đ Contexte
PubliĂ© le 22 septembre 2026 par Ryan Fetterman sur le blog Cisco Talos Intelligence, cet article prĂ©sente la dĂ©couverte de CLOSEDQUORUM, un implant Windows identifiĂ© via le projet CAIRN (toolkit open-source de Talos pour le suivi des malwares intĂ©grant l’IA). Aucun dĂ©ploiement in-the-wild n’est confirmĂ©, mais des artefacts du binaire ont permis de relier le dĂ©veloppeur Ă des forums criminels liĂ©s au carding, datant de 2025.
đ§ Architecture “LLM-as-C2”
CLOSEDQUORUM est un exĂ©cutable Windows 64 bits de 16,4 Mo compilĂ© en Go (avec CGO activĂ© pour les appels systĂšme Windows directs). Sa particularitĂ© fondamentale est de remplacer l’infrastructure C2 traditionnelle par un panel de quatre fournisseurs LLM commerciaux :
- DeepSeek
- Qwen
- Mistral
- Google Gemini
Les quatre modĂšles sont interrogĂ©s sĂ©quentiellement par le composant ModelOrchestrator. Leurs rĂ©ponses sont agrĂ©gĂ©es via un vote Ă la pluralitĂ© dans la fonction interModelDiscussion(). En cas d’Ă©galitĂ©, l’ordre de prioritĂ© est : DeepSeek > Qwen > Mistral > Gemini.
âïž Fonctionnement du loop dĂ©cisionnel
Le prompt systĂšme extrait du binaire impose aux LLMs : “You are an advanced malware strategist. Provide ONLY executable decisions.”
Les modÚles doivent retourner un objet JSON typé avec les champs :
Decision:inject|persist|steal|movetarget_process,exploit_type,evasion_method,payload_configReasoning(rationale conservĂ© pour l’opĂ©rateur)
Les dĂ©cisions mappent vers des modules d’exĂ©cution :
stealâlsassDump()+dumpBrowserCredentials()+extractCryptoWallets()(simultanĂ©s)injectâgenerateShellcode()puisinjectProcess()(process hollowing) ouearlyBirdInject()(APC injection)persistâestablishPersistence()moveâ aucun handler dans le build de distribution
đŻ Objectifs et exfiltration
L’implant cible :
- LSASS (dump mémoire via
MiniDumpWriteDumpavecSeDebugPrivilege) - Navigateurs : Chrome, Edge, Firefox (mots de passe sauvegardés)
- Wallets crypto : MetaMask (extension Chrome), Exodus (
exodus.wallet), Ethereum (ethPath)
Les données volées sont chiffrées AES-256-GCM avec une clé dérivée de la date courante, encodées en Base64, découpées en segments de 1 900 octets et exfiltrées vers un webhook Discord opérateur.
đïž ModĂšle de distribution
CLOSEDQUORUM fonctionne comme un service credentials-as-a-service :
- Le développeur génÚre un binaire personnalisé par opérateur (clés API LLM + webhook Discord injectés à la compilation)
- Le build public contient des placeholders (
dummy_api_key,dummy_webhook_url) et est non fonctionnel - L’opĂ©rateur gĂšre lui-mĂȘme la livraison ; la campagne s’exĂ©cute sans prĂ©sence humaine
đĄïž Signaux dĂ©fensifs
CombinaisonS comportementales distinctives :
- Trafic API vers plusieurs fournisseurs LLM depuis un exécutable Windows inattendu
- AccĂšs LSASS + injection de processus + crĂ©ation de persistance WMI depuis le mĂȘme processus
- Communication Discord webhook depuis le mĂȘme hĂŽte
- Intervalles d’exĂ©cution alĂ©atoires de 5 Ă 15 minutes
- Délai initial de 5 minutes (évasion sandbox)
- ETW désactivé (
EtwEventWriteécrasé avecRET)
đ Type d’article
Analyse technique approfondie publiée par Cisco Talos dans le cadre du projet CAIRN, visant à documenter une nouvelle classe de menace (implants C2 autonomes pilotés par LLM) et à fournir aux défenseurs des indicateurs comportementaux, des rÚgles YARA et un mapping MITRE ATT&CK exploitables.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1055.004 â Process Injection: Asynchronous Procedure Call (Defense Evasion)
- T1055.012 â Process Injection: Process Hollowing (Defense Evasion)
- T1547.001 â Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
- T1053.005 â Scheduled Task/Job: Scheduled Task (Persistence)
- T1546.003 â Event Triggered Execution: Windows Management Instrumentation Event Subscription (Persistence)
- T1059.001 â Command and Scripting Interpreter: PowerShell (Execution)
- T1003.001 â OS Credential Dumping: LSASS Memory (Credential Access)
- T1555.003 â Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
- T1552.001 â Unsecured Credentials: Credentials in Files (Credential Access)
- T1005 â Data from Local System (Collection)
- T1074.001 â Data Staged: Local Data Staging (Collection)
- T1567.004 â Exfiltration Over Web Service: Exfiltration Over Webhook (Exfiltration)
- T1102 â Web Service (Command and Control)
- T1573.001 â Encrypted Channel: Symmetric Cryptography (Command and Control)
- T1132.001 â Data Encoding: Standard Encoding (Command and Control)
- T1030 â Data Transfer Size Limits (Exfiltration)
- T1562.006 â Disable or Modify Tools (Defense Evasion)
- T1027 â Obfuscated Files or Information (Defense Evasion)
- T1480.001 â Execution Guardrails: Environmental Keying (Defense Evasion)
- T1497.003 â Virtualization/Sandbox Evasion: Time Based Checks (Defense Evasion)
- T1036.005 â Masquerading: Match Legitimate Resource Name or Location (Defense Evasion)
IOC
- SHA256 :
250d4fa37488af9b025333fa17705573d721467b203765bc360890b4f5a90cd7â VT · MalwareBazaar - SHA256 :
c4dc171f2513fcaf9d5ecc815a94aee4063b213ab380f80bd3ac422dee5205a7â VT · MalwareBazaar - SHA256 :
c13cea04f598e2b0c248d603a6e31bd13aabb64d8149c1b6a77b64e0b983a86fâ VT · MalwareBazaar - SHA256 :
f5f1f8c3e7b883793800ab6ccf21b3e60bd0730f300b4595fe74a33adc17a63câ VT · MalwareBazaar - SHA256 :
5191cf625dfc209a347f137b50aea199e82040fd5ee9086fb3e2de73c133f3cbâ VT · MalwareBazaar - SHA256 :
eddbd0ecf7195d38fefae5b9d393abfa79e6f3f94bde19308ecef130a05a42e5â VT · MalwareBazaar - Fichiers :
gohno-final.exe - Fichiers :
earlyburb.exe - Fichiers :
wmi.ps1 - Chemins :
C:\Windows\Temp\wmi.ps1
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 24 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- CLOSEDQUORUM (rat)
đą Indice de vĂ©rification factuelle : 90/100 (haute)
- â blog.talosintelligence.com â source reconnue (liste interne) (20pts)
- â 22402 chars â texte complet (fulltext extrait) (15pts)
- â 10 IOCs dont des hashes (15pts)
- â 3/3 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, VirusTotal) (15pts)
- â 21 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠pas de CVE à vérifier (0pts)
IOCs confirmés externellement :
250d4fa37488af9bâŠ(sha256) â VT (23/76 dĂ©tections)c4dc171f2513fcafâŠ(sha256) â VT (32/76 dĂ©tections) + ThreatFox (Logedrut)c13cea04f598e2b0âŠ(sha256) â VT (38/76 dĂ©tections)
đ Source originale : https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/