Maliciel IA autonome : CLOSEDQUORUM et ce qu'il change
· 6 min de lecture · Cybersécurité
Cisco Talos a révélé le 22 septembre 2026 CLOSEDQUORUM, un implant Windows qui confie ses décisions d'attaque à quatre modèles d'IA commerciaux votant entre eux. Ce que les équipes TI québécoises doivent surveiller dès maintenant.
Un maliciel à commande autonome par IA est un logiciel malveillant qui délègue ses décisions d'attaque à des modèles de langage (LLM, Large Language Model) plutôt qu'à un opérateur humain. Le 22 septembre 2026, Cisco Talos a documenté CLOSEDQUORUM, présenté comme le premier implant Windows connu dont le serveur de commande et contrôle (C2, command and control) est remplacé par un vote entre quatre modèles commerciaux : DeepSeek, Qwen, Mistral et Google Gemini.
Talos a publié le même jour CAIRN, une boîte à outils libre destinée à repérer ce type de menace. Pour les dirigeants et responsables TI québécois, l'enjeu n'est pas la panique mais l'adaptation : un maliciel qui communique avec des API d'IA légitimes échappe aux listes de blocage classiques.
Comment fonctionne CLOSEDQUORUM ?
Selon l'analyse publiée par Ryan Fetterman (Cisco Talos, 22 septembre 2026), CLOSEDQUORUM est un exécutable Windows 64 bits de 16,4 Mo écrit en Go. Son fonctionnement suit un cycle précis :
- Attente initiale : l'implant patiente cinq minutes avant toute activité, puis interroge les modèles à intervalles aléatoires de 5 à 15 minutes (TechTimes, 23 septembre 2026).
- Consultation du comité : il soumet l'état de la machine infectée à jusqu'à quatre fournisseurs d'IA, avec une consigne système qui exige des décisions exécutables uniquement.
- Vote à la majorité relative : l'action retenue est celle qui recueille le plus de voix. En cas d'égalité, DeepSeek tranche.
- Exécution : quatre familles d'actions sont prévues, soit le vol (mémoire LSASS, mots de passe des navigateurs, portefeuilles de cryptomonnaie), l'injection de code, la persistance (clé de registre, tâche planifiée, abonnement WMI) et le déplacement latéral, non implémenté.
- Exfiltration : les données volées partent vers des webhooks Discord, chiffrées en AES-256-GCM.
Talos précise que la version diffusée contient de fausses clés d'API et constitue un gabarit inerte. Aucun déploiement réel n'a été confirmé au 24 septembre 2026. Le développeur serait lié à des annonces sur des forums criminels de fraude par carte remontant à 2025.
Pourquoi cette découverte compte-t-elle pour les entreprises ?
CLOSEDQUORUM n'est pas un cas isolé mais l'étape la plus avancée d'une progression documentée depuis 14 mois. En juillet 2025, le CERT-UA (équipe ukrainienne d'intervention en cas d'urgence informatique) décrivait LAMEHUG, qui interrogeait un modèle Qwen hébergé sur Hugging Face pour générer ses commandes. Le 4 novembre 2025, le Google Threat Intelligence Group signalait PROMPTFLUX, un script qui demandait à Gemini de réécrire son propre code toutes les heures pour déjouer les antivirus.
La différence tient au degré d'autonomie. PROMPTFLUX utilisait l'IA pour se camoufler ; CLOSEDQUORUM lui confie la conduite de l'attaque. Un opérateur peut déployer le binaire et se déconnecter : le comité de modèles choisit la suite. Talos résume l'arbitrage ainsi : l'autonomie échange certaines limites humaines contre des limites de modèle et d'infrastructure.
Le Centre canadien pour la cybersécurité anticipait cette évolution dans son Évaluation des cybermenaces nationales 2025-2026 (octobre 2024), qui prévoyait que les outils d'IA amplifieraient la rapidité et l'échelle des activités des cybercriminels visant le Canada.
Quels signaux surveiller dans votre parc informatique ?
Talos et les analyses publiées le 23 septembre 2026 convergent vers des indicateurs comportementaux plutôt que vers des signatures :
- Trafic vers des API d'IA depuis des exécutables inattendus : un processus inconnu qui appelle api.deepseek.com ou l'API Gemini n'a pas la même signification qu'un navigateur ou un outil approuvé.
- Plusieurs fournisseurs d'IA interrogés en quelques secondes par un même processus, signature du vote en comité.
- Combinaison d'appels IA et de gestes sensibles : accès à la mémoire LSASS, injection de processus ou création d'abonnements WMI.
