Le malware ClosedQuorum laisse l’IA prendre les commandes

Baptisé ClosedQuorum et découvert par Cisco Talos, ce malware pour Windows codé en Go se distingue par sa capacité à utiliser un panel de modèles d’IA pour prendre des décisions de manière autonome après avoir infecté un système. Cette approche élimine le besoin d’un opérateur humain pour piloter les phases post-compromission de l’attaque.
Comment ce malware utilise-t-il l’IA pour agir ?
ClosedQuorum s’appuie sur une architecture inédite qui est qualifiée de LLM-as-C2, où les modèles de langage remplacent les serveurs de commande et de contrôle traditionnels.
Il interroge jusqu’à quatre modèles distincts : Google Gemini, DeepSeek, Qwen et Mistral. Chaque modèle reçoit des informations sur le système infecté et doit voter pour l’une des actions prédéfinies, comme le vol d’identifiants ou l’injection de code malveillant. Les décisions des modèles sont ensuite comptabilisées, et l’action qui recueille le plus de votes est exécutée.
Selon les chercheurs de Cisco Talos, en cas d’égalité, un ordre de priorité est établi. DeepSeek a la priorité pour prendre la décision finale, suivi par Qwen, Mistral et Gemini. Cette méthode permet au malware de continuer son offensive, même si certains modèles sont indisponibles ou refusent de coopérer.
Quelles sont les capacités de ClosedQuorum ?
L’arsenal de ClosedQuorum est limité à un ensemble d’actions bien définies. La commande » steal » lance simultanément trois opérations : l’extraction des identifiants Windows depuis la mémoire du processus LSASS, le vol des mots de passe enregistrés dans les navigateurs Chrome, Edge et Firefox, et la récupération des données de portefeuilles de cryptomonnaies.
D’autres commandes incluent » inject « , qui génère et exécute du code malveillant, » persist » pour assurer la présence durable du malware sur la machine infectée, et » move » pour un possible déplacement latéral.
Une fois des données collectées, elles sont chiffrées et envoyées à l’opérateur via un webhook de Discord.
S’agit-il d’une menace imminente ?
Bien que Cisco Talos n’ait pas confirmation d’un déploiement dans la nature, les artefacts du binaire ont permis de relier le développeur de ClosedQuorum à des activités sur des forums cybercriminels remontant à 2025.
La version analysée contenait des clés API et un webhook factices, suggérant qu’il pourrait s’agir d’une preuve de concept ou d’une mouture destinée à être personnalisée pour des cybercriminels.
Quoi qu’il en soit, les chercheurs alertent sur le fait que ClosedQuorum représente un changement d’architecture vers l’automatisation de la chaîne d’attaque, et en éliminant le goulet d’étranglement humain.
Un projet web ou mobile en tête ?
Démarrer un projet