Un titre de rapport soumis à examen affirme qu’une famille de malwares Windows appelée CLOSEDQUORUM utilise des modèles d’intelligence artificielle pour choisir des actions après avoir compromis un système. Le document ne s’accompagnait d’aucune analyse technique à l’appui, d’aucun indicateur de compromission, d’aucune information sur les victimes ni d’aucune attribution à un fournisseur ; cette affirmation ne peut donc pas être vérifiée de manière indépendante à partir de la source disponible.
Si elle est exacte, la capacité signalée représenterait une évolution de la conception des malwares plutôt qu’une catégorie de menace entièrement nouvelle. La plupart des malwares utilisent déjà une logique conditionnelle pour déterminer s’ils doivent voler des données, se déplacer latéralement, établir un mécanisme de persistance ou éviter les outils de sécurité. L’allégation notable est que CLOSEDQUORUM pourrait utiliser des modèles d’IA pour évaluer les conditions et sélectionner ces actions avec moins de directives directes de la part des opérateurs.
Ce que les défenseurs doivent surveiller
Les organisations devraient éviter de tirer des conclusions sur les fonctionnalités du malware tant qu’un rapport technique détaillé n’est pas disponible. En attendant, les équipes de sécurité peuvent se concentrer sur des mesures de détection et de réponse post-compromission largement applicables :
- Examiner les exécutions de processus inhabituelles, en particulier les activités impliquant des moteurs de script, des outils d’administration à distance et des binaires non signés.
- Surveiller les nouveaux mécanismes de persistance, notamment les tâches planifiées, les services, les entrées de démarrage et les modifications des paramètres d’authentification.
- Enquêter sur les accès anormaux aux identifiants, les activités de reconnaissance, la création d’archives et les connexions sortantes vers des infrastructures inconnues.
- S’assurer que les outils de détection des terminaux, la journalisation Windows et les contrôles de surveillance des identités sont activés et que leurs données sont conservées suffisamment longtemps pour les investigations sur incident.
- Maintenir des procédures de réponse aux incidents testées, incluant l’isolement des hôtes, la rotation des identifiants, la préservation des preuves et la recherche de menaces.
Nécessité de preuves techniques
Les affirmations concernant des malwares activés par l’IA nécessitent un examen attentif. Les analystes devraient déterminer si un modèle embarqué prend réellement des décisions, si le malware appelle un service d’IA externe ou si une automatisation conventionnelle fondée sur des règles a été présentée comme de l’IA. Les éléments utiles à la validation comprendraient des échantillons, des détails sur le serveur de commande et de contrôle, des traces d’exécution, des artefacts de modèle et des recommandations de détection.
Jusqu’à la publication de ces détails, CLOSEDQUORUM doit être considéré comme un nom de menace signalé mais non vérifié. Les défenseurs devraient continuer à privilégier la détection fondée sur les comportements et le confinement rapide, qui restent efficaces contre les malwares conventionnels comme contre les outils susceptibles d’intégrer une prise de décision automatisée.
