ClosedQuorum permet à un panel d’IA de choisir la prochaine action d’un implant Windows

ClosedQuorum est un implant Windows en Go qui utilise Gemini, DeepSeek, Qwen et Mistral pour voter ses actions : vol, injection, persistance.

ClosedQuorum permet à un panel d’IA de choisir la prochaine action d’un implant Windows
IA

Image d’illustration générée par IA

Une nouvelle famille de malwares Windows baptisée ClosedQuorum utilise plusieurs modèles d’intelligence artificielle pour choisir son action suivante après avoir compromis un système.

Écrit en Go, l’implant envoie des informations de reconnaissance à Google Gemini, DeepSeek, Qwen et Mistral. Leurs réponses sont converties en votes pour un menu limité d’opérations malveillantes, notamment le vol d’identifiants, l’injection de code et la persistance.

Le malware a été signalé le 22 septembre 2026. Cisco Talos le décrit comme le premier implant Windows documenté publiquement connu pour déléguer à un panel de modèles d’IA ses choix tactiques de commande et de contrôle.

Aucun élément ne confirme que ClosedQuorum a été déployé contre des cibles réelles. La version analysée contient également des valeurs de remplacement et une fonction de déplacement latéral inachevée, ce qui laisse ouverte l’hypothèse d’une expérimentation plutôt que celle d’un malware opérationnel.

La reconnaissance alimente un vote de l’IA

La principale caractéristique de ClosedQuorum n’est pas la génération de code malveillant par l’IA. C’est l’utilisation de modèles externes comme couche décisionnelle pendant la phase qui suit la compromission.

Une fois exécuté sur un hôte Windows, l’implant collecte des données de reconnaissance du système et les transmet à quatre fournisseurs de modèles pris en charge :

  • Google Gemini
  • DeepSeek
  • Qwen
  • Mistral

Les modèles ne disposent pas d’un contrôle illimité de la machine infectée. ClosedQuorum leur demande plutôt de choisir parmi des décisions prédéfinies prises en charge par le malware. Cette contrainte limite ce qu’un modèle peut déclencher, même si sa réponse contient des instructions inattendues ou plus ambitieuses.

Les modèles votent pour l’étape suivante. En cas d’égalité, le malware la départage au moyen d’un ordre de priorité codé en dur :

  1. DeepSeek
  2. Qwen
  3. Mistral
  4. Gemini

Cette hiérarchie rend le système déterministe lorsqu’aucune option n’obtient de majorité claire. Elle montre également que le développeur ne considérait pas toutes les réponses des modèles comme faisant également autorité.

Les invites précises, les champs de reconnaissance et la logique de validation utilisés pour traiter les résultats des modèles n’ont pas été divulgués. Il est donc impossible de déterminer quelle quantité de contexte chaque service reçoit ou avec quelle fiabilité l’implant gère les réponses qui diffèrent du format attendu.

Quatre branches couvrent le vol, l’injection, la persistance et le déplacement

Cisco Talos a identifié quatre décisions possibles dans la version analysée : Steal, Inject, Persist et Move. Chacune correspond à un objectif post-compromission plutôt qu’à une commande en langage libre.

La branche Steal vise plusieurs sources de données sensibles. Elle peut tenter d’extraire les identifiants de Windows Local Security Authority Subsystem Service, ou LSASS, ainsi que ceux stockés par Chrome, Edge et Firefox.

Cette même branche recherche des informations de portefeuilles de cryptomonnaie associées à MetaMast, Exodus et Ethereum. Les informations disponibles ne précisent pas quels fichiers de portefeuille, extensions de navigateur ou artefacts de compte sont ciblés.

La décision Inject génère du shellcode et tente de l’exécuter au moyen de l’une de deux techniques établies : process hollowing ou Early Bird APC injection. Toutes deux visent à exécuter du code malveillant dans le contexte d’un autre processus, ce qui peut rendre l’exécution moins visible que le lancement d’une charge autonome.

Les détails techniques concernant les processus ciblés, la source du shellcode et le comportement de repli ne sont pas connus.

La branche Persist appelle le module de persistance de l’implant. Le mécanisme de persistance précis n’a pas été divulgué ; les défenseurs ne peuvent donc pas encore s’appuyer sur une clé de registre, une tâche planifiée, un nom de service ou un emplacement de démarrage connu associé à ce malware.

Enfin, Move semble représenter le déplacement latéral. Toutefois, la version analysée ne dispose d’aucun gestionnaire capable d’exécuter cette décision. Un modèle peut donc voter pour le déplacement, mais cette version est incapable de le mettre en œuvre.

Cette implémentation manquante fait partie des nombreux signes indiquant que ClosedQuorum est peut-être encore en développement.

Discord reste la voie de retour vers l’opérateur

Les informations collectées sur un système infecté sont transmises via un webhook Discord. Après cet envoi initial, la boucle décisionnelle pilotée par l’IA peut continuer à sélectionner des actions post-compromission sans qu’un opérateur ait à transmettre chaque commande manuellement.

