🔍 Contexte

PubliĂ© le 22 septembre 2026 par Ryan Fetterman sur le blog Cisco Talos Intelligence, cet article prĂ©sente la dĂ©couverte de CLOSEDQUORUM, un implant Windows identifiĂ© via le projet CAIRN (toolkit open-source de Talos pour le suivi des malwares intĂ©grant l’IA). Aucun dĂ©ploiement in-the-wild n’est confirmĂ©, mais des artefacts du binaire ont permis de relier le dĂ©veloppeur Ă  des forums criminels liĂ©s au carding, datant de 2025.

🧠 Architecture “LLM-as-C2”

CLOSEDQUORUM est un exĂ©cutable Windows 64 bits de 16,4 Mo compilĂ© en Go (avec CGO activĂ© pour les appels systĂšme Windows directs). Sa particularitĂ© fondamentale est de remplacer l’infrastructure C2 traditionnelle par un panel de quatre fournisseurs LLM commerciaux :

  • DeepSeek
  • Qwen
  • Mistral
  • Google Gemini

Les quatre modĂšles sont interrogĂ©s sĂ©quentiellement par le composant ModelOrchestrator. Leurs rĂ©ponses sont agrĂ©gĂ©es via un vote Ă  la pluralitĂ© dans la fonction interModelDiscussion(). En cas d’Ă©galitĂ©, l’ordre de prioritĂ© est : DeepSeek > Qwen > Mistral > Gemini.

⚙ Fonctionnement du loop dĂ©cisionnel

Le prompt systĂšme extrait du binaire impose aux LLMs : “You are an advanced malware strategist. Provide ONLY executable decisions.”

Les modÚles doivent retourner un objet JSON typé avec les champs :

  • Decision : inject | persist | steal | move
  • target_process, exploit_type, evasion_method, payload_config
  • Reasoning (rationale conservĂ© pour l’opĂ©rateur)

Les dĂ©cisions mappent vers des modules d’exĂ©cution :

  • steal → lsassDump() + dumpBrowserCredentials() + extractCryptoWallets() (simultanĂ©s)
  • inject → generateShellcode() puis injectProcess() (process hollowing) ou earlyBirdInject() (APC injection)
  • persist → establishPersistence()
  • move → aucun handler dans le build de distribution

🎯 Objectifs et exfiltration

L’implant cible :

  • LSASS (dump mĂ©moire via MiniDumpWriteDump avec SeDebugPrivilege)
  • Navigateurs : Chrome, Edge, Firefox (mots de passe sauvegardĂ©s)
  • Wallets crypto : MetaMask (extension Chrome), Exodus (exodus.wallet), Ethereum (ethPath)

Les données volées sont chiffrées AES-256-GCM avec une clé dérivée de la date courante, encodées en Base64, découpées en segments de 1 900 octets et exfiltrées vers un webhook Discord opérateur.

đŸ—ïž ModĂšle de distribution

CLOSEDQUORUM fonctionne comme un service credentials-as-a-service :

  • Le dĂ©veloppeur gĂ©nĂšre un binaire personnalisĂ© par opĂ©rateur (clĂ©s API LLM + webhook Discord injectĂ©s Ă  la compilation)
  • Le build public contient des placeholders (dummy_api_key, dummy_webhook_url) et est non fonctionnel
  • L’opĂ©rateur gĂšre lui-mĂȘme la livraison ; la campagne s’exĂ©cute sans prĂ©sence humaine

đŸ›Ąïž Signaux dĂ©fensifs

CombinaisonS comportementales distinctives :

  • Trafic API vers plusieurs fournisseurs LLM depuis un exĂ©cutable Windows inattendu
  • AccĂšs LSASS + injection de processus + crĂ©ation de persistance WMI depuis le mĂȘme processus
  • Communication Discord webhook depuis le mĂȘme hĂŽte
  • Intervalles d’exĂ©cution alĂ©atoires de 5 Ă  15 minutes
  • DĂ©lai initial de 5 minutes (Ă©vasion sandbox)
  • ETW dĂ©sactivĂ© (EtwEventWrite Ă©crasĂ© avec RET)

