
Comment reconnaître un logiciel malveillant qui ne sait pas lui-même ce qu’il va faire ? La question paraît absurde. Elle devient très concrète avec CLOSEDQUORUM, un malware Windows identifié par les chercheurs de Cisco Talos, qui demande à quatre modèles de langage quelle doit être sa prochaine étape.
Ce fonctionnement prend à revers trente ans de méthodes de détection.

Complétez votre site, carte par carte
J’ai conçu TresoRank pour détecter ce qui manque à votre visibilité SEO & GEO : contenus, enrichissements, maillage ou optimisations techniques. Chaque opportunité devient une carte à activer.
Analyser mon site gratuitement →Une empreinte digitale pour chaque outil d’attaque
La détection classique repose sur des signatures : des motifs caractéristiques dans le code, une suite d’instructions, une adresse de serveur de commande, une manière typique de se propager. Un antivirus ou un EDR (Endpoint Detection and Response, l’outil qui surveille le comportement des postes de travail) compare ce qu’il observe à une bibliothèque de ces empreintes. En cas de correspondance, l’alerte tombe.
Ce modèle suppose que le comportement de l’attaquant soit écrit quelque part dans le programme. Même quand le code est chiffré ou obscurci, la logique finit par s’exécuter, et elle laisse une trace reconnaissable d’une infection à l’autre.
Un malware piloté par un LLM (grand modèle de langage) casse cette hypothèse. La décision ne vit plus dans le binaire. Elle est produite ailleurs, à la demande, par un modèle qui peut répondre différemment à chaque fois.
Quatre modèles consultés, une décision au consensus
Le fonctionnement décrit par Cisco Talos tient du conseil d’administration. Une fois installé sur une machine Windows, CLOSEDQUORUM interroge jusqu’à quatre modèles (DeepSeek, Qwen, Mistral et Gemini de Google) sur ce qu’il doit faire, puis dégage un consensus à partir de leurs réponses. Si l’un des services est indisponible, les autres suffisent à trancher.
Les chercheurs parlent d’une infrastructure de commande et de contrôle entièrement autonome. Dans une attaque traditionnelle, un opérateur humain envoie ses ordres depuis un serveur qu’il contrôle. Ici, ce rôle est délégué à un collège de chatbots commerciaux ou accessibles publiquement. Aucun humain n’a besoin d’être en ligne pour que l’implant avance.
Reconnaître un malware classique revient à identifier un cambrioleur à sa façon de forcer les serrures : il répète les mêmes gestes. CLOSEDQUORUM ressemble plutôt à une marionnette dont les mouvements varient à chaque représentation. On ne la reconnaît plus à sa gestuelle. On peut en revanche voir les fils qui montent vers les cintres.
Les fils de la marionnette passent par les API des modèles
Ces fils, ce sont les appels réseau vers les modèles. Pour consulter DeepSeek ou Gemini, le malware doit contacter une API (interface de programmation qui donne accès au modèle), s’authentifier d’une manière ou d’une autre, envoyer un prompt et lire la réponse. Ces échanges constituent la seule partie stable du dispositif.
CAIRN (Cognitive Artifact Intelligence Research Network), le framework open source que Cisco Talos vient de publier, part de cette intuition. Son nom renvoie aux cairns, ces tas de pierres que les randonneurs empilent pour baliser un sentier. « L’intégration de l’IA laisse des vestiges, comme des empreintes digitales », résume Ryan Fetterman, chercheur chez Cisco Talos et responsable du projet. CAIRN repère ces caractéristiques dans les métadonnées des échantillons, leur attribue un identifiant unique, puis les compare à l’ensemble de sa bibliothèque pour faire apparaître des familles et des tendances.
On ne cherche plus la logique de l’attaque, puisqu’elle est externalisée : on cherche la dépendance de l’attaque à un modèle. Ce qui reste fixe, c’est le branchement.
Une vingtaine de cas, et déjà plusieurs architectures
En juillet 2025, le CERT-UA, l’équipe ukrainienne de réponse aux incidents informatiques, avait signalé LAMEHUG, un implant diffusé par hameçonnage qui obtenait ses commandes auprès du modèle Qwen2.5-Coder-32B-Instruct via une API Hugging Face. Ryan Fetterman s’attendait alors à une explosion de ce type de menace.
Un an plus tard, son bilan est plus modeste : environ neuf familles de malwares intégrant de l’IA documentées publiquement, dont certaines n’étaient que des preuves de concept de chercheurs. Depuis que CAIRN tourne, une vingtaine d’exemples supplémentaires ont été identifiés. Selon lui, l’usage reste largement expérimental côté attaquants, mais le paysage est bien plus complexe et diversifié que ce qui a été rapporté.
Vingt cas ne font pas une vague, et Talos précise n’avoir confirmé aucun déploiement réel de CLOSEDQUORUM. Ils suffisent en revanche à montrer que les attaquants testent plusieurs architectures, du simple relais vers un modèle unique jusqu’au vote à quatre voix de CLOSEDQUORUM.
Des fournisseurs de LLM enrôlés malgré eux dans la défense
Si la trace la plus fiable d’un tel malware est son trafic vers des modèles, alors ceux qui voient ce trafic en premier sont les fournisseurs eux-mêmes. DeepSeek, Alibaba (qui développe Qwen), Mistral, Google, Hugging Face : chacun héberge, sans l’avoir choisi, une partie de la chaîne de commandement d’une attaque. Et chacun dispose, en théorie, du moyen de la couper en révoquant une clé ou en refusant un type de requête. Google l’a déjà fait fin 2025 : après avoir repéré PROMPTFLUX, un malware expérimental qui demandait à Gemini de réécrire son propre code pour échapper aux signatures, son équipe de renseignement sur les menaces a désactivé les clés API et les projets associés.
Aucun de ces acteurs ne se présente comme un maillon de la cybersécurité de ses clients. Leurs politiques d’usage interdisent les activités malveillantes, mais repérer qu’un prompt anodin en apparence émane d’un implant installé sur un poste compromis est une tout autre affaire. Le mécanisme du consensus complique encore l’exercice : couper un seul fournisseur ne neutralise pas un malware qui en consulte quatre et se contente des réponses disponibles.
Pour une équipe de sécurité en entreprise, la conséquence pratique est plus immédiate. Les appels sortants vers les API de modèles deviennent un signal à part entière. Un poste de comptabilité qui dialogue avec plusieurs services d’IA hébergés dans des pays différents, sans qu’aucun outil métier ne le justifie, doit déclencher une alerte. Cela suppose de savoir quels usages de l’IA sont légitimes dans l’organisation, un inventaire que peu d’équipes ont dressé.
Le temps joue contre les défenseurs. Plus les agents IA se généralisent dans les logiciels ordinaires, plus ce trafic devient banal, et plus la marionnette se fond dans la foule des programmes qui consultent un modèle toute la journée. Le balisage de CAIRN tombe à point : tant que ces malwares restent rares, leurs fils se voient encore.
Sources
Ils m’ont fait confiance
« Il ne se contente pas de corriger les symptômes, il cherche à comprendre l'origine des problèmes et à sécuriser les modifications effectuées. J'ai réellement le sentiment d'avoir trouvé un développeur qui comprend à la fois la technique et les enjeux globaux du projet. »
Évaluation client · projet WordPress · septembre 2026
5,0/5 sur 17 évaluations
Faire appel à mes services →