Guides pratiques pour vous protéger — vous, votre famille et votre entreprise — contre les arnaques liées à l'IA, les deepfakes et les nouvelles menaces cyber.
Toutes les cinq à quinze minutes, le programme fait le point sur la machine qu'il occupe, puis soumet la question à un jury inhabituel : DeepSeek, Qwen, Mistral et Google Gemini. Chaque modèle doit trancher entre trois options (voler des identifiants, injecter du code ou s'installer durablement) et le logiciel applique la décision qui recueille le plus de voix. En cas d'égalité, c'est DeepSeek qui l'emporte.
Baptisé CLOSEDQUORUM, cet implant Windows a été décortiqué par Cisco Talos dans une analyse publiée le 22 septembre 2026. Ses fonctions de vol n'ont rien d'inédit. Sa singularité tient à ce qui a disparu : aucun opérateur ne pilote l'attaque en direct, et aucun serveur appartenant au pirate n'attend d'être repéré. Le travail de décision, jusqu'ici humain, est sous-traité à la requête auprès des mêmes services d'IA que vos collaborateurs utilisent au quotidien.
Dans le jargon, on parle de C2 (command and control) : le canal par lequel un attaquant transmet ses ordres à un logiciel malveillant déjà installé. Ce canal aboutit d'ordinaire à un serveur contrôlé par l'attaquant, avec un nom de domaine et une adresse IP, précisément les éléments que les flux de renseignement sur les menaces diffusent et que les pare-feu bloquent. Selon Ryan Fetterman, chercheur chez Talos, CLOSEDQUORUM serait le premier implant Windows documenté publiquement à confier ce rôle à un panel de grands modèles de langage commerciaux. Ceux-ci sont interrogés via leurs API (les interfaces par lesquelles un logiciel adresse ses requêtes à un modèle), celles-là mêmes que sollicitent chaque jour des milliers d'applications légitimes.
Au démarrage, le programme relève le nom de la machine, la version de Windows, le nombre de processeurs et la présence éventuelle de droits administrateur. Après cinq minutes d'attente, il transmet ce profil à chaque modèle, accompagné d'une consigne qui les présente en « stratèges » du logiciel malveillant. Les réponses libres sont exclues : seul un objet JSON désignant une action du menu est accepté, tout le reste est ignoré. Si le verdict est « steal », le malware copie la mémoire de LSASS, le processus Windows qui conserve les identifiants de session, récupère les mots de passe enregistrés dans Chrome, Edge et Firefox et s'empare des portefeuilles MetaMask, Exodus et Ethereum. « Inject » dissimule du code dans un processus légitime, tandis que « persist » l'ancre dans le registre, une tâche planifiée et un abonnement WMI, sous des noms évoquant Windows Update. Le butin part ensuite, chiffré et découpé en petits fragments, vers un webhook Discord consulté par l'opérateur.
À ce stade, aucune perte financière n'est attribuée à CLOSEDQUORUM. Le préjudice potentiel, lui, est bien connu : identifiants de domaine, accès enregistrés dans les navigateurs, portefeuilles de cryptomonnaies, livrés à un acheteur qui n'a même pas besoin d'être connecté. Talos parle de « déplacement de l'effort ». Jusqu'ici, l'IA rendait les attaquants plus rapides et plus productifs, mais un humain restait aux commandes de chaque intrusion, avec ses horaires et sa fatigue. Désormais, une phase entière de l'attaque se déroule en son absence, et l'étape suivante, la propagation, est déjà prévue dans le code.
Pour une équipe de sécurité, la rupture touche la liste de blocage. Depuis des années, la détection repose sur un principe simple : un malware finit toujours par contacter une destination inhabituelle. Celui-ci contacte api.deepseek.com ou api.mistral.ai, des adresses qu'un poste de développeur peut joindre légitimement plusieurs fois par heure. Pour un RSSI, la vraie question n'est donc pas de savoir s'il faut bloquer DeepSeek. Elle est de savoir si vous êtes en mesure d'identifier quel exécutable, sur un poste donné, dialogue avec des fournisseurs d'IA, et si une alerte se déclencherait face à un programme non signé qui en interroge trois en une minute avant de lire la mémoire de LSASS. Talos souligne d'ailleurs que cette dépendance aux services commerciaux constitue aussi une faiblesse : refus, limites de débit et réponses mal formées paralysent l'implant, et les fournisseurs voient passer les requêtes. Une partie de la défense repose ainsi sur la surveillance des abus exercée par les éditeurs d'IA, devenue de fait un maillon du périmètre de chacun.
L'échantillon a été repéré grâce à CAIRN, une boîte à outils open source publiée le même jour, qui recherche dans les métadonnées des fichiers des invites intégrées et des points d'accès vers des services d'IA. Talos suit cette famille de menaces depuis juillet 2025, date à laquelle le CERT-UA ukrainien a signalé LAMEHUG, premier logiciel malveillant intégrant de l'IA observé en conditions réelles. Quatorze mois plus tard, le modèle ne se contente plus de proposer une commande qu'un humain valide : il choisit lui-même la manœuvre.
Rudimentaire, inachevé, peut-être jamais déployé : CLOSEDQUORUM mérite pourtant votre attention, car il démontre que l'architecture fonctionne avec des modèles du commerce et de simples clés d'API. Un développeur peut désormais vendre un programme qui prend seul ses décisions tactiques, sans la moindre infrastructure à son nom. Lors de votre prochain comité sécurité, posez une question précise : si un logiciel installé sur l'un de vos portables demandait à quatre IA comment le dépouiller au mieux, quel journal en garderait la trace, et qui le lit ?
