Retour à l'accueil
Technologie

Le logiciel « PromptFlux » réécrit son code avec l’intelligence artificielle chaque heure

Des chercheurs en cybersécurité de Google ont découvert un logiciel malveillant expérimental qui utilise le modèle « Gemini » pour réécrire régulièrement son code et éviter la détection. Les chercheurs en ont recensé 70 versions en moins de quatre heures, tandis que des rapports spécialisés indiquent que les outils de protection modernes restent capables de suivre son comportement et son empreinte numérique.

•3 min

Écouter cet article

Une version audio générée automatiquement.

0:00
0:00
Une illustration montre trois personnes anonymes portant des sweats à capuche et utilisant des ordinateurs portables sur fond de symboles de programmation bleus et de cadenas ouverts.

Le groupe de renseignement sur les menaces de Google a découvert un logiciel malveillant expérimental qui utilise l’outil d’intelligence artificielle « Gemini » pour réécrire son code chaque heure, afin de compliquer sa détection par les applications antivirus et antimalware.

« PromptFlux » modifie son code grâce à « Gemini »

Le groupe de sécurité a baptisé ce logiciel « PromptFlux ». Celui-ci existe en plusieurs versions, qui diffèrent par leur manière d’exploiter l’intelligence artificielle. L’une d’elles demande à « Gemini » de réécrire chaque heure l’ensemble du code qu’elle contient, en conservant les éléments nécessaires à l’exécution de sa mission. Une autre utilise le modèle pour modifier certaines parties du code au lieu de le réécrire entièrement.

Ce mécanisme permet au logiciel de mieux échapper aux outils de protection qui comparent les fichiers et les programmes à des modèles malveillants connus et déjà détectés. Comme le code change en permanence, sa détection s’apparente davantage au suivi d’une cible mobile qui ne conserve pas longtemps la même structure logicielle.

Un rapport spécialisé de Cyber Security News a révélé que les chercheurs avaient recensé 70 versions différentes de « PromptFlux », conçues avec l’aide de l’intelligence artificielle en moins de quatre heures. Ce logiciel n’est pas le seul à recourir à cette méthode: d’autres familles de logiciels malveillants qui modifient leur code de la même manière sont apparues récemment afin de réduire les risques de détection.

Cette méthode utilisée dans des attaques attribuées à « APT28 »

Dans le cadre d’attaques réelles, un rapport de Fox News a indiqué que le groupe de hackers « APT28 », qui serait lié au gouvernement russe, avait utilisé un logiciel reposant sur cette méthode lors d’attaques visant plusieurs entités en Ukraine. Dans ce cas, le groupe n’a pas utilisé « Gemini », mais le modèle « Qwen 2.5 » de l’entreprise chinoise Alibaba.

Toutefois, l’apparition de logiciels capables de s’améliorer automatiquement pendant une attaque ne signifie pas que les applications de cybersécurité sont devenues inefficaces. Le rapport de Cyber Security News précise que la réécriture du code complique la détection, mais n’empêche pas totalement les outils de protection de repérer le logiciel.

Les logiciels malveillants conservent en effet une sorte d’empreinte qui les distingue, et les outils d’intelligence artificielle ne peuvent pas réécrire leur code de manière à dissimuler complètement cette empreinte. Le logiciel peut donc toujours être détecté et suivi, même si de larges parties de sa structure ont été modifiées.

Les outils de protection détectent le comportement et l’empreinte numérique

Des applications de sécurité comme « Windows Defender », installé par défaut sur les systèmes Windows, utilisent l’intelligence artificielle et l’apprentissage automatique pour analyser les logiciels malveillants et examiner en permanence les menaces. Les antivirus ne se contentent pas non plus d’identifier le nom ou le code du logiciel: ils surveillent les activités suspectes au sein du système et alertent l’utilisateur.

Lorsqu’une application de protection détecte un comportement inhabituel, elle peut automatiquement le classer comme lié à un logiciel malveillant, même si elle ne parvient pas à identifier le logiciel lui-même.

La propagation de ce type de menace renforce l’importance d’utiliser des applications antivirus et antimalware à jour, notamment des outils connectés directement à Internet pour obtenir les données de protection les plus récentes.