- Connexions sortantes vers des webhooks Discord depuis des postes de travail qui n'en ont aucun usage professionnel.
Talos déconseille de bloquer en bloc les domaines des fournisseurs d'IA : de nombreuses applications d'entreprise légitimes en dépendent. La bonne pratique consiste à inventorier les logiciels autorisés à appeler ces API, puis à alerter sur tout le reste. CAIRN, publié sous licence MIT, fournit 26 règles YARA réparties en trois niveaux pour rechercher les artefacts d'IA (gabarits de consigne, points de terminaison, clés) sans exécuter les binaires.
Ce contrôle rejoint une recommandation plus large : tenir un registre des usages d'IA, y compris ceux qui passent par des clés d'API. Le vol de sessions et de jetons d'IA, déjà observé avec les maliciels voleurs d'informations, montre que ces accès sont devenus une cible à part entière.
Que prévoit la Loi 25 en cas d'infection ?
Si un implant de ce type exfiltre des renseignements personnels, l'entreprise québécoise fait face à un incident de confidentialité au sens de la Loi sur la protection des renseignements personnels dans le secteur privé. L'article 3.5 impose de réduire les risques, puis d'aviser la Commission d'accès à l'information (CAI) et les personnes concernées lorsque l'incident présente un risque de préjudice sérieux. L'article 3.8 exige de consigner chaque incident dans un registre. Les identifiants et mots de passe ciblés par CLOSEDQUORUM entrent clairement dans ce périmètre.
Questions fréquentes
Qu'est-ce que CLOSEDQUORUM ?
CLOSEDQUORUM est un maliciel Windows documenté par Cisco Talos le 22 septembre 2026. Il confie ses décisions d'attaque à un comité de quatre modèles d'IA commerciaux (DeepSeek, Qwen, Mistral, Gemini) qui votent à la majorité relative. La version analysée contient de fausses clés d'API et aucun déploiement réel n'a été confirmé.
Faut-il bloquer les API d'IA sur le réseau de l'entreprise ?
Non, Cisco Talos le déconseille, car de nombreuses applications légitimes utilisent ces API. Il est préférable d'inventorier les logiciels autorisés à appeler les fournisseurs d'IA, puis de déclencher une alerte lorsqu'un exécutable non approuvé les contacte, surtout s'il interroge plusieurs fournisseurs en quelques secondes.
Qu'est-ce que l'outil CAIRN de Cisco Talos ?
CAIRN est une boîte à outils libre publiée par Cisco Talos le 22 septembre 2026 sous licence MIT. Elle recherche les maliciels intégrant de l'IA à partir de leurs métadonnées (gabarits de consigne, points de terminaison, clés d'API) grâce à 26 règles YARA, sans télécharger ni exécuter les fichiers suspects.
Un antivirus classique détecte-t-il ce type de maliciel ?
Partiellement. Talos a publié une règle YARA ciblant la consigne système et les fonctions Go de CLOSEDQUORUM, mais la conception multimodèle complique la détection par signature comportementale. Les outils de détection et réponse sur les postes (EDR) doivent corréler appels d'API d'IA, accès à LSASS et mécanismes de persistance.
Sources
- Cisco Talos, Ryan Fetterman, « The Closed Quorum: Inside the first reported autonomous AI C2 implant », 22 septembre 2026 : https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/
- Tech Times, « Cisco Talos Discloses Autonomous Windows Malware: Four AI Models Direct Each Attack », 23 septembre 2026 : https://www.techtimes.com/articles/327893/20260923/cisco-talos-discloses-autonomous-windows-malware-four-ai-models-direct-each-attack.htm
- Unite.AI, « Cisco Talos Open-Sources CAIRN to Hunt AI-Integrated Malware », septembre 2026 : https://www.unite.ai/cisco-talos-open-sources-cairn-to-hunt-ai-integrated-malware/
- Google Threat Intelligence Group, « GTIG AI Threat Tracker: Advances in Threat Actor Usage of AI Tools », 4 novembre 2025 : https://cloud.google.com/blog/topics/threat-intelligence/threat-actor-usage-of-ai-tools
- Centre canadien pour la cybersécurité, Évaluation des cybermenaces nationales 2025-2026, octobre 2024 : https://www.cyber.gc.ca/fr/orientation/evaluation-cybermenaces-nationales-2025-2026
- LégisQuébec, Loi sur la protection des renseignements personnels dans le secteur privé (RLRQ, c. P-39.1), articles 3.5 et 3.8 : https://www.legisquebec.gouv.qc.ca/fr/document/lc/P-39.1
Voir tous les articles