if ( !emtpy($headline_subheadline ) ) : ?>
CLOSEDQUORUM interroge plusieurs modèles, compte leurs décisions et exécute automatiquement l’action gagnante, éliminant ainsi le besoin de commandes continues de l’attaquant.
endif; ?>
Les attaquants utilisant l’IA ont grandement bénéficié en termes de vitesse et d’évolutivité, et désormais, selon Cisco Talos, la technologie a évolué pour exécuter de grandes parties de la chaîne d’attaque entièrement sans implication humaine.
Les chercheurs du groupe de renseignement sur les menaces ont identifié ce qu’ils appellent la première architecture « LLM-as-C2 » capable d’automatiser entièrement la chaîne de commande et de contrôle (C2). Baptisé CLOSEDQUORUM, le binaire du malware s’appuie sur un panel de juges LLM (Large Language Model) pour cartographier et exécuter le chemin optimal pour voler les informations d’identification.
« Il ne s’agit pas simplement d’augmenter ce qu’un opérateur peut accomplir au cours d’une session, mais de transférer une phase entière de l’attaque de l’opérateur au système », a expliqué Ryan Fetterman, chercheur en sécurité et menaces chez Cisco Talos, dans un article de blog.
Les avantages de la rapidité et de l’échelle sont aggravés parce que l’humain dans la boucle n’est plus le goulot d’étranglement, a-t-il noté. Alors que les humains ont des limites en termes d’heures de travail, de capacité d’attention et de charge cognitive, un système d’IA peut continuer lorsque ses opérateurs ne surveillent plus. « Il ne se déconnecte pas lorsque l’attaquant dort », a-t-il déclaré.
Cisco Talos a toutefois souligné qu’il n’y avait pas encore de confirmation du déploiement de CLOSEDQUORUM dans la nature.
Un panel LLM produisant des décisions exécutables
Découvert par la nouvelle boîte à outils de recherche CAIRN (Cognitive Artifact Intelligence Research Network) de Cisco Talos, CLOSEDQUORUM réduit la prise de décision autour d’une phase d’attaque particulière en choix contraints, donnant à l’IA la capacité d’agir de manière indépendante.
Le malware cible spécifiquement le dumping des informations d’identification du service LSASS (Local Security Authority Subsystem Service) de Microsoft ; LSASS traite les connexions et les modifications de mots de passe et applique les politiques de sécurité. Le dumping peut extraire les informations d’identification de domaine et locales de la mémoire.
CLOSEDQUORUM exécute également le vol d’identifiants de navigateur, en ciblant particulièrement les mots de passe enregistrés dans Chrome, Edge et Firefox, et cherche à extraire des portefeuilles cryptographiques, notamment MetaMask, Ethereum et Exodus.
Les connaissances tactiques sont directement codées sous forme de contexte lisible par le modèle, et les sorties ultérieures du modèle sont automatiquement converties en exécutables. Compilé dans le langage de programmation Go de Google, l’exécutable Windows 64 bits prend en charge jusqu’à quatre intégrations LLM : DeepSeek, Qwen, Mistral et Google Gemini.
Après le déploiement, CLOSEDQUORUM interroge le panel de modèles en séquence avec l’invite système : « Vous êtes un stratège avancé en matière de logiciels malveillants. Fournissez UNIQUEMENT des décisions exécutables. CLOSEDQUORUM compile ensuite ses verdicts indépendants et agit en fonction de son objectif de récolter les informations d’identification des utilisateurs et les portefeuilles cryptographiques.
La séance est close ; aucun humain n’est admis. Les modèles reçoivent du contexte, choisissent des capacités, fournissent des paramètres d’exécution et prennent des décisions en continu sans avoir besoin de commandes humaines ou de tâches continues provenant de serveurs C2 dédiés et exploités par des attaquants.
« L’opération dynamique complète est déléguée à l’IA », a expliqué Fetterman. Les LLM votent sur les prochaines actions, et l’action avec le plus de votes est automatiquement sélectionnée. Il est important de noter que le panel de modèles n’est pas libre de répondre dans n’importe quel format ; il est contraint d’utiliser une structure JSON définie avec un champ de décision mappé à une capacité spécifique. Tout le reste est rejeté.
