Un malware fait voter quatre IA sur sa prochaine attaque

Cisco Talos a publié le 22 septembre 2026 l'analyse d'un implant Windows baptisé CLOSEDQUORUM, qu'il décrit comme "le premier implant autonome de commande et contrôle piloté par IA jamais signalé". L'exécutable 64 bits de 16,4 Mo, compilé en Go, n'attend aucune instruction humaine. Une fois installé sur une machine, il demande à jusqu'à quatre services d'IA commerciaux ce qu'il doit faire ensuite — et exécute ce que dit la majorité.
Selon le rapport du chercheur de Talos Ryan Fetterman, ces quatre fournisseurs sont DeepSeek, Qwen, Mistral et Google Gemini. Chacun est interrogé à tour de rôle avec la même requête structurée, qui contient le nom de la machine, la version du système, le nombre de cœurs et le statut administrateur. Les modèles ne peuvent pas répondre librement : le binaire les contraint à un schéma JSON typé comportant quatre décisions possibles — voler, injecter, persister ou se déplacer. La requête système extraite du binaire indique : "Vous êtes un stratège avancé en logiciels malveillants. Fournissez UNIQUEMENT des décisions exécutables." La décision qui recueille le plus de voix est exécutée automatiquement.
La décompilation de Talos montre que le départage des égalités est déterministe et privilégie d'abord DeepSeek, puis Qwen, Mistral et Gemini. Si tous les modèles refusent, expirent ou renvoient une sortie malformée, l'implant se replie sur une chaîne sans fonction associée : la boucle se met en veille et réessaie au lieu de choisir une attaque par défaut. Le cycle se répète à intervalles aléatoires de cinq à 15 minutes.
Un verdict "voler" déclenche trois modules à la fois : un vidage mémoire de LSASS pour les identifiants Windows, les mots de passe enregistrés dans Chrome, Edge et Firefox, et les fichiers de portefeuille MetaMask, Exodus et Ethereum. D'après Talos, le butin est chiffré en AES-256-GCM avec une clé dérivée de la date du jour, encodé en Base64, puis envoyé au webhook Discord de l'opérateur par segments de 1 900 octets.
Deux constats coexistent dans le même billet et ne doivent pas être fondus en un seul. Talos affirme clairement n'avoir aucune confirmation d'un déploiement réel : dans la version de distribution récupérée publiquement, toutes les clés d'API valent dummy_api_key et le webhook dummy_webhook_url, ce qui rend cette copie inerte. Par ailleurs, Talos écrit que des éléments issus de versions de développement montrent des identifiants de fournisseurs injectés à la compilation, ce qu'il interprète comme un modèle de distribution sur mesure pour chaque opérateur. Tech Times, qui a relayé ces travaux le 23 septembre 2026, a résumé ce second point en écrivant que le binaire est distribué commercialement opérateur par opérateur. Talos ajoute que des artefacts du binaire relient le développeur à des messages de forums criminels consacrés à la fraude à la carte bancaire, remontant à 2025.
Si Talos y voit un jalon, c'est en raison de ce qu'il appelle le déplacement de l'effort : jusqu'ici l'IA rendait surtout l'attaquant plus rapide, alors qu'ici toute une phase de décision échappe à l'humain. Talos a publié cette analyse en même temps que CAIRN, une boîte à outils open source de suivi des logiciels malveillants intégrant de l'IA, et souligne que l'architecture crée aussi des faiblesses : refus des modèles, limites de débit et ce départage prévisible. Reste à savoir si un opérateur a un jour lancé une version fonctionnelle, et combien.
Sources
- Cisco Talos IntelligenceSource primaire
- Cisco Talos Intelligence — CAIRNSource primaire
- Tech TimesSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
Trending now
- La trêve commerciale USA-Chine prolongée au 10 janvier
- Une amibe se reproduit à 63 °C et recule la limite du vivant
- 996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
- Oracle invoque la force majeure sur le centre de données Jupiter
- Diller retire son offre de 18 milliards de dollars sur MGM
- Taylor Swift ajoute 4 titres à « Showgirl », le 25 septembre
- Faille RCE WordPress : les attaques ont décuplé après le correctif
- Rivian rappelle 98 828 véhicules pour la caméra de recul
Comments
No comments yet. Be the first.