← Retour au blog
NewsEnviron 8 min de lecture

Le malware qui soumet sa prochaine action au vote de quatre modèles

Publié le 5 oct. 2026
Le malware qui soumet sa prochaine action au vote de quatre modèles

Cisco Talos a divulgué le 22 septembre 2026 un implant Windows qui fait quelque chose que les chercheurs avaient prédit sans jamais l'avoir vu documenté dans la nature. Au lieu de récupérer des instructions auprès d'un serveur contrôlé par l'attaquant, il demande à quatre modèles de langage commerciaux quoi faire ensuite, puis exécute la réponse qui l'emporte.

L'échantillon s'appelle CLOSEDQUORUM. Talos décrit ce design comme du LLM-as-C2, et l'étiquette est juste. L'infrastructure de commande et contrôle se résume à un ensemble d'API publiques et à un webhook Discord.

Comment la boucle fonctionne

CLOSEDQUORUM est un binaire Go 64 bits de 16,4 mégaoctets. À un intervalle aléatoire compris entre cinq et quinze minutes, il collecte l'état de base de l'hôte, à savoir le nom d'hôte, la version de Windows et le fait que le processus s'exécute ou non avec des droits d'administrateur. Il envoie ces données de reconnaissance à DeepSeek, Qwen, Mistral et Google Gemini, tour à tour.

Quatre cubes de verre dépoli sur une surface sombre et réfléchissante, l'un éclairé d'un ambre chaud

Chaque modèle reçoit un prompt système qui le présente comme un stratège avancé en matière de malware et lui enjoint de renvoyer une action issue d'un ensemble fixe, en JSON strict. Les quatre options sont : voler, injecter, persister et se déplacer. Les réponses qui ne respectent pas le schéma requis sont écartées plutôt que corrigées. L'action qui recueille le plus de voix parmi les quatre modèles est celle qui s'exécute.

Les égalités se départagent selon un ordre de priorité fixe. DeepSeek dispose de la voix prépondérante, suivi de Qwen, puis Mistral, puis Gemini. Si un fournisseur est indisponible, la cascade descend dans la liste. Si aucun modèle ne parvient à renvoyer une réponse exploitable, l'implant se met en veille et réessaie.

Ce que font réellement les actions

Les trois modules fonctionnels sont classiques pris isolément, ce qui explique en partie pourquoi l'architecture compte.

Steal déclenche plusieurs choses en même temps : l'extraction de la mémoire de LSASS pour les identifiants, le vol d'identifiants de navigateur sur Chrome, Edge et Firefox, et l'extraction de portefeuilles de cryptomonnaies ciblant MetaMask, Exodus et les portefeuilles Ethereum. Inject génère du shellcode et le déploie via du process hollowing ou de l'injection APC Early Bird. Persist installe des mécanismes de survie redondants par le biais de clés Run du registre, de tâches planifiées et d'abonnements permanents aux événements WMI, et il supprime la télémétrie ETW afin de réduire ce que les défenseurs peuvent voir dans leurs journaux.

La quatrième option, move, couvre le mouvement latéral, mais son gestionnaire est absent dans la version examinée par Talos. L'implant peut voter pour un mouvement latéral et n'avoir ensuite rien à exécuter, le genre de détail qui suggère un outil inachevé plutôt qu'un outil mature.

Tout ce qui est collecté est chiffré, segmenté et exfiltré via un webhook Discord contrôlé par l'opérateur. Chaque décision et la justification donnée par le modèle sont également consignées dans un canal Discord, ce qui offre à un opérateur humain un commentaire en continu sans lui donner le contrôle.

Pourquoi l'architecture est la partie intéressante

Les chercheurs en sécurité ont passé deux ans à documenter la migration des grands modèles de langage depuis l'outillage pour développeurs vers la chaîne d'approvisionnement des malwares. Le Threat Intelligence Group de Google a signalé une auto-obfuscation assistée par LLM dans la famille PROMPTFLUX en novembre 2025. Des divulgations ultérieures ont montré que des acteurs criminels et liés à des États câblaient des API de modèles en direct dans du code malveillant, afin que les charges utiles puissent se réécrire ou générer des commandes à l'exécution plutôt que d'embarquer une logique figée. Microsoft a suivi JadePuffer, également connu sous le nom de Storm-3168, que Sysdig a décrit en juillet 2026 comme la première opération de rançongiciel pilotée par LLM documentée, et dont des rapports ultérieurs de Microsoft ont montré qu'elle avait étendu son activité à Azure, notamment une attaque de juin 2026 contre un tenant utilisant deux principaux de service compromis.

