Présentation du malware

Le groupe de recherche Cisco Talos a identifié un implant Windows nommé CLOSEDQUORUM. L’analyse, datée du 17 juin 2026, montre que le code existe depuis au moins trois mois. Les développeurs seraient liés à des forums criminels de carding actifs depuis 2025. La version publique diffusée par Talos ne fonctionne pas : les clés d’API et le webhook Discord sont remplacés par des valeurs factices, ce qui empêche tout contact avec les services d’IA ou l’exfiltration de données.

Mécanisme de vote basé sur l’IA

Contrairement aux malwares classiques qui reçoivent des ordres d’un serveur C2, CLOSEDQUORUM interroge jusqu’à quatre services d’IA commerciaux : DeepSeek, Qwen, Mistral et Google Gemini. À chaque cycle, le programme transmet le nom de la machine, la version de Windows, le statut d’administrateur et une liste fixe d’actions (« steal », « inject », « persist », « move »). Chaque modèle doit répondre dans un format pré‑déterminé ; les réponses non conformes sont rejetées. Le malware compte les votes et exécute l’action majoritaire. Si aucune réponse exploitable n’est reçue, il attend et réitère la requête.

Techniques d’infiltration et de persistance

Lorsque le vote aboutit à steal, le malware effectue trois opérations simultanées : il draine la mémoire du processus LSASS (qui contient les identifiants Windows), copie les mots de passe enregistrés dans Chrome, Edge et Firefox, puis récupère les portefeuilles MetaMask, Exodus et Ethereum. L’option inject utilise l’injection Early‑Bird APC ou le processus hollowing, selon la préférence du modèle. L’option persist crée trois points de relance : une entrée sous la clé de registre Run de l’utilisateur, une tâche planifiée et une souscription d’événement WMI qui relance le code toutes les 60 secondes. Les noms de registre et d’objet WMI sont déguisés en activités de Windows Update pour masquer leur nature.

Avant l’exfiltration, les fichiers volés sont copiés dans C:\Windows\Temp\, chiffrés, puis fragmentés en blocs de 1 900 octets. Un bloc est envoyé chaque seconde via le webhook Discord, où l’opérateur humain peut également consulter les décisions des modèles et leurs justifications.

Détection et réponses

Talos recommande de surveiller le comportement plutôt que les domaines des services d’IA. Un programme Windows légitime ne devrait pas établir des connexions simultanées vers plusieurs fournisseurs d’IA (DeepSeek, Qwen, Mistral, Gemini ou OpenRouter) tout en accédant à LSASS, en injectant du code ou en créant des persistance WMI. Les indicateurs observés comprennent :

Trafic vers plusieurs API d’IA depuis le même hôte.
Requêtes contenant des informations système sensibles (nom d’hôte, version OS, statut admin).
Accès au processus LSASS et injection de code dans des processus suspendus.
Création d’entrées de registre ou d’événements WMI imitant Windows Update.
Envois de données chiffrées vers un webhook Discord, à intervalles aléatoires de 5 à 15 minutes.

Talos a publié une règle Snort (ID 1:66984) qui détecte les prompts envoyés aux services d’IA, ainsi qu’une règle YARA basée sur les chaînes de texte du malware. Les hachages SHA‑256 de six builds sont fournis pour la corrélation : 250d4fa3…, c4dc171f…, c13cea04…, f5f1f8c3…, 5191cf62…, eddbd0ec…. Les analystes doivent intégrer ces indicateurs dans leurs systèmes de détection et envisager le blocage du trafic vers les API d’IA lorsqu’il provient d’applications non autorisées.