Ce logiciel malveillant Windows soumet son prochain coup au vote de quatre chatbots
Quatre modèles d'IA votent sur la suite. L'action qui récolte le plus de voix est celle que le logiciel malveillant exécute, et en cas d'égalité, c'est DeepSeek qui tranche.
Cisco Talos a publié son analyse le 22 septembre. L'échantillon s'appelle CLOSEDQUORUM, un programme Windows de 16,4 Mo écrit en Go, et le chercheur Ryan Fetterman le décrit comme le premier implant Windows publiquement documenté à confier ses décisions tactiques à un panel de chatbots commerciaux. Un composant nommé ModelOrchestrator pose la même question structurée à DeepSeek, Qwen, Mistral et Google Gemini et exige une réponse lisible par machine plutôt qu'un texte libre. Les choix sur le bulletin sont le menu criminel habituel : extraire des identifiants de LSASS, piller les mots de passe enregistrés dans le navigateur et les portefeuilles de cryptomonnaie, injecter du code dans un processus en cours, s'installer durablement, ou se déplacer vers une autre machine. Ce qu'il récolte repart par un webhook Discord.
Vient maintenant la réserve honnête. Talos n'a vu personne se faire attaquer avec. La copie examinée était livrée avec de fausses clés d'API et des identifiants factices, ce à quoi ressemble une version inachevée, même si des traces dans le code relient son auteur à des annonces de carding publiées sur des forums en 2025. Talos a aussi diffusé l'outil qui l'a trouvé, un cadriciel libre appelé CAIRN qui traque les traces laissées par les logiciels malveillants dopés à l'IA, comme les invites intégrées et les appels aux fournisseurs de modèles.
Il s'agit donc d'un prototype, pas d'une urgence. Ce que cela change, c'est l'arithmétique. Un logiciel malveillant ordinaire a besoin d'un criminel éveillé derrière un clavier pour décider quoi faire de chaque machine atteinte, et c'est une vraie limite au nombre de machines qu'une personne peut exploiter. Celui-ci n'en a pas besoin, et ses décisions n'ont pas à être brillantes, seulement bon marché et infinies. La défense ne change pas, parce qu'il doit d'abord arriver sur votre PC, presque toujours sous la forme de quelque chose qu'on vous a convaincu d'exécuter. Le contrôle de sécurité de Tendvane passe en revue ce qui est installé et signale les programmes arrivés sans invitation.