CLOSEDQUORUM pousse cette trajectoire vers un point précis. Plutôt que d'utiliser un seul modèle pour obscurcir ou générer un morceau de code, il traite un panel de modèles comme une autorité permanente pour tout le cycle de vie de l'intrusion. Le chercheur de Talos Ryan Fetterman a trouvé l'échantillon grâce à CAIRN, une boîte à outils open source publiée par l'entreprise pour traquer les malwares intégrant de l'IA, en analysant les métadonnées à la recherche de modèles de prompts, de points de terminaison de fournisseurs et de logique d'orchestration plutôt qu'en exécutant des binaires suspects. À l'aide de CAIRN, Fetterman a identifié environ vingt exemples supplémentaires de malwares intégrant de l'IA, ce qui fait paraître CLOSEDQUORUM moins comme une anomalie que comme une instance documentée précoce d'un schéma récurrent.

La raison pour laquelle cela affaiblit une contrainte bien réelle mérite d'être explicitée. Les malwares traditionnels ont un problème d'infrastructure. Un opérateur doit déployer des serveurs de commande, les protéger et les piloter périodiquement, et les enquêteurs peuvent les saisir, les sinkholer ou obtenir leurs enregistrements par voie judiciaire. L'infrastructure de CLOSEDQUORUM se résume à une poignée d'API d'IA commerciales et à un webhook Discord. Les deux sont bon marché, rapides à remplacer et triviaux à abandonner. Il n'y a aucun serveur à citer à comparaître dans une juridiction que l'attaquant a choisie pour sa permissivité. Les fournisseurs de modèles font office de quatrièmes parties qui ignoraient participer, et non d'infrastructure que l'attaquant possède ou protège.

Talos a employé l'expression « effort displacement » pour décrire ce que ce design apporte. L'objectif est de retirer l'opérateur humain en tant que goulot d'étranglement dans la chaîne d'attaque, afin que la boucle puisse tourner à la vitesse de la machine sans personne disponible pour émettre la commande suivante, plutôt que de rendre cet opérateur plus efficace.

Les limites, qui sont bien réelles

Talos prend soin d'énoncer ce qu'il ne sait pas, et les réserves importent plus que le titre.

L'échantillon qui circule publiquement est ce que les chercheurs appellent un template paresseux. Il est livré avec des identifiants d'API fictifs et un webhook Discord factice, ce qui signifie qu'il ne peut pas fonctionner dans sa forme distribuée. Talos n'a pas observé de boucle de décision complète en fonctionnement et n'a aucune confirmation d'un déploiement dans la nature. Les six hachages SHA256 catalogués par l'entreprise s'étalent sur environ une semaine de développement itératif. Des artefacts médico-légaux présents dans le binaire relient son auteur à des publications de forum sur le carding et des données de cartes de paiement volées remontant à 2025, ce qui indique un individu motivé financièrement plutôt qu'un programme étatique.

La dépendance à des API commerciales constitue également une faiblesse structurelle. Les limites de débit, les sorties de modèle mal formées et l'indisponibilité temporaire d'une API peuvent chacune briser la chaîne à un moment critique, et un attaquant qui s'appuie sur le point de terminaison d'un autre a externalisé le contrôle de la poursuite de l'attaque.

Talos ne décrit pas l'implant comme techniquement sophistiqué. Cette évaluation est probablement juste. Les modules sont ordinaires, les techniques d'injection sont bien connues et le gestionnaire de mouvement latéral est absent.

Ce que les défenseurs doivent en retenir

La conclusion utile n'a pas grand-chose à voir avec le fait que les malwares pilotés par LLM soient aujourd'hui répandus en production. Le plan est documenté, une boîte à outils existe pour en trouver d'autres, et environ vingt échantillons similaires sont apparus dès la première passe.

Pour les défenseurs en entreprise, cela suggère deux ajustements pratiques. Le premier est une surveillance de la sortie réseau ciblant spécifiquement les appels sortants de serveurs de production vers des points de terminaison de fournisseurs de modèles commerciaux, car un serveur qui n'a aucune raison de raisonner sur son propre nom d'hôte ne devrait pas en contacter un. Le second consiste à traiter le journal de décisions comme une surface de détection. L'usage que fait CLOSEDQUORUM d'un webhook Discord, à la fois pour le commentaire et pour l'exfiltration, est une commodité qui laisse aussi une signature réseau, et les chercheurs l'ont trouvée en lisant des métadonnées plutôt qu'en exécutant le binaire.

La partie inconfortable de l'histoire, c'est ce qu'elle démontre plutôt que ce qu'elle a fait. Même en tant qu'expérience à moitié terminée avec des clés fictives, CLOSEDQUORUM montre que la couche décisionnelle d'une attaque peut désormais être assemblée à partir de services que personne ne contrôle, et cette capacité est documentée et circule, que cet échantillon particulier s'exécute un jour ou non.

Articles associés