاته. المؤسسات قد تستخدم هذه الخدمات لأغراض شرعية كثيرة. الأمر نفسه ينطبق على Discord في بعض البيئات.
لهذا يصبح الترابط السلوكي أهم من المؤشر المنفرد.
وجود طلبات إلى مزودي نماذج لغوية من ملف Windows غير متوقع قد يكون مثيرًا للاهتمام، لكنه لا يكفي وحده. أما إذا ظهر بالتزامن مع الوصول إلى LSASS، أو حقن عملية معلقة، أو إنشاء آليات استمرارية باستخدام WMI، أو الاتصال بـ Discord Webhook، فإن الصورة تصبح أكثر وضوحًا.
ومن أبرز الإشارات الدفاعية التي يطرحها هذا النموذج:
- اتصالات
APIإلى عدة مزودي نماذج لغوية من العملية نفسها خلال فترة قصيرة. - اتصال العملية نفسها أو الجهاز نفسه بـ
Discord Webhook. - وصول إلى
LSASSأو إنشاء تفريغ لذاكرته. - إنشاء عمليات معلقة ثم كتابة بيانات داخل ذاكرتها.
- ظهور آليات استمرارية عبر
Registryأو المهام المجدولة أوWMI. - نمط تشغيل دوري بفواصل عشوائية بين
5و15دقيقة. - في البيئات التي تستخدم فحص
TLSبصورة مشروعة ومصرح بها، قد تظهر طلبات منظمة تحتوي سياقًا عن الجهاز أو لغة مرتبطة بقدرات هجومية.
الهدف هنا ليس اعتبار استخدام مزود ذكاء اصطناعي مؤشر اختراق، بل ربط الاتصال بسلوك العملية والسياق الأمني المحيط به.
#من منظور GRC: الخطر ليس أداة جديدة فقط، بل تغير في نموذج التهديد
عادةً ما تفترض نماذج المخاطر أن المهاجم يحتاج إلى موارد تشغيلية مستمرة: أفراد يراقبون الجلسات، بنية C2، وقدرة بشرية على تحليل المعلومات واتخاذ القرارات.
CLOSEDQUORUM يوضح أن جزءًا من هذه التكلفة يمكن نقله إلى طبقة برمجية تعتمد على نماذج تجارية جاهزة. وهذا يغيّر بعض الافتراضات التي تدخل في تقدير الاحتمالية والأثر.
| البعد | الأثر المحتمل على الحوكمة والمخاطر والالتزام |
|---|---|
| الحوكمة | الحاجة إلى حصر التطبيقات والعمليات المصرح لها بالاتصال بخدمات AI APIs ومراقبة الاستخدام غير المتوقع |
| إدارة المخاطر | إعادة تقييم سيناريوهات التهديد التي تفترض وجود مهاجم بشري داخل الحلقة طوال فترة الاختراق |
| إدارة الأصول | زيادة أهمية معرفة أي أنظمة أو تطبيقات مسموح لها بالتواصل مع مزودي النماذج الخارجية |
| مراقبة الطرفيات | إعطاء وزن أكبر للـ EDR والتحليلات السلوكية بدل الاعتماد على مؤشرات البنية التحتية وحدها |
| حماية بيانات الاعتماد | تشديد مراقبة الوصول إلى LSASS ومخازن كلمات المرور والملفات المرتبطة بالمحافظ الرقمية |
| الطرف الثالث | تقييم استخدام خدمات الذكاء الاصطناعي وواجهات API الخارجية ضمن سياسات الموردين والخدمات السحابية |
| الاستجابة للحوادث | تضمين اتصالات خدمات AI وWebhook ضمن أدلة التحقيق عند ظهورها إلى جانب سلوك هجومي على الطرفية |
| الالتزام والمراقبة | التأكد من أن سياسات التسجيل والاحتفاظ بالسجلات توفر البيانات اللازمة لربط الشبكة بالطرفية والهوية والعملية |
المشكلة من منظور المخاطر ليست أن كل اتصال بخدمة ذكاء اصطناعي خطر، بل أن الخدمات الشرعية قد تصبح جزءًا من مسار التشغيل الهجومي. وهذا يتطلب ضوابط تستطيع فهم السياق بدل تصنيف النطاق على أنه موثوق أو غير موثوق فقط.
#الاستقلالية نفسها تخلق نقاط ضعف جديدة
الانتقال من الإنسان إلى النموذج لا يلغي نقاط الفشل؛ بل يستبدل بعضها بأخرى.
من بين القيود التي ظهرت في التصميم:
- رفض مزود النموذج للطلب.
- حدود المعدل
Rate Limits. - انتهاء المهلة.
- ردود لا تتوافق مع مخطط
JSONالمطلوب. - سلوك تعادل قابل للتنبؤ.
- مساحة قرار محدودة لا تستطيع تجاوز القدرات المبرمجة مسبقًا.
- الاعتماد على خدمات تجارية خارجية يمكن مراقبتها أو تعطيل الوصول إليها.
لذلك لا ينبغي تفسير autonomous على أنه مرادف لـ uncontrollable. النظام أكثر استقلالية عن المشغّل البشري، لكنه أكثر اعتمادًا على منطق برمجي ثابت، ومخططات بيانات، ومزودين خارجيين، واتصالات شبكية يمكن مراقبتها.
#ما الذي يجعل CLOSEDQUORUM مهمًا فعلًا؟
تقنيًا، عدد من وظائف CLOSEDQUORUM ليست جديدة. حقن العمليات، تفريغ LSASS، الاستمرارية عبر Registry أو WMI، وسرقة بيانات المتصفح كلها تقنيات معروفة منذ سنوات.
الجديد هو طريقة ترتيبها داخل حلقة قرار ذاتية.
بدل أن يتلقى الملف أمرًا جديدًا من المشغّل في كل مرحلة، يحصل النموذج على سياق الجهاز، ويختار من مجموعة أفعال محددة، ويرسل معاملات التنفيذ، ثم تستمر الدورة من جديد.
هذه البنية توضح نموذجًا يمكن نقله نظريًا إلى مراحل أخرى من سلسلة الهجوم: كل مرحلة يمكن تقليصها إلى حالات ومدخلات ومخرجات قابلة للقراءة آليًا، ثم تسليم قرارها إلى نموذج ضمن حدود يضعها المطور.
وهنا يظهر التحول الحقيقي. الذكاء الاصطناعي لا يضيف فقط سرعة أعلى أو عددًا أكبر من المحاولات؛ بل قد يقلل مقدار الوقت الذي يحتاج فيه المهاجم البشري إلى البقاء داخل الحلقة التشغيلية.
#الخلاصة
CLOSEDQUORUM ليس دليلًا على وصول البرمجيات الخبيثة المستقلة إلى مرحلة النضج الكامل، ولا توجد وفق التحليل المنشور حتى الآن دلائل مؤكدة على تشغيل النسخة التي دُرست في حملة فعلية واسعة. النسخة العامة نفسها تحتوي بيانات اعتماد وهمية، والنظام ما زال مقيدًا بمجموعة صغيرة من القرارات والقدرات.
لكن قيمته البحثية أكبر من مستوى تطوره الحالي.
فهو يبرهن على إمكانية تحويل سياق الجهاز إلى مدخل لنموذج لغوي، وحصر القرارات في مخطط منظم، وتجميع أصوات عدة نماذج، ثم تحويل القرار الفائز مباشرة إلى إجراء تنفيذي داخل البرمجية، وكل ذلك دون الحاجة إلى أمر بشري مستمر من خادم C2 مخصص.
بالنسبة للمدافعين، الرسالة الأهم ليست ملاحقة أسماء مزودي الذكاء الاصطناعي أو حظرها بصورة عمياء، بل تطوير قدرة أفضل على ربط السلوك عبر الشبكة والطرفية والعملية والهوية. فالمرحلة القادمة من البرمجيات الخبيثة قد تستخدم خدمات شرعية، ونطاقات شرعية، ونماذج شرعية، بينما يبقى السلوك المركب هو المؤشر الذي يكشف أن شيئًا غير طبيعي يحدث داخل النظام.