📋 Type d’article

Analyse technique approfondie publiée par Cisco Talos dans le cadre du projet CAIRN, visant à documenter une nouvelle classe de menace (implants C2 autonomes pilotés par LLM) et à fournir aux défenseurs des indicateurs comportementaux, des rÚgles YARA et un mapping MITRE ATT&CK exploitables.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1055.004 — Process Injection: Asynchronous Procedure Call (Defense Evasion)
  • T1055.012 — Process Injection: Process Hollowing (Defense Evasion)
  • T1547.001 — Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder (Persistence)
  • T1053.005 — Scheduled Task/Job: Scheduled Task (Persistence)
  • T1546.003 — Event Triggered Execution: Windows Management Instrumentation Event Subscription (Persistence)
  • T1059.001 — Command and Scripting Interpreter: PowerShell (Execution)
  • T1003.001 — OS Credential Dumping: LSASS Memory (Credential Access)
  • T1555.003 — Credentials from Password Stores: Credentials from Web Browsers (Credential Access)
  • T1552.001 — Unsecured Credentials: Credentials in Files (Credential Access)
  • T1005 — Data from Local System (Collection)
  • T1074.001 — Data Staged: Local Data Staging (Collection)
  • T1567.004 — Exfiltration Over Web Service: Exfiltration Over Webhook (Exfiltration)
  • T1102 — Web Service (Command and Control)
  • T1573.001 — Encrypted Channel: Symmetric Cryptography (Command and Control)
  • T1132.001 — Data Encoding: Standard Encoding (Command and Control)
  • T1030 — Data Transfer Size Limits (Exfiltration)
  • T1562.006 — Disable or Modify Tools (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1480.001 — Execution Guardrails: Environmental Keying (Defense Evasion)
  • T1497.003 — Virtualization/Sandbox Evasion: Time Based Checks (Defense Evasion)
  • T1036.005 — Masquerading: Match Legitimate Resource Name or Location (Defense Evasion)

IOC

  • SHA256 : 250d4fa37488af9b025333fa17705573d721467b203765bc360890b4f5a90cd7 — VT · MalwareBazaar
  • SHA256 : c4dc171f2513fcaf9d5ecc815a94aee4063b213ab380f80bd3ac422dee5205a7 — VT · MalwareBazaar
  • SHA256 : c13cea04f598e2b0c248d603a6e31bd13aabb64d8149c1b6a77b64e0b983a86f — VT · MalwareBazaar
  • SHA256 : f5f1f8c3e7b883793800ab6ccf21b3e60bd0730f300b4595fe74a33adc17a63c — VT · MalwareBazaar
  • SHA256 : 5191cf625dfc209a347f137b50aea199e82040fd5ee9086fb3e2de73c133f3cb — VT · MalwareBazaar
  • SHA256 : eddbd0ecf7195d38fefae5b9d393abfa79e6f3f94bde19308ecef130a05a42e5 — VT · MalwareBazaar
  • Fichiers : gohno-final.exe
  • Fichiers : earlyburb.exe
  • Fichiers : wmi.ps1
  • Chemins : C:\Windows\Temp\wmi.ps1

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 24 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • CLOSEDQUORUM (rat)

🟱 Indice de vĂ©rification factuelle : 90/100 (haute)

  • ✅ blog.talosintelligence.com — source reconnue (liste interne) (20pts)
  • ✅ 22402 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 10 IOCs dont des hashes (15pts)
  • ✅ 3/3 IOCs confirmĂ©s (MalwareBazaar, ThreatFox, VirusTotal) (15pts)
  • ✅ 21 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

IOCs confirmés externellement :

  • 250d4fa37488af9b
 (sha256) → VT (23/76 dĂ©tections)
  • c4dc171f2513fcaf
 (sha256) → VT (32/76 dĂ©tections) + ThreatFox (Logedrut)
  • c13cea04f598e2b0
 (sha256) → VT (38/76 dĂ©tections)

🔗 Source originale : https://blog.talosintelligence.com/the-closed-quorum-inside-the-first-reported-autonomous-ai-c2-implant/