Présentation

Des chercheurs en cybersécurité ont publié un outil de suivi dédié aux logiciels malveillants qui intègrent des modèles d’intelligence artificielle. L’article de WIRED décrit ce système comme un commandement autonome où aucune interaction humaine n’est requise, les décisions étant prises par un « hive mind » d’IA.

Fonctionnement technique

L’outil analyse les flux réseau et les artefacts exécutables à la recherche de signatures comportementales typiques d’une IA intégrée : génération de code en temps réel, appel à des API de modèles de langage et adaptation dynamique des charges utiles. Il s’appuie sur des modèles de classification entraînés sur des jeux de données contenant des échantillons de malware traditionnel et des variantes augmentées par IA. Chaque fois qu’une nouvelle instruction est détectée, le système enregistre le prompt envoyé à l’IA, la réponse générée et le code résultant, créant ainsi une chaîne de traçabilité complète.

Analyse des risques

Le principal danger identifié réside dans la capacité du malware à modifier son comportement sans mise à jour du code source, simplement en reformulant les prompts. Cette autonomie réduit la fenêtre d’observation des solutions basées sur des signatures statiques. De plus, l’absence d’intervention humaine signifie que les opérateurs malveillants peuvent exploiter des modèles d’IA publics, contournant ainsi les contrôles d’accès classiques. L’outil de suivi, en consignant chaque interaction IA‑malware, expose toutefois une surface d’analyse exploitable pour les équipes de réponse aux incidents.

Perspectives de défense

Les auteurs recommandent d’intégrer des détections comportementales basées sur l’analyse des appels d’API vers des services d’IA, ainsi que de surveiller les modèles de trafic qui indiquent des échanges de prompts (par ex. requêtes HTTP POST vers des points d’accès de modèles de langage). En combinant ces indicateurs avec l’outil présenté, les analystes peuvent identifier rapidement les campagnes où le command‑and‑control est entièrement automatisé. Le manque de données chiffrées dans l’article limite toutefois l’évaluation de la portée réelle du phénomène, soulignant la nécessité d’études supplémentaires et de partages de renseignements entre organisations.