« Cette conception réduit la sortie du modèle à un ensemble contraint de choix exécutables », a expliqué Fetterman.
En cas d’égalité, le malware décide en fonction de la préférence du modèle : d’abord DeepSeek, puis Qwen, Mistral et enfin Gemini. « Le comportement des liens est entièrement déterministe et biaisé en faveur de DeepSeek », a noté Fetterman.
La structure multi-LLM réduit les impacts de tout refus individuel, délai d’attente ou réponse mal formée. Ainsi, « cela augmente la probabilité d’obtenir une décision valide, mais ne la garantit pas », a expliqué Fetterman. Le quorum peut prendre une décision même lorsqu’un ou plusieurs membres ne répondent pas ou heurtent un garde-corps. Si tous les modèles échouent, cela sert de consensus, obligeant la boucle à se mettre en veille et à réessayer plutôt que de passer à l’action par défaut.
Fetterman a qualifié CLOSEDQUORUM de modèle d’informations d’identification en tant que service et a noté qu’un opérateur humain qui acquiert le logiciel malveillant n’a pas besoin d’être en ligne pour mener sa campagne. « Ils déploient le binaire et le panel LLM mène l’attaque », a-t-il déclaré. « Ce type d’approche d’échafaudage pourrait facilement être traduit et appliqué à d’autres objectifs adverses. »
Une « fenêtre éphémère » de transition vers l’IA
Cisco Talos a découvert CLOSEDQUORUM avec sa nouvelle boîte à outils de recherche open source CAIRN pour rechercher, classer et suivre les logiciels malveillants intégrés à l’IA. Lancé aujourd’hui, CAIRN est « axé d’abord sur les métadonnées » et peut créer des graphiques structurés des relations entre les artefacts pour aider les défenseurs humains à identifier les familles et les infrastructures de logiciels malveillants associés.
Des échantillons de logiciels malveillants sont envoyés à VirusTotal, qui extrait et indexe les métadonnées statiques, dynamiques, de réputation et comportementales. Les artefacts liés à l’IA sont issus du contenu, du comportement, des URL, des étiquettes et des métadonnées des ressources, et 12 filtres ciblés capturent différentes classes d’artefacts (API, invites, frameworks, outils, environnements d’exécution).
Les résultats sont classés par artefact, contexte comportemental et familles opérationnelles ; le texte est étudié pour les similitudes et les relations sémantiques ; et VirusTotal cartographie l’infrastructure, les variantes et les connexions de campagne.
Talos utilise CAIRN pour traquer le développement de logiciels malveillants depuis juillet 2025, et les chercheurs ont constaté que le cadre autonome évolue rapidement. « La progression du ‘LLM comme fonctionnalité optionnelle’ à ‘un orchestrateur de consensus multimodèle entièrement autonome sans opérateur humain’ s’est réalisée en une seule année civile », a noté Fetterman.
Des scripts ont été compilés dans des logiciels malveillants, et l’artisanat est enseigné et diffusé à mesure que CLOSEDQUORUM et des techniques similaires atteignent les acteurs malveillants sans lien avec l’échantillon de logiciel malveillant d’origine. « Nous sommes peut-être dans une fenêtre éphémère pour observer la transition de l’IA », a noté Fetterman. « L’intégration de l’IA devient monnaie courante dans tous les logiciels. »
CLOSEDQUORUM en particulier présente des caractéristiques distinctes : le trafic API du fournisseur d’IA provenant d’exécutables Windows inattendus ; des invites structurées contenant un langage contextuel ou de capacité ; exécution répétée à intervalles aléatoires de cinq à 15 minutes ; et la communication du webhook Discord à partir du même processus ou hôte. Les intrusions sont réalisables avec les modèles actuellement disponibles et « l’accès API ordinaire », a noté Fetterman.
Néanmoins, la technique des logiciels malveillants introduit également des faiblesses : les refus des fournisseurs, les résultats mal formés, les départages prévisibles, les schémas contraints et la dépendance à l’égard des API commerciales peuvent tous conduire à l’échec de l’attaque.
« L’autonomie ne rend pas l’implant infaillible ; elle remplace certaines limitations humaines par des limitations de modèle et d’infrastructure », a déclaré Fetterman. « L’avantage pour les défenseurs, c’est que cette progression ne fait que commencer. »



