Actualités sécurité et IA

Implant Windows piloté par IA · Par FireAI Security & Research Team · Publié

Cisco Talos découvre un implant Windows qui fait voter quatre modèles d'IA sur sa prochaine action

Cisco Talos a documenté CLOSEDQUORUM, un implant Windows dont des modèles d'IA votent la prochaine action, et a conçu un outil, CAIRN, pour repérer des programmes similaires.

An AI agent icon and the FireAI lab mascot, next to the words “A Windows implant lets 4 AI models vote on attacks.”

Cisco Talos, l'équipe de renseignement sur les menaces de Cisco, affirme avoir documenté ce qui semble être le premier implant Windows à confier sa prochaine action à un panel de modèles d'IA plutôt qu'à un opérateur humain [1]. Le chercheur Ryan Fetterman décrit CLOSEDQUORUM, un programme Windows 64 bits écrit en Go, dans un rapport publié le 22 septembre 2026 [1].

Contexte

Talos a repéré CLOSEDQUORUM grâce à CAIRN, une boîte à outils de recherche publiée le même jour [2]. CAIRN, pour Cognitive Artifact Intelligence Research Network, recherche dans le code d'un programme les traces que laissent les attaquants lorsqu'ils intègrent l'IA à leurs outils : texte de prompt, adresses de fournisseurs d'IA, clés d'API et formules de contournement (jailbreak), repérées par la lecture du code plutôt que par son exécution [2].

Constatations

Talos précise clairement ce qu'il a confirmé et ce qu'il n'a pas confirmé : l'échantillon examiné contient des clés d'API fictives et non fonctionnelles, et les chercheurs indiquent « ne pas avoir de confirmation d'un déploiement en conditions réelles », comme l'a rapporté BleepingComputer [3]. Il s'agit donc vraisemblablement d'une preuve de concept fonctionnelle ou d'un modèle que Talos a intercepté en testant CAIRN, et non d'un programme dont l'utilisation contre de véritables victimes est confirmée.

CLOSEDQUORUM interroge successivement jusqu'à quatre fournisseurs d'IA, Google Gemini, DeepSeek, Qwen et Mistral, et demande à chacun de voter pour l'étape suivante parmi un menu fixe : voler (récupérer les mots de passe enregistrés et les données de portefeuilles de cryptomonnaie), injecter (exécuter du code dans un autre programme en cours d'exécution), persister (survivre à un redémarrage) ou se déplacer (se propager à une autre machine, option que Talos a trouvée non fonctionnelle dans les copies examinées) [1]. L'action qui recueille le plus de voix est exécutée ; une égalité est tranchée selon un ordre fixe, DeepSeek d'abord, puis Qwen, Mistral et Gemini, et les résultats sont publiés sur un webhook Discord, sans aucune intervention humaine dans cette boucle [1]. Comme l'écrit Talos, « le déplacement de l'effort amplifie les effets de la vitesse et de l'échelle, car l'humain dans la boucle n'est plus le goulot d'étranglement » [1].

Conséquences pour les utilisateurs de Mac

CLOSEDQUORUM est compilé pour Windows uniquement ; il ne s'exécute pas sous macOS, et ce programme précis ne peut donc pas infecter un Mac, quelle que soit la façon dont il est ouvert ou cliqué. Le principe sur lequel il repose vaut cependant pour tout ordinateur : un programme qui doit sans cesse demander à un fournisseur d'IA quoi faire ensuite doit sans cesse contacter les serveurs de ce fournisseur pour obtenir une réponse, ce qui produit sur le réseau une signature distinctive et visible, des appels sortants répétés vers des points d'accès d'API de modèles d'IA sans raison légitime évidente. Cette signature est un fait réseau plutôt qu'un fait propre à Windows, et elle est souvent plus facile à remarquer de l'extérieur d'un programme, en observant où il se connecte, que de l'intérieur, en lisant son code.

Recommandations

  1. Sur les machines Windows, maintenez le système et la protection des terminaux à jour, et considérez cette affaire moins comme un fichier précis à traquer que comme un schéma que d'autres programmes pourraient reproduire.
  2. Sur un Mac, prenez l'habitude de vérifier quelles apps et quels processus d'arrière-plan établissent des connexions sortantes, et pas seulement quelles apps ont été ouvertes.
  3. Examinez de plus près une app qui contacte de façon répétée des points d'accès de fournisseurs d'IA, comme api.openai.com, api.anthropic.com ou generativelanguage.googleapis.com, si rien ne justifie qu'elle soit un client d'IA.
  4. Jugez une connexion d'après sa destination réelle, et non d'après le nom ou l'icône d'une app.
  5. Sur un réseau de petit bureau ou familial, posez la même question pour chaque appareil, et pas seulement pour les Mac.

Pertinence pour FireAI

FireAI est une app macOS. Il ne fonctionne pas sous Windows et ne protège en rien un PC Windows contre CLOSEDQUORUM ou tout programme construit sur le même modèle ; les machines Windows d'un réseau domestique ou professionnel doivent être vérifiées séparément.

  • Examiner une connexion constitue un court dossier sur toute connexion établie par une app : absence de signature de développeur, adresse IP brute au lieu d'un nom de domaine, ou premier contact de cette app avec cette destination.
  • La carte du monde montre vers quelle entreprise et quel pays le trafic d'une app se dirige réellement, de sorte qu'un processus qui contacte discrètement un fournisseur d'IA n'est pas qu'une ligne de plus dans un journal.
  • Les règles par app permettent de bloquer une app précise, ou toute l'infrastructure d'une entreprise, dès qu'une destination est jugée indésirable.
  • Les flux de renseignement sur les menaces comparent une fois par jour les connexions sortantes à des listes de blocage publiques activées volontairement, et ne bloquent que ce que l'une de ces listes confirme effectivement.
  • L'IA embarquée de FireAI, Ask FireAI, s'exécute localement sur le Mac et n'a jamais besoin de contacter un fournisseur cloud pour analyser ce qu'elle examine.

FireAI n'analyse pas les fichiers et ne détecte ni ne supprime les logiciels nuisibles, qu'il s'agisse de code ou d'un comportement présent sur le disque ; il ne reconnaîtrait CLOSEDQUORUM ni par son nom ni par sa signature de fichier. Il offre en revanche une visibilité et un contrôle sur les destinations auxquelles les apps d'un Mac envoient des données, ce qui ferait apparaître ce type de schéma si un programme similaire visait un jour un Mac.

Limites

Talos indique clairement ne disposer d'aucune confirmation que CLOSEDQUORUM a été déployé contre une cible réelle ; son impact concret reste donc inconnu à ce jour [3]. Aucun des deux rapports de Talos ne précise comment l'échantillon a été obtenu ni sur quelle quantité d'autres logiciels CAIRN a été exécuté ; la fréquence de ce schéma de vote par IA au-delà de cet exemple n'est donc pas établie [1] [2].

Essayez FireAI, par HisnLabs gratuitement pendant 17 jours.

Sources

  1. Cisco Talos (Ryan Fetterman), 22 September 2026: The Closed Quorum: Inside the first reported autonomous AI C2 implant
  2. Cisco Talos (Ryan Fetterman), 22 September 2026: Introducing CAIRN: Frontier tracking for AI-integrated malware
  3. BleepingComputer (Bill Toulas), 22 September 2026: New ClosedQuorum Windows malware uses AI for attack decisions