📑 Table des matières

CLOSEDQUORUM : Cisco Talos révèle le premier malware à C2 100% autonome piloté par IA

Skynet Watch 🟢 Débutant ⏱️ 14 min de lecture 📅 2026-09-23

CLOSEDQUORUM : Cisco Talos révèle le premier malware à C2 100% autonome piloté par IA

🔎 Le malware qui met sa prochaine attaque au vote

Le 22 septembre 2026, Cisco Talos a publié l'analyse de CLOSEDQUORUM, le premier implant de command-and-control (C2) entièrement autonome jamais rapporté. Sa particularité tient en une phrase : après déploiement, plus aucun humain dans la boucle. Un panel de quatre modèles de langage commerciaux décide de la prochaine action du malware — et le binaire l'exécute.

Ce n'est pas un incident isolé, c'est le point d'arrivée d'une courbe. En juillet 2025, CERT-UA signalait LAMEHUG, un malware qui utilisait un LLM comme fonctionnalité optionnelle. Quatorze mois plus tard, Talos documente un orchestrateur multi-modèles à consensus, sans opérateur ni serveur de contrôle dédié. L'éditeur a observé cette escalade sur un seul calendrier d'année.

Pour accompagner la révélation, Talos sort aussi CAIRN, un toolkit open source de chasse aux malware intégrant l'IA, qui travaille uniquement à partir des métadonnées — sans jamais télécharger ni exécuter les binaires analysés. Il a déjà permis de découvrir environ 20 autres échantillons de cette nouvelle catégorie. Voici ce qu'il faut retenir, et ce que les défenseurs doivent en faire.


L'essentiel

  • CLOSEDQUORUM est un implant Windows (binaire Go de 16,4 Mo, 64-bit) dont le C2 est délégué à un panel de quatre LLM commerciaux : DeepSeek, Qwen, Mistral et Google Gemini. Ni opérateur humain, ni serveur C2 dédié.
  • Toutes les 5 à 15 minutes, les modèles sont interrogés en séquence et leurs verdicts agrégés en vote pluralitaire (mécanisme interModelDiscussion). En cas d'égalité, DeepSeek a la priorité de décision finale.
  • Objectif : récolter des identifiants et des wallets crypto, avec exfiltration via un webhook Discord.
  • Quatre familles de décisions, contraintes par un schéma JSON typé : steal, inject, persist et move.
  • La build distribuée est inerte — clés API en dummy_api_key, webhook Discord factice. Talos théorise que le développeur vend des copies personnalisées, compilées avec les clés API de chaque acheteur.
  • Aucun déploiement in-the-wild confirmé à ce stade, mais des liens avec des forums de carding remontant à 2025. Le développeur reste non identifié.
  • CAIRN, le toolkit de chasse open source de Talos, fonctionne sans exécuter les échantillons et a déjà révélé environ 20 autres malware intégrant l'IA.

Outils recommandés

Outil Usage principal Prix (septembre 2026) Idéal pour
CAIRN Chasse aux malware intégrant l'IA à partir des métadonnées, clustering sémantique, règles YARA en 3 tiers Gratuit — open source, disponible sur GitHub Équipes SOC, threat intel et chercheurs
YARA Déploiement de règles de détection, dont la règle publique CLOSEDQUORUM publiée par Talos Gratuit (open source) Analystes malware et industriels de la détection
Hostinger Héberger un lab d'analyse isolé : VM d'échantillons, honeypots, environnements de reverse engineering Dès ~5 €/mois (septembre 2026, vérifiez sur hostinger.com) Chercheurs indépendants et RSSI

Un mot sur le lab : n'analysez jamais ce type d'implant sur votre poste principal. Un VPS jetable, isolé et reconstruisible, suffit largement — et l'approche « métadonnées only » de CAIRN vous évite même d'avoir à exécuter quoi que ce soit.


Qu'est-ce que CLOSEDQUORUM, exactement ?

Réponse directe : c'est le premier implant Windows rapporté dont l'étape suivante n'est jamais décidée par un humain, mais par un vote de modèles de langage commerciaux, exécuté tel quel par le binaire.

Techniquement, CLOSEDQUORUM se présente comme un binaire Go de 16,4 Mo pour Windows 64-bit. Son programme : récolter des identifiants et des wallets crypto. Son canal d'exfiltration : un webhook Discord — un service banal, utilisé par des millions d'équipes, donc difficile à discriminer du bruit légitime.

La rupture n'est pas dans les techniques individuelles, toutes connues, mais dans l'architecture. Un RAT classique reçoit des ordres d'un opérateur via un serveur C2. CLOSEDQUORUM, lui, n'a ni l'un ni l'autre : après déploiement, il délègue le choix de sa prochaine action à un panel de LLM, agrège les verdicts et exécute. Le « command » disparaît du command-and-control.

Un prompt système extrait du binaire

Talos a extrait le prompt système directement du binaire : « You are an advanced malware strategist. Provide ONLY executable decisions. » Pas de raisonnement affiché, pas de plan de campagne : des décisions exécutables, uniquement.

Ces décisions sont contraintes par un schéma JSON typé, qui empêche le modèle de divaguer et réduit l'espace d'action à quatre familles :

Décision Actions associées Détail
steal lsassDump, dumpBrowserCredentials, extractCryptoWallets Les trois actions s'exécutent simultanément
inject generateShellcode, puis process hollowing ou earlyBird APC injection Deux techniques d'injection classiques au choix
persist Persistance sur l'hôte
move Mouvement latéral Aucun handler dans la build distribuée

Ce dernier point mérite qu'on s'y attarde : la build analysée publiquement ne contient pas de handler pour la décision move. Le squelette est là, la fonctionnalité non. C'est cohérent avec un produit vendu à la carte, pas avec un outil d'usage personnel.


Comment fonctionne le vote des quatre modèles

Réponse directe : toutes les 5 à 15 minutes, CLOSEDQUORUM interroge DeepSeek, Qwen, Mistral et Google Gemini en séquence, puis exécute la décision qui recueille le vote pluralitaire.

Le mécanisme, baptisé interModelDiscussion par Talos, interroge les quatre providers l'un après l'autre et agrège leurs verdicts. BleepingComputer précise la procédure de départage : en cas d'égalité des votes, DeepSeek a la priorité de décision finale, suivi de Qwen, puis de Mistral et de Gemini.

Modèle Rôle dans CLOSEDQUORUM
DeepSeek Vote — départage prioritaire en cas d'égalité
Qwen Vote — 2e en ordre de départage
Mistral Vote — 3e en ordre de départage
Google Gemini Vote — dernier en ordre de départage

Cette redondance n'a rien d'un détail d'implémentation. Comme le souligne WIRED, elle rend le système totalement clos : si un provider devient indisponible, les trois autres prennent le relais, et il n'existe aucun mécanisme d'entrée humain à compromettre ou à surveiller.

Mon avis : le choix de quatre API commerciales plutôt qu'un modèle auto-hébergé est un calcul froid de disponibilité. Le malware hérite de la résilience de quatre fournisseurs qui garantissent chacun un service de production à des millions d'utilisateurs. C'est précisément ce qui rend l'ensemble si difficile à démanteler.


Un malware vendu comme un service, pas opéré comme un outil

Réponse directe : la build distribuée est volontairement inerte — clés API en dummy_api_key, webhook Discord factice — et Talos théorise que le développeur vend des copies personnalisées, compilées avec les clés API de l'acheteur.

C'est une inversion du modèle malware-as-a-service classique. L'acheteur n'achète pas seulement un binaire : il branche ses propres comptes de modèles, ses propres clés, son propre webhook. Le développeur, lui, ne déploie rien et n'opère rien — il vend un produit que chaque opérateur configure à la compilation, comme le rapporte iTNews.

Les conséquences pour les défenseurs sont directes. Il n'y a pas d'infrastructure centrale à saisir, pas de domaine de C2 à sinkholer, pas de panneau d'administration à faire tomber. Le « contrôle » de chaque campagne vit légalement chez DeepSeek, Qwen, Mistral et Google.

Le contexte reste flou, et c'est important de le dire : Talos relie CLOSEDQUORUM à des forums de carding remontant à 2025, mais aucun déploiement in-the-wild n'est confirmé, et le développeur reste non identifié. On est face à un produit armé et documenté, pas à une campagne active confirmée.

Mon avis : ce modèle économique est presque plus notable que la technique. Le malware devient un produit qu'on configure, pas qu'on opère. La compétence minimale pour lancer une opération descend encore d'un cran — et la barrière à l'entrée du cybercrime avec elle.


CAIRN : chasser le malware IA sans jamais exécuter les binaires

Réponse directe : CAIRN (Cognitive Artifact Intelligence Research Network) est le toolkit open source de Talos conçu pour traquer les malware intégrant l'IA, et il fonctionne entièrement à partir des métadonnées — aucun téléchargement, aucune exécution d'échantillon.

L'acquisition repose sur 24 filtres qui ciblent les signatures de cette catégorie : appels aux providers de modèles, imports de frameworks Python, runtimes de modèles locaux. Le toolkit sait aussi repérer les textes en langage naturel plantés dans les binaires pour brouiller les analystes IA — un leurre spécifique à cette nouvelle génération de malware.

La détection s'organise en trois tiers de règles YARA : T1 pour les artefacts primitifs, T2 pour le contexte comportemental, T3 pour les familles opérationnelles. Un clustering sémantique par embeddings et un corpus SQLite relient ensuite les échantillons entre eux pour faire émerger des familles.

Les résultats parlent d'eux-mêmes : le chercheur Fetterman a découvert environ 20 autres exemples de malware intégrant l'IA grâce à CAIRN, selon Talos. Et la règle YARA publique pour CLOSEDQUORUM est incluse — la détection est opérationnelle dès aujourd'hui.

C'est aussi une leçon de méthode. Chasser sans exécuter, c'est chasser à l'échelle : on balaye des corpus entiers d'échantillons sans monter une seule VM. Face à une catégorie de malware qui invente ses propres leurres anti-IA, c'est l'approche qui me semble la plus durable.

Dernier point, sur la dynamique open source : elle joue dans les deux sens. Côté défense, CAIRN arrive sur GitHub. Côté création, l'écosystème produit des agents autonomes complets comme OpenMontage, le premier studio de production vidéo 100% autonome et open-source. Les mêmes architectures agentiques se diffusent partout — il faut en tirer les conclusions des deux côtés de la barrière.


De LAMEHUG à CLOSEDQUORUM : quatorze mois d'escalade

Réponse directe : en un peu plus d'un an, le malware intégrant l'IA est passé d'un « LLM en fonctionnalité optionnelle » à un « orchestrateur multi-modèles à consensus sans opérateur humain » — l'arc exact que Talos documente à partir des premières données de CAIRN.

Date Malware Rôle de l'IA Source
Juillet 2025 LAMEHUG LLM en fonctionnalité optionnelle — point de départ de la chasse CERT-UA, via Talos
2025 PromptFlux Malware intégrant l'IA suivi par le GTIG Google GTIG
2025 PromptLock Modèle OpenAI local hébergé pour générer des scripts Lua de ransomware iTNews
Novembre 2025 SesameOp Backdoor utilisant l'API OpenAI Assistants comme canal C2 Microsoft
22 septembre 2026 CLOSEDQUORUM C2 autonome, vote multi-modèles, zéro opérateur Cisco Talos

Trois jalons résument la pente. LAMEHUG, en juillet 2025, ajoutait un LLM à un malware par ailleurs classique. SesameOp, en novembre 2025, détournait l'API OpenAI Assistants comme simple canal de C2 — l'IA comme tuyau. CLOSEDQUORUM, en septembre 2026, confie la décision elle-même à un panel de modèles. Chaque étape déplace l'IA plus près du noyau décisionnel.

Autre signal à ne pas ignorer : le tradecraft spécifique à l'IA se propage. Talos a observé une technique d'évasion par texte de suppression en langage naturel apparaître dans des échantillons indépendants en moins de 12 mois. Les recettes d'architecture IA circulent désormais à la vitesse des TTP classiques.

Si cette escalade vous semble abstraite, regardez le reste du paysage. OpenAI a officialisé Path to Astra, son premier modèle à franchir le seuil « Critical » en cybersécurité du Preparedness Framework : le potentiel offensif de l'IA n'est plus une hypothèse de laboratoire. Pendant ce temps, l'agent personnel de Meta, Muse (OpenClaw), devient un produit de masse. Les mêmes briques — panel de modèles, boucles de décision, appels d'outils — se diffusent du grand public au cybercrime sans friction aucune.


Ce que ça change pour les défenseurs

Réponse directe : oubliez la chasse au serveur C2 — il n'y en a pas. La détection doit se déplacer vers les appels sortants aux API de modèles, l'accès à LSASS et les webhooks Discord.

Le périmètre change de nature

Bloquer les domaines des quatre providers est une impasse : vos équipes les utilisent probablement déjà, et la redondance multi-providers du malware est conçue pour encaisser la perte d'un fournisseur. La bonne question n'est pas « qui appelle ces API ? » mais « quelles machines n'ont aucune raison de les appeler ? ». La réponse, c'est une politique de sortie par actif, pas une liste noire de domaines.

Surveillez le trio de vol et la fenêtre de décision

La décision steal exécute lsassDump, dumpBrowserCredentials et extractCryptoWallets simultanément. Un accès à LSASS suivi d'un POST vers un webhook Discord est une séquence qui mérite une alerte dédiée. Et le rythme de décision — un cycle toutes les 5 à 15 minutes — joue pour vous : ce malware délibère là où un C2 classique réagirait en secondes. Cette lenteur structurelle est une fenêtre que les défenseurs peuvent exploiter.

Vos clés API LLM sont une surface d'attaque

Tout le modèle économique de CLOSEDQUORUM repose sur des clés API commerciales compilées dans un binaire. Transposez à votre parc : une clé qui fuit n'est plus seulement une facture surprise, c'est un canal de commandement potentiel. Auditez les usages, rotez les clés, plafonnez les budgets, et traitez les appels anormaux aux providers comme des indicateurs de compromission à part entière.

Déployez la règle YARA, testez CAIRN

La règle publique de Talos couvre CLOSEDQUORUM, et CAIRN permet de balayer vos échantillons historiques sans en exécuter un seul. Deux actions concrètes, réalisables cette semaine.

Un point qui fâche, et il faut l'écrire : l'architecture de CLOSEDQUORUM — panel de modèles, vote, schéma d'outils JSON, webhook — est exactement celle qu'on monte quand on suit un guide comme Créer son premier agent IA autonome. La technique est neutre ; la différence tient à l'intention. Les défenseurs qui savent construire ces pipelines sont aussi ceux qui savent où poser les détecteurs. C'est une raison de plus de ne pas laisser cette culture aux seuls attaquants.


❌ Erreurs courantes

Erreur 1 : « Pas de déploiement confirmé » signifie « pas de menace »

Ce qui ne va pas : l'absence de confirmation in-the-wild est un état des connaissances, pas une garantie. Les liens avec les forums de carding remontent à 2025, une vingtaine d'autres malware IA existent déjà, et le produit se vend configuré par acheteur. La solution : déployer la règle YARA de Talos et lancer une passe CAIRN cette semaine, pas ce trimestre.

Erreur 2 : Chercher une infrastructure C2 à bloquer

Ce qui ne va pas : il n'y a ni serveur dédié, ni domaine malveillant, ni panneau d'administration. Le C2 vit chez quatre fournisseurs légitimes, et bloquer ces API en masse casse vos propres outils sans garantir quoi que ce soit. La solution : des politiques de sortie par actif, et de la détection comportementale (LSASS, webhooks sortants) plutôt que de la liste noire.

Erreur 3 : Croire que l'autonomie rime avec sophistication

Ce qui ne va pas : la build distribuée est un binaire inerte, avec des clés factices et un handler move manquant. L'innovation de CLOSEDQUORUM est architecturale, pas technique. La surévaluer conduit à des ripostes disproportionnées ; la sous-évaluer, à ignorer l'arc d'autonomie qui se dessine. La solution : lire l'analyse de Talos, calibrer, et suivre l'arc dans la durée avec CAIRN.


❓ Questions fréquentes

CLOSEDQUORUM est-il déjà utilisé dans des attaques ?

Aucun déploiement in-the-wild n'est confirmé à ce stade. Talos relie l'implant à des forums de carding remontant à 2025, sans identifier le développeur. La build distribuée est inerte — clés API et webhook factices — ce qui soutient l'hypothèse d'une vente en copies personnalisées, compilées avec les clés API de chaque acheteur.

Quels modèles IA pilotent CLOSEDQUORUM ?

Quatre providers commerciaux : DeepSeek, Qwen, Mistral et Google Gemini, interrogés en séquence toutes les 5 à 15 minutes. Leurs verdicts sont agrégés en vote pluralitaire via le mécanisme interModelDiscussion. En cas d'égalité, DeepSeek a la priorité de décision finale, suivi de Qwen, de Mistral puis de Gemini.

Qu'est-ce que CAIRN apporte concrètement ?

CAIRN chasse les malware intégrant l'IA sans télécharger ni exécuter les binaires, uniquement à partir de métadonnées : 24 filtres d'acquisition, règles YARA en trois tiers, clustering sémantique par embeddings et corpus SQLite. Open source et disponible sur GitHub, il a déjà permis de découvrir environ 20 échantillons supplémentaires de cette catégorie.

Peut-on contrer ce malware en bloquant les API des modèles ?

Ce serait contre-productif. Les quatre providers sont utilisés par des applications légitimes, et la redondance multi-providers est précisément conçue pour survivre à la perte de l'un d'entre eux. La bonne approche est une politique de sortie par actif : seules les machines avec un besoin légitime accèdent à ces API, toutes les autres sont bloquées et génèrent des alertes.

Quelle différence avec LAMEHUG, PromptLock ou SesameOp ?

LAMEHUG (juillet 2025) utilisait un LLM comme fonctionnalité optionnelle ; PromptLock hébergeait un modèle OpenAI local pour générer des scripts Lua de ransomware ; SesameOp détournait l'API OpenAI Assistants comme canal C2. CLOSEDQUORUM franchit un palier : le panel de modèles décide seul de chaque étape, sans opérateur humain ni serveur de contrôle.


✅ Conclusion

En quatorze mois, le malware intégrant l'IA est passé d'assistant optionnel à décideur autonome, et CLOSEDQUORUM — même probablement pas encore déployé — fixe déjà l'architecture de la prochaine génération : un C2 qui vote, s'exécute et se fond dans le trafic banal des API de modèles. Trois gestes s'imposent : la règle YARA de Talos, une passe CAIRN sur vos échantillons, et une gouvernance sérieuse de vos clés d'API — commencez par l'analyse complète de Cisco Talos.