Cela ne rend pas ClosedQuorum totalement autonome. Il dépend toujours de code écrit à l’avance, de services d’IA externes, d’un accès fonctionnel aux API et des modules malveillants disponibles dans la version déployée.

Cette architecture pourrait néanmoins réduire l’attention requise de la part d’un opérateur humain. Celui-ci pourrait lancer une intrusion, recevoir les informations collectées via Discord et laisser l’implant choisir les actions suivantes dans son menu prédéfini.

À grande échelle, ce modèle pourrait prendre en charge davantage d’infections simultanées qu’une opération dans laquelle chaque hôte compromis attend des instructions manuelles. Les principaux risques concernent la vitesse et la réduction de la charge de travail des opérateurs, et non l’apparition d’une nouvelle capacité d’exploitation.

La méthode d’accès initial reste inconnue. Aucun produit vulnérable, mécanisme d’hameçonnage, chargeur ou chaîne de diffusion n’a été identifié, et les versions compatibles de Windows n’ont pas été divulguées.

Le concept est plus remarquable que l’implémentation actuelle

Cisco Talos a découvert ClosedQuorum grâce à CAIRN, son outil open source destiné à identifier et étudier les malwares intégrant l’IA.

Les chercheurs ne considèrent pas l’échantillon comme techniquement sophistiqué. Sa nouveauté tient à la coordination de plusieurs modèles et à l’utilisation d’un système de vote pour prendre des décisions tactiques, plutôt qu’à des capacités avancées d’évasion, d’exploitation ou de persistance.

Le binaire contient des identifiants d’API factices et un webhook Discord fictif. Ces valeurs devraient être remplacées dans une version personnalisée avant que l’implant puisse utiliser de véritables comptes de modèles et renvoyer les informations volées vers une destination contrôlée par l’opérateur.

Sa dépendance à des API d’IA tierces crée également des points de défaillance. Des limites de débit pourraient ralentir ou interrompre les requêtes, tandis que des pannes de service pourraient interrompre le processus décisionnel. Des réponses malformées ou inattendues des modèles pourraient empêcher le malware de sélectionner une action valide.

Bloquer l’accès aux API requises pourrait également perturber son fonctionnement, même si Talos ne présente pas cette approche comme une mesure d’atténuation testée. De telles restrictions devraient tenir compte de l’utilisation légitime de ces mêmes services au sein des organisations.

On ignore encore si ClosedQuorum est une preuve de concept, un test privé ou un projet de malware inachevé. Des artefacts intégrés au binaire relieraient apparemment son développeur à des discussions sur des forums criminels consacrées au carding, dès 2025, mais ce lien ne prouve pas le déploiement de cet implant dans le monde réel.

Les défenseurs disposent de comportements à surveiller, mais d’aucun indicateur publié

Il n’existe aucun correctif pour ClosedQuorum, puisqu’il s’agit d’une famille de malwares et non d’une vulnérabilité produit. Aucun correctif de configuration précis, hachage de fichier, domaine, nom de processus ou autre indicateur formel de compromission n’a été divulgué.

Les défenseurs peuvent plutôt se concentrer sur les comportements requis par ses modules :

  • Accès non autorisé à LSASS ou tentatives d’extraction de son contenu mémoire.
  • Lecture inhabituelle des magasins d’identifiants de Chrome, Edge ou Firefox.
  • Accès à des données de portefeuilles de cryptomonnaie sans motif professionnel légitime.
  • Activité de process hollowing et d’Early Bird APC injection.
  • Modifications inattendues de la persistance par des exécutables Windows écrits en Go.
  • Connexions sortantes vers des webhooks Discord depuis des terminaux ou des applications qui n’utilisent habituellement pas Discord.
  • Appels d’API non approuvés vers Gemini, DeepSeek, Qwen ou Mistral depuis des systèmes Windows.

Les organisations qui autorisent les services d’IA commerciaux devraient distinguer les applications et comptes de service approuvés du trafic inexpliqué provenant des terminaux. Un blocage généralisé peut s’avérer impraticable, mais les journaux d’authentification, l’utilisation des API et les destinations réseau peuvent malgré tout révéler des accès anormaux.

ClosedQuorum ne montre pas qu’un système d’IA invente de manière autonome une campagne d’attaque. Il illustre un phénomène plus limité et immédiatement pertinent : un malware peut déléguer à plusieurs modèles des décisions post-compromission encadrées, comparer leurs réponses et continuer à fonctionner avec moins de supervision directe.

L’échantillon analysé est incomplet. L’architecture pourrait être plus importante que le binaire lui-même.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Sujets liésClosedQuorummalware Windows intelligence artificielleGeminiDeepSeekvol identifiantspersistance
Retour à l'accueil