jeudi, octobre 1, 2026
29.1 C
Tunisie

PromptLock, malware multiplateforme généré par IA et détecté par ESET

ESET a découvert PromptLock, le premier ransomware exploitant l’intelligence artificielle générative. Ce malware multiplateforme génère automatiquement des scripts Lua malveillants et prend des décisions autonomes, marquant une étape critique dans l’évolution des attaques automatisées.

ESET Research a mis en lumière PromptLock, un ransomware inédit qui s’appuie sur l’intelligence artificielle générative pour automatiser la production de scripts Lua malveillants. Contrairement aux ransomwares traditionnels, ce malware intègre un modèle de langage local capable de générer du code à la volée et de prendre des décisions autonomes sur l’exfiltration ou le chiffrement des données.

Génération automatisée de scripts Lua

Le cœur du fonctionnement de PromptLock repose sur un LLM (Large Language Model) intégré, qui produit des scripts Lua compatibles avec Windows, Linux et macOS. Ces scripts analysent les fichiers locaux et, en fonction de prompts prédéfinis, déterminent s’il faut exfiltrer les données ou les chiffrer.
Une fonction destructrice existe également dans le code, bien qu’elle soit inactive dans cette version.

Architecture et chiffrement

Le malware est développé en Golang, un langage apprécié pour sa portabilité et sa performance. Pour le chiffrement, PromptLock utilise SPECK 128 bits, un algorithme léger développé initialement par la NSA. Bien que critiqué pour sa vulnérabilité potentielle face aux attaques cryptanalytiques, SPECK reste efficace pour des malwares visant la rapidité et la faible consommation de ressources.

Automatisation via API et modèles gratuits

Un point particulièrement préoccupant est l’utilisation par PromptLock d’un modèle d’IA accessible gratuitement via API. Cette approche réduit considérablement les barrières techniques à l’élaboration de ransomwares sophistiqués. En pratique, le malware ne nécessite plus de pipeline de développement complexe : un LLM configuré suffit pour générer du code malveillant directement sur l’appareil infecté.

Indicateurs de compromission et détection

PromptLock a déjà été détecté sur VirusTotal et est référencé par ESET sous l’appellation Filecoder.PromptLock.A. La note de rançon inclut une adresse Bitcoin associée de manière provocatrice à Satoshi Nakamoto, sans certitude quant à son authenticité.
Pour les équipes de sécurité, les indicateurs à surveiller incluent :

  • Génération anormale de scripts Lua en environnement local.
  • Exécution de code Go compilé exploitant SPECK.
  • Communications sortantes vers des services API suspects.

Implications pour la cybersécurité

Selon Anton Cherepanov, chercheur senior chez ESET, l’IA abaisse le coût et la complexité du développement de malwares : « Un modèle bien configuré suffit pour concevoir des ransomwares adaptatifs, difficiles à détecter et capables d’évoluer rapidement. »
Cette évolution pose un défi majeur pour les SOC (Security Operations Centers), qui doivent désormais intégrer des capacités de détection comportementale et de monitoring des appels API IA.

Une preuve de concept aux conséquences réelles

Bien que présenté comme une preuve de concept, PromptLock illustre la manière dont l’IA peut transformer le paysage des menaces. L’automatisation complète des phases de génération, de décision et de déploiement de code malveillant pourrait inaugurer une nouvelle ère de ransomwares auto-évolutifs et difficilement détectables.

ESET publie ses recherches afin d’alerter la communauté sur l’urgence d’adapter les défenses face à cette nouvelle génération de cyberattaques.

Articles Recents

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Topics

Trafic internet automatisé : les bots dépassent les humains

Paiement via le protocole x402, refus de l'entraînement des modèles, profils d'application pour le pare-feu : Cloudflare équipe les sites pour un web où les agents IA forment un public à part entière.

Manus 2.0 : ce que change l’architecture Cascade face à Meta Muse

Manus lance Manus 2.0 et Cue, deux produits qui la placent face à Muse, l’agent IA de Meta, l’entreprise qui voulait l’acquérir pour 2 milliards de dollars avant que Pékin ne bloque l’opération.

Bedrock Managed Agents : OpenAI déploie ses agents IA entièrement sur AWS

Bedrock Managed Agents adapte l'API Agents d'OpenAI à AWS, avec AgentCore comme calcul par défaut, IAM, PrivateLink, chiffrement et CloudTrail. Objectif : sortir les agents du stade de prototype, sans que les données quittent AWS.

Galaxy Watch : ECG, tension, HRV et Heart Health Score, ce que valent les capteurs santé de Samsung

PPG, ECG et BIA dans un seul capteur, tension recalibrée tous les 28 jours, cinq signes vitaux la nuit : décryptage des fonctions cardiaques de la Galaxy Watch et de leurs limites.

MFA, chiffrement, hébergement agréé : ce que les nouvelles circulaires cyber tunisiennes changent pour les DSI

La circulaire n°5 et celle de la BCT dessinent un socle cyber précis : MFA sur les comptes à privilèges, chiffrement, hébergement agréé et audit annuel. Un référentiel utile, même hors périmètre.

Samsung zHBM : la mémoire empilée sur le processeur pour viser 1 000 tokens par seconde

Présentée à l’AI Infrastructure Summit de Santa Clara, la zHBM de Samsung empile la mémoire sur le processeur d’IA. Promesse : jusqu’à 8 fois plus de performances que la HBM5 et 1 000 tokens par seconde par utilisateur.

Google écope d’une amende de 403 M€ en Irlande pour l’exploitation de ses données de localisation

La DPC, principal régulateur de Google dans l'UE, lui inflige 403 M€ pour ses pratiques de suivi de la localisation entre mai 2018 et février 2020. Google doit se mettre en conformité sous six mois.

Galaxy Z Fold8 : le PDG de NVIDIA Jensen Huang dégaine le pliable Samsung sur scène

Le CEO de NVIDIA a répondu sur scène à un appel de la Maison Blanche avec son Galaxy Z Fold8, sans que les informations affichées ne soient visibles à l'écran. Retour sur l'évolution du pliable Samsung, devenu un outil de productivité pensé pour la fiabilité et la confidentialité.

Articles connexes

Catégories populaires