Un logiciel malveillant consulte quatre IA avant d'agir

iEXExchanger
Un logiciel malveillant consulte quatre IA avant d'agir

Cisco Talos a découvert CLOSEDQUORUM, un malware qui se passe d'opérateur humain et interroge Gemini, DeepSeek, Qwen et Mistral sur la marche à suivre, avant d'agir selon le vote — jusqu'à vider des portefeuilles crypto.

Les chercheurs de Cisco Talos ont démonté un implant Windows qui n'attend pas les ordres d'un pirate et ne suit aucun scénario figé. Une fois la machine infectée, il interroge simultanément quatre modèles d'IA commerciaux — Google Gemini, DeepSeek, le chinois Qwen et le français Mistral — et laisse un vote décider de la suite. L'équipe l'a baptisé CLOSEDQUORUM et le présente comme le premier cas documenté publiquement d'un malware confiant entièrement le contrôle tactique à un panel d'IA.

Techniquement, il s'agit d'un exécutable Windows 64 bits de 16,4 Mo écrit en Go. Chaque modèle reçoit des informations sur l'hôte compromis et doit choisir, via un schéma JSON strict, l'une de quatre actions prédéfinies : voler, injecter, persister ou se déplacer. L'option la plus votée l'emporte ; en cas d'égalité, DeepSeek tranche.

« Voler » est la branche la plus fournie : le programme extrait les identifiants de la mémoire LSASS, récupère les mots de passe enregistrés dans Chrome, Edge et Firefox, et s'attaque aux portefeuilles crypto MetaMask, Exodus et aux clients Ethereum. Les données volées sont chiffrées en AES-256-GCM, découpées en blocs de 1 900 octets et exfiltrées via un simple webhook Discord — un trafic difficile à distinguer d'une conversation ordinaire.

L'intérêt de ce montage : un malware classique communique en général avec un serveur contrôlé par l'attaquant, que les défenseurs peuvent repérer et faire tomber. Ici, les API publiques d'IA tiennent lieu de canal de commandement — impossible de bloquer Gemini ou Mistral dans leur ensemble, et les requêtes ressemblent à celles de n'importe quelle application légitime. La logique d'attaque n'étant pas figée dans le code mais générée à la volée par les modèles, l'analyse comme la détection par signature s'en trouvent compliquées.

Une réserve importante s'impose : l'échantillon étudié par Talos était une version de développement, avec des clés API factices et un faux webhook, donc inopérante telle quelle. Aucune infection confirmée dans le monde réel n'a été signalée à ce jour, même si des traces relient le développeur à des forums de carding actifs depuis 2025. Parallèlement à cette analyse, Talos a publié CAIRN, un outil open source pour traquer les malwares pilotés par IA — CLOSEDQUORUM en est le premier cas étudié.

Même en tant que preuve de concept, la découverte change la donne pour les défenseurs : il faudra surveiller non seulement les adresses IP des serveurs pirates, mais aussi les requêtes suspectes adressées à des services d'IA légitimes.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Qu'est-ce que CLOSEDQUORUM ?

Il s'agit d'un malware Windows découvert par Cisco Talos qui, au lieu de recevoir des ordres d'un pirate, interroge quatre IA commerciales et choisit son action suivante par vote.

Quels modèles d'IA participent au vote ?

Google Gemini, DeepSeek, le chinois Qwen et le français Mistral. En cas d'égalité, DeepSeek tranche.

Le malware a-t-il déjà infecté de vraies machines ?

Talos n'a trouvé aucune infection confirmée dans le monde réel. L'échantillon analysé était une version de développement avec des clés API factices et un faux webhook, donc inopérante telle quelle.

Que peut voler exactement CLOSEDQUORUM ?

Les identifiants de la mémoire LSASS, les mots de passe enregistrés dans Chrome, Edge et Firefox, ainsi que le contenu des portefeuilles crypto comme MetaMask, Exodus et les clients Ethereum.

Qu'est-ce que CAIRN et pourquoi Talos l'a-t-il publié ?

CAIRN est l'outil open source de Talos pour traquer et classer les malwares pilotés par IA. CLOSEDQUORUM en est le premier cas